Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
GoFileX — Брутфорсер словарей для паролей скачивания GoFile (gofile.io) | Kitploit
Инструменты/GitHubGitHub/abraxas/gofilex
Взлом паролейАтаки на ПаролиСкриптинг и автоматизацияСбор информацииВеб-безопасностьCTFТестирование на ПроникновениеУтилиты и фреймворки
GitHubabraxas/gofilex

GoFileX

Брутфорсер словарей для паролей скачивания GoFile (gofile.io)

Репозиторий
61 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

GoFileX

TUI IRC-клиента конца 90-х для перебора словарей по защищённому паролем ресурсу GoFile.

Он общается только с документированным REST API и рассматривает ограничения скорости как жёсткое правило: последовательные запросы, консервативный интервал по умолчанию, экспоненциальная задержка при 429 / error-rateLimit и автоматическая пауза после повторяющихся 429, чтобы клиент не нарвался на блокировку по IP.

Автор: @abraxas_null · github.com/abraxas · abraxaslabs.tech · [email protected]

Репозиторий: github.com/abraxas/GoFileX

GoFileX TUI

На скриншоте — живая сессия. Идентификатор ресурса, API-токен, UUID аккаунта и найденный пароль скрыты. Охота, в ходе которой он был получен, всё ещё идёт; см. заметки и серию постов в блоге ниже.

Зачем это нужно

@YogSoth0 анонсировал охоту за сокровищем в духе TESO: сначала GoFile, потом зашифрованный бинарник. Слой GoFile — это публичный ресурс, доступ к которому закрыт паролем. API предоставляет этот шлюз как GET /contents/{id}?password=<sha256-hex>. GoFileX — это клиент, который я написал, чтобы пройти через этот шлюз, не превысив неопубликованную квоту на листинг и не заработав блокировку по IP.

Разбор (пароль от ресурса не раскрывается):

  1. Фаза 0 — Введение
  2. Фаза 1 — Первая дверь — этот инструмент
  3. Фаза 2 — Шлюз, которого не было — бинарник, другой клиент

Сопутствующие заметки в этом репозитории: docs/this-is-not-your-password.md.

Используйте это против ресурсов, которыми вы владеете или на тестирование которых у вас есть явное разрешение. Правила охоты за сокровищами / CTF тоже считаются разрешением. Долбить GET /contents в тесном цикле, пока GoFile не забудет ваш IP, — не считается.

Правила API, которых придерживается клиент

Из gofile.io/api и официального веб-клиента (wt.obf.js, /myprofile):

ПравилоКак ведёт себя GoFileX
Один аккаунт, повторное использование токенаPOST /accounts один раз за сессию; сохраняется в ~/.gofilex/sessions/
GET /contents/{id} помечен как PremiumОтправляет тот же X-Website-Token, что использует официальный веб-клиент, чтобы гость мог прочитать публичный ресурс. Premium-токен из /myprofile — это документированный путь.
Параметр пароля — это SHA-256 hex от открытого текстаКаждая догадка хешируется перед тем, как покинуть машину
error-rateLimit / HTTP 429 → отступитьПо умолчанию 3 с между вызовами листинга (минимум 1.5 с), 1 с пауза между любыми вызовами API. При 429 используется экспоненциальная задержка 15 с × 2ⁿ (максимум 8 мин) и удваивается крейсерская скорость; пауза после 3 подряд идущих 429
Точные лимиты не опубликованы; повторяющиеся 429 могут привести к блокировке по IPМинимальный интервал — 1.5 с. /rate не опустится ниже него. Тайм-аут приостанавливает работу до /heartbeat
GET /servers ≤ 1 / 10 сНе вызывается

Длина пароля фильтруется локально до документированного диапазона 4–100 символов, чтобы короткие/длинные строки никогда не тратили вызов листинга.

Дополнительное чтение по протоколу:

  • GoFile REST API
  • GoFile FAQ (ограничения скорости / блокировки по IP)
  • Скрипт website-token GoFile
  • Textual (инструментарий TUI)
  • httpx (HTTP-клиент)

Установка

Python 3.10+ (python.org). Клонируйте из github.com/abraxas/GoFileX:

git clone [email protected]:abraxas/GoFileX.git
cd GoFileX
python3 -m venv .venv
.venv/bin/pip install -r requirements.txt

Запуск

.venv/bin/python -m gofilex

Необязательные флаги:

.venv/bin/python -m gofilex \
  --session ctf1 \
  --target https://gofile.io/d/YOURSHARE \
  --wordlist ~/lists/high-signal.txt \
  --wordlist ~/lists/nordpass.txt

Гостевой аккаунт создаётся на /guest, если в сессии нет токена. Сохраните этот токен — для гостей это единственный способ вернуться в аккаунт. Если у вас уже есть аккаунт GoFile (особенно Premium), вставьте токен из gofile.io/myprofile:

/token YOUR_API_TOKEN

Цели по умолчанию нет. Укажите клиенту ресурс через --target или /target перед /heartbeat или /start.

Команды (внутри TUI)

КомандаЧто делает
/helpСписок команд
/heartbeatОдин GET /contents (учитывается в бюджете листинга; без повторов). /probe — псевдоним
/wl add FILE [FILE…]Поставить словари в очередь; они выполняются по порядку, возобновляясь с сохранённой строки
/wl allПоставить в очередь все списки, найденные в wordlists/custom/, затем wordlists/public/
/start /pause /resume /stopПройти очередь
/try passwordОдна попытка
/rate 5Секунды между вызовами листинга (минимум 1.5, по умолчанию 3)
/statsОбновить GET /accounts/{id} (использование / уровень)
/dl [dir]Скачать файлы после попадания
/session nameПереключить переиспользуемые сессии
/target <url|id>Переключить ресурс GoFile; прогресс сохраняется для каждого id
/targetsПоказать все GoFile id, сохранённые в этой сессии
/quitСохранить и выйти

F1 = справка, Ctrl-S = старт, Ctrl-P = пауза.

Сессии (устойчивое к сбоям возобновление)

Всё важное записывается в ~/.gofilex/sessions/<name>.json после каждой попытки ввода пароля (атомарная замена, режим 0600). Потеря питания или /quit оставляют одну и ту же контрольную точку.

Каждая сессия хранит:

  • гостевой/Premium API-токен
  • каждый GoFile id, на который вы её наводили, независимо
  • пути к словарям, номер строки и смещение в байтах для каждого id
  • последний испробованный пароль, найденный пароль, снимок листинга
  • интервал листинга и состояние движка (idle / paused / running / found)

python -m gofilex заново открывает последнюю сессию (~/.gofilex/active.json). Используйте --session other или /session other для отдельной охоты. /target на другой id создаёт новую задачу и копирует текущие пути к словарям (прогресс начинается с 0). Переключение обратно восстанавливает строку этого id.

Цикл не запускается автоматически после сбоя (чтобы не долбить мёртвый IP GoFile). /start продолжает с сохранённой строки.

Предыдущие установки, писавшие в ~/.onefilex/, мигрируются в ~/.gofilex/ при первом запуске.

Словари

GoFileX не поставляет словари. Приносите свои. См. wordlists/README.md для публичных источников:

Скачать инструмент