
Программа на Python для извлечения секретов из GitHub с использованием большой репозитории дорков.

GitDorker — это инструмент, который использует GitHub Search API и обширный список GitHub-дорков, собранных мной из различных источников, чтобы предоставить обзор конфиденциальной информации, хранящейся на GitHub, по заданному поисковому запросу.
Основная цель GitDorker — предоставить пользователю чистую и адаптированную поверхность атаки для начала сбора конфиденциальной информации на GitHub. GitDorker можно использовать вместе с дополнительными инструментами, такими как GitRob или Trufflehog, на интересных репозиториях или пользователях, обнаруженных с помощью GitDorker, для достижения наилучших результатов.
GitDorker использует GitHub Search API и ограничен 30 запросами в минуту. Чтобы избежать превышения лимита, в GitDorker встроена функция задержки после каждых 30 запросов, предотвращающая сбои поиска. Таким образом, если запустить файл alldorks.txt с GitDorker, процесс займет примерно 5 минут.
** Python3
** Персональный токен доступа GitHub
** Установите зависимости из файла requirements.txt этого репозитория (pip3 install -r requirements.txt)
Пожалуйста, следуйте руководству ниже, если вы не уверены, как создать персональный токен доступа: https://docs.github.com/en/github/authenticating-to-github/creating-a-personal-access-token
Рекомендуется предоставить GitDorker как минимум два персональных токена доступа GitHub, чтобы он мог чередовать их во время процесса доркинга и снизить вероятность превышения лимита. Использование нескольких токенов от разных учетных записей GitHub даст наилучшие результаты.
В папке dorks находится список дорков. Рекомендуется использовать файл "alldorks.txt" при картировании поверхности атаки на секреты GitHub. "alldorks.txt" — это моя коллекция дорков, собранных из различных источников, всего 239 отдельных дорков для конфиденциальной информации на GitHub.
Я создал пост в блоге с гораздо более подробной информацией о том, как использовать GitDorker и возможные варианты использования здесь: https://medium.com/@obheda12/gitdorker-a-new-tool-for-manual-github-dorking-and-easy-bug-bounty-wins-92a0a0a6b8d5
Для полного и подробного обзора вариантов использования и того, как использовать самые последние возможности GitDorker, пожалуйста, посмотрите презентацию BlackHat ниже: https://youtu.be/UwzB5a5GrZk
Вывод справки:

## Build Command
docker build -t gitdorker .
## Basic Run Command
docker run -it gitdorker
## Run Command
docker run -it -v $(pwd)/tf:/tf gitdorker -tf tf/TOKENSFILE -q tesla.com -d dorks/DORKFILE -o tesla
## Run Command
docker run -it -v $(pwd)/tf:/tf xshuden/gitdorker -tf tf/TOKENSFILE -q tesla.com -d dorks/DORKFILE -o tesla
Ниже приведен пример результатов выполнения запроса "tesla.com" с небольшим списком дорков.
Была выполнена следующая команда для запроса "tesla.com" по списку дорков:
python3 GitDorker.py -tf TOKENSFILE -q tesla.com -d Dorks/DORKFILE -o tesla

Примечание: Чем более продвинутые запросы вы используете (т.е. включение информации о пользователе, организации, конечных точках и т.д.), тем более лаконичные результаты вы получите.
Ориентиры для создания GitDorker и составления списков дорков
Этот проект предназначен только для образовательных и этических целей тестирования. Использование этого инструмента для атаки на цели без предварительного взаимного согласия незаконно. Разработчики не несут ответственности и не несут ответственности за любое неправильное использование или ущерб, причиненный этим инструментом.