
🕷️ Инструмент для эксплуатации папки `.git`, способный восстановить весь Git-репозиторий, включая stash, общие ветки и общие теги.
Многопоточный инструмент для эксплуатации папки .git. Восстанавливает целевой репозиторий целиком — исходный код, историю коммитов, ветки, стеши, удалённые репозитории, теги — даже когда DirectoryListings отключён, путём брутфорса известных ссылок.
Сопроводительный исследовательский сайт https://githacker.pages.dev публикует:
.git/ и отслеживает скоординированное раскрытие находок.Удалённый .git, который вы загружаете, может быть вредоносным. Опубликованные исследования демонстрируют выполнение кода, произвольную запись файлов и SSRF против разграбителей через поддельные .git/config, хуки, подмодули, LFS-объекты и HTTP-редиректы. Запускайте GitHacker в одноразовом контейнере:
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
Страница Безопасность отслеживает как историю собственного укрепления GitHacker, так и предварительно раскрытые находки против других разграбителей.
# Справка
docker run wangyihang/githacker --help
# Единая цель
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Брутфорс имён веток и тегов (используйте, когда выключен листинг каталогов)
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker --brute \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Несколько целей, один URL на строку
docker run -v $(pwd)/results:/tmp/githacker/results \
-v $(pwd)/websites.txt:/websites.txt \
wangyihang/githacker --brute \
--url-file /websites.txt \
--output-folder /tmp/githacker/results
pip install GitHacker
githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result
Требования: git >= 2.11.0, Python 3.10+.
Результаты бок о бок находятся на дашборде, чтобы таблица не расходилась с реальностью: https://githacker.pages.dev/benchmark.
Бенчмарк перегенерируется при каждом запуске (еженедельно через GitHub Actions и по требованию). На момент написания GitHacker — единственный инструмент, который восстанавливает 100% артефактов во всех пяти сценариях веб-серверов и показывает 100% PASS на опубликованном противостоящем корпусе.
Настройка:
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev
Запуск модульных тестов:
uv run pytest
Запуск полного бенчмарка / набора безопасности (требуется Docker):
python -m benchmark run # 7 инструментов × 5 сценариев веб-серверов
python -m benchmark security # противостоящий корпус
Оба записывают JSON в docs/public/data/; сайт документации подхватывает их при следующей сборке. Полный дизайн тестовой среды: https://githacker.pages.dev/methodology.

core.fsmonitor в .git/config каталога, 2022 — https://github.com/justinsteven/advisoriescore.fsmonitor / рекурсивном загрузчике (2022).add_head_file_tasks / add_hashes_parsed (CVE ожидается; включено в единый шлюз доверия в коммите 5f2a8ba).THE DRINKWARE LICENSE
<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.
Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc
Wang Yihang