Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
GitHacker — 🕷️ Инструмент для эксплуатации папки `.git`, способный восстановить весь Git-репозиторий, включая stash, общие ветки и общие теги. | Kitploit
Инструменты/GitHubGitHub/wangyihang/githacker
РазведкаАнализ уязвимостейСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubwangyihang/githacker

GitHacker

🕷️ Инструмент для эксплуатации папки `.git`, способный восстановить весь Git-репозиторий, включая stash, общие ветки и общие теги.

Репозиторий
1.7k2474 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

GitHacker

PyPI version PyPI downloads Site

Многопоточный инструмент для эксплуатации папки .git. Восстанавливает целевой репозиторий целиком — исходный код, историю коммитов, ветки, стеши, удалённые репозитории, теги — даже когда DirectoryListings отключён, путём брутфорса известных ссылок.

Сопроводительный исследовательский сайт https://githacker.pages.dev публикует:

  • Воспроизводимый Бенчмарк против шести других разграбителей (GitTools, dvcs-ripper, GitHack, git-dumper, dumpall, rbozburun/git-hacker) в пяти сценариях веб-серверов.
  • Противостоящий Набор безопасности, который запускает каждый инструмент против вредоносных каталогов .git/ и отслеживает скоординированное раскрытие находок.
  • Страницы Методология и Воспроизведение со всеми деталями, необходимыми для локального повторного запуска тестовой среды.

Безопасность

Удалённый .git, который вы загружаете, может быть вредоносным. Опубликованные исследования демонстрируют выполнение кода, произвольную запись файлов и SSRF против разграбителей через поддельные .git/config, хуки, подмодули, LFS-объекты и HTTP-редиректы. Запускайте GitHacker в одноразовом контейнере:

root@kitploit:~
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

Страница Безопасность отслеживает как историю собственного укрепления GitHacker, так и предварительно раскрытые находки против других разграбителей.

Быстрый старт

Docker (рекомендуется)

root@kitploit:~
# Справка
docker run wangyihang/githacker --help

# Единая цель
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Брутфорс имён веток и тегов (используйте, когда выключен листинг каталогов)
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker --brute \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Несколько целей, один URL на строку
docker run -v $(pwd)/results:/tmp/githacker/results \
  -v $(pwd)/websites.txt:/websites.txt \
  wangyihang/githacker --brute \
  --url-file /websites.txt \
  --output-folder /tmp/githacker/results

pip

root@kitploit:~
pip install GitHacker

githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result

Требования: git >= 2.11.0, Python 3.10+.

Сравнение

Результаты бок о бок находятся на дашборде, чтобы таблица не расходилась с реальностью: https://githacker.pages.dev/benchmark.

Бенчмарк перегенерируется при каждом запуске (еженедельно через GitHub Actions и по требованию). На момент написания GitHacker — единственный инструмент, который восстанавливает 100% артефактов во всех пяти сценариях веб-серверов и показывает 100% PASS на опубликованном противостоящем корпусе.

Разработка

Настройка:

root@kitploit:~
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev

Запуск модульных тестов:

root@kitploit:~
uv run pytest

Запуск полного бенчмарка / набора безопасности (требуется Docker):

root@kitploit:~
python -m benchmark run        # 7 инструментов × 5 сценариев веб-серверов
python -m benchmark security   # противостоящий корпус

Оба записывают JSON в docs/public/data/; сайт документации подхватывает их при следующей сборке. Полный дизайн тестовой среды: https://githacker.pages.dev/methodology.

Демо

Demo

  • Атака на папку .git/ — сравнение инструментов атаки, часть I
  • Атака на папку .git/ — сравнение инструментов атаки, часть II
  • asciinema cast

Ссылки

  • Структура репозитория Git
  • Документация Git
  • Justin Steven, Различные злоупотребления core.fsmonitor в .git/config каталога, 2022 — https://github.com/justinsteven/advisories
  • Driver Tom, Не пытайся украсть мой код: общие контрмеры против утилит, использующих утечку исходников, 2021 — https://drivertom.blogspot.com/2021/08/git.html
  • Уведомления безопасности проекта Git

Благодарности

  • Justin Steven — оригинальные уведомления о core.fsmonitor / рекурсивном загрузчике (2022).
  • Driver Tom — общие контрмеры против разграбителей исходного кода (2021).
  • Zac Wang (@7a6163) — path-traversal в add_head_file_tasks / add_hashes_parsed (CVE ожидается; включено в единый шлюз доверия в коммите 5f2a8ba).
  • lesion1999 — участник.
  • shashade250 — участник.

Лицензия

root@kitploit:~
THE DRINKWARE LICENSE

<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.

Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc

Wang Yihang
Скачать инструмент