# create_malicious_repo.sh - Sets up a repo with poisoned LFS pointer
git init
git lfs track "*.bin"
echo "version https://git-lfs.github.com/spec/v1
oid sha256:4142434445464748494a4b4c4d4e4f505152535455565758595a616263646566
size 4" > malware.bin
git add .gitattributes malware.bin
git commit -m "Add LFS file"
仓库使用 Git LFS,但未固定 LFS 端点,也未在下载后验证对象哈希。攻击者若入侵 LFS 服务器(或可实施中间人攻击),便可用恶意文件替换大文件,克隆时会自动下载该文件并可能执行它。
bash create_malicious_repo.sh
# Then simulate rogue LFS server