Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
GitHacker — 🕷️ 一个利用 `.git` 文件夹的工具,能够恢复整个 Git 仓库,包括储藏、常见分支和常见标签。 | Kitploit
工具/GitHubGitHub/wangyihang/githacker
侦察漏洞分析信息收集Web安全渗透测试
GitHubwangyihang/githacker

GitHacker

🕷️ 一个利用 `.git` 文件夹的工具,能够恢复整个 Git 仓库,包括储藏、常见分支和常见标签。

查看仓库
1.7k24711天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

GitHacker

PyPI version PyPI downloads Site

一个多线程的 .git 文件夹利用工具。即使禁用了目录列表(DirectoryListings),也能通过暴力破解已知引用来完整重建目标仓库——包括源代码、提交历史、分支、暂存区、远程仓库和标签。

配套研究网站位于 https://githacker.pages.dev,发布了:

  • 一份可重现的 基准测试,针对其他六个掠夺工具(GitTools、dvcs-ripper、GitHack、git-dumper、dumpall、rbozburun/git-hacker)在五种 Web 服务器场景下的表现。
  • 一套对抗性的 安全测试套件,针对恶意构造的 .git/ 目录运行每个工具,并跟踪协调披露的结果。
  • 方法论 和 重现 页面,提供了在本地重新运行测试框架所需的一切细节。

安全性

你正在下载的远程 .git 可能包含恶意内容。已公开的研究表明,通过精心构造的 .git/config、钩子、子模块、LFS 对象和 HTTP 重定向,可以实现针对掠夺工具(pillagers)的代码执行、任意文件写入和 SSRF。请在一次性容器中运行 GitHacker:

root@kitploit:~
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

安全页面 同时记录了 GitHacker 自身的加固历史,以及针对其他掠夺工具的前披露发现。

快速开始

Docker(推荐)

root@kitploit:~
# 帮助
docker run wangyihang/githacker --help

# 单个目标
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# 暴力破解分支和标签名称(当目录列表关闭时使用)
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker --brute \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# 多个目标,每行一个 URL
docker run -v $(pwd)/results:/tmp/githacker/results \
  -v $(pwd)/websites.txt:/websites.txt \
  wangyihang/githacker --brute \
  --url-file /websites.txt \
  --output-folder /tmp/githacker/results

pip

root@kitploit:~
pip install GitHacker

githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result

依赖要求:git >= 2.11.0,Python 3.10+。

对比

对比结果实时显示在仪表板上,因此表格不会与实际情况脱节: https://githacker.pages.dev/benchmark。

每次基准测试运行都会重新生成对比(通过 GitHub Actions 每周自动运行,也可手动触发)。在撰写本文时,GitHacker 是唯一一个在所有五种 Web 服务器场景下恢复 100% 工件,并在已发布的对抗性语料库上获得 100% 通过的工具。

开发

设置:

root@kitploit:~
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev

运行单元测试:

root@kitploit:~
uv run pytest

运行完整的基准测试/安全测试框架(需要 Docker):

root@kitploit:~
python -m benchmark run        # 7 个工具 × 5 种 Web 服务器场景
python -m benchmark security   # 对抗性语料库

两者都将 JSON 写入 docs/public/data/;文档站点将在下次构建时加载这些数据。完整框架设计: https://githacker.pages.dev/methodology。

演示

演示

  • .git/ 文件夹攻击——攻击工具对比,第一部分
  • .git/ 文件夹攻击——攻击工具对比,第二部分
  • asciinema 录制

参考

  • Git 仓库布局
  • Git 文档
  • Justin Steven, 目录 .git/config 中 core.fsmonitor 的各种滥用, 2022 — https://github.com/justinsteven/advisories
  • Driver Tom, 别想偷我源码:通用的针对源码泄露利用程序的反制, 2021 — https://drivertom.blogspot.com/2021/08/git.html
  • Git 项目安全公告

致谢

  • Justin Steven — 原始 core.fsmonitor / 递归下载器安全公告(2022)。
  • Driver Tom — 针对源代码掠夺工具的通用反制措施(2021)。
  • Zac Wang (@7a6163) — add_head_file_tasks / add_hashes_parsed 中的路径遍历(CVE 待定;已合并到单一信任门控修复中,提交 5f2a8ba)。
  • lesion1999 — 贡献者。
  • shashade250 — 贡献者。

许可证

root@kitploit:~
THE DRINKWARE LICENSE

<[email protected]> 编写了此文件。只要
你保留此声明,你可以随意处理
此内容。如果我们某天相遇,并且你认为
此内容有价值,你可以请我喝以下
饮料作为回报。

红牛
JDB(加多宝)
咖啡
雪碧
可乐
哈尔滨啤酒
等等

王翌航
下载工具