Skip to content
GitHacker exploit

GitHacker exploit

Sploitus • September 24, 2026

![PyPI version]( ![PyPI downloads]( ![Site](

Многопоточный инструмент для эксплуатации папки `.git`. Восстанавливает целевой репозиторий целиком — исходный код, историю коммитов, ветки, стеши, удалённые репозитории, теги — даже когда `DirectoryListings` отключён, путём брутфорса известных ссылок.

Сопроводительный исследовательский сайт ** публикует:

* Воспроизводимый **Бенчмарк** против шести других разграбителей (GitTools, dvcs-ripper, GitHack, git-dumper, dumpall, rbozburun/git-hacker) в пяти сценариях веб-серверов.

* Противостоящий **Набор безопасности** , который запускает каждый инструмент против вредоносных каталогов `.git/` и отслеживает скоординированное раскрытие находок.

* Страницы **Методология** и **Воспроизведение** со всеми деталями, необходимыми для локального повторного запуска тестовой среды.

Удалённый `.git`, который вы загружаете, **может быть вредоносным**. Опубликованные исследования демонстрируют выполнение кода, произвольную запись файлов и SSRF против разграбителей через поддельные `.git/config`, хуки, подмодули, LFS-объекты и HTTP-редиректы. Запускайте GitHacker **в одноразовом контейнере** :

docker run -v $(pwd)/results:/tmp/githacker/results \

Страница Безопасность отслеживает как историю собственного укрепления GitHacker, так и предварительно раскрытые находки против других разграбителей.

docker run -v $(pwd)/results:/tmp/githacker/results \

# Брутфорс имён веток и тегов (используйте, когда выключен листинг каталогов)

docker run -v $(pwd)/results:/tmp/githacker/results \

docker run -v $(pwd)/results:/tmp/githacker/results \

githacker --url --output-folder result

githacker --brute --url --output-folder result

githacker --brute --url-file websites.txt --output-folder result

Требования: `git >= 2.11.0`, Python 3.10+.

Результаты бок о бок находятся на дашборде, чтобы таблица не расходилась с реальностью: **

Бенчмарк перегенерируется при каждом запуске (еженедельно через GitHub Actions и по требованию). На момент написания GitHacker — единственный инструмент, который восстанавливает 100% артефактов во всех пяти сценариях веб-серверов и показывает 100% PASS на опубликованном противостоящем корпусе.

git clone

Запуск полного бенчмарка / набора безопасности (требуется Docker):

python -m benchmark run # 7 инструментов × 5 сценариев веб-серверов

python -m benchmark security # противостоящий корпус

Оба записывают JSON в `docs/public/data/`; сайт документации подхватывает их при следующей сборке. Полный дизайн тестовой среды: **

![Demo](

* Атака на папку .git/ — сравнение инструментов атаки, часть I

* Атака на папку .git/ — сравнение инструментов атаки, часть II

* Justin Steven, _Различные злоупотребления`core.fsmonitor` в `.git/config` каталога_, 2022 —

* Driver Tom, _Не пытайся украсть мой код: общие контрмеры против утилит, использующих утечку исходников_ , 2021 —

* Justin Steven — оригинальные уведомления о `core.fsmonitor` / рекурсивном загрузчике (2022).

* Driver Tom — общие контрмеры против разграбителей исходного кода (2021).

* Zac Wang (@7a6163) — path-traversal в `add_head_file_tasks` / `add_hashes_parsed` (CVE ожидается; включено в единый шлюз доверия в коммите `5f2a8ba`).

wrote this file. As long as

you retain this notice you can do whatever you want

with this stuff. If we meet some day, and you think

this stuff is worth it, you can buy me the following

Extracted Entities

Attack Types (1)

CWE Weaknesses (1)

Malware (1)

Vulnerabilities (1)