鱼C论坛

 找回密码
 立即注册
查看: 3136|回复: 2

githack应该如何优雅地使用呢?求助各位前辈!

[复制链接]
发表于 2017-4-4 15:54:07 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能^_^

您需要 登录 才可以下载或查看,没有账号?立即注册

x
LZ想用githack,奈何网上资源比较少学起来很困难。我从这里下载了gitback(https://github.com/lijiejie/GitHack/find/master),但是这个py文件运行不起来。我的python是最新版的,3+的难道运行不了。还有,前辈们能够顺手指点下这个githack怎么用的话那就更好了!谢谢!
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复

使用道具 举报

发表于 2017-4-4 16:20:43 | 显示全部楼层
当前大量开发人员使用git进行版本控制,对站点自动部署。  如果配置不当,可能会将.git文件夹直接部署到线上环境。这就引起了git泄露漏洞。

GitHack是一个.git泄露利用脚本,通过泄露的.git文件夹下的文件,还原重建工程源代码。

渗透测试人员、攻击者,可以进一步审计代码,挖掘:文件上传,SQL注射等安全漏洞。

脚本的工作原理:

解析.git/index文件,找到工程中所有的: ( 文件名,文件sha1 )
去.git/objects/ 文件夹下下载对应的文件
zlib解压文件,按原始的目录结构写入源代码
它的优点:

速度快,默认20个工作线程
尽量还原所有的源代码,缺失一部分文件不影响脚本工作
脚本不需要执行额外的git命令,All you need is python
脚本无需浏览目录
可能的改进:

存在文件被gc打包到git\objects\pack的情况,稍后可测试下看能否直接获取并解压这个文件,还原源代码



想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复 支持 反对

使用道具 举报

 楼主| 发表于 2017-4-4 17:22:53 | 显示全部楼层
新手·ing 发表于 2017-4-4 16:20
当前大量开发人员使用git进行版本控制,对站点自动部署。  如果配置不当,可能会将.git文件夹直接部署到线 ...

这个是很少的搜到的那部分内容。但是里面没有说怎么安装和使用唉。。。
想知道小甲鱼最近在做啥?请访问 -> ilovefishc.com
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|手机版|Archiver|鱼C工作室 ( 粤ICP备18085999号-1 | 粤公网安备 44051102000585号)

GMT+8, 2024-10-7 10:20

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表