Git
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.
.git ํด๋๋ฅผ URL์์ ๋คํํ๋ ค๋ฉด https://github.com/arthaud/git-dumper
๋ด์ฉ์ ๊ฒ์ฌํ๋ ค๋ฉด https://www.gitkraken.com/ ์ ์ฌ์ฉํ์ธ์
์น ์ ํ๋ฆฌ์ผ์ด์ ์์ .git ๋๋ ํ ๋ฆฌ๊ฐ ๋ฐ๊ฒฌ๋๋ฉด wget -r http://web.com/.git. ๋ก ๋ชจ๋ ๋ด์ฉ์ ๋ค์ด๋ก๋ํ ์ ์์ต๋๋ค. ๊ทธ๋ฐ ๋ค์ git diff ๋ฅผ ์ฌ์ฉํด ๋ณ๊ฒฝ์ฌํญ์ ํ์ธํ ์ ์์ต๋๋ค.
๋๊ตฌ๋ค: Git-Money, DVCS-Pillage ๋ฐ GitTools ๋ git ๋๋ ํ ๋ฆฌ์ ๋ด์ฉ์ ๋ณต๊ตฌํ๋ ๋ฐ ์ฌ์ฉํ ์ ์์ต๋๋ค.
๋๊ตฌ https://github.com/cve-search/git-vuln-finder ๋ ์ปค๋ฐ ๋ฉ์์ง ๋ด์์ CVE ๋ฐ ๋ณด์ ์ทจ์ฝ์ ๊ด๋ จ ๋ฉ์์ง๋ฅผ ๊ฒ์ํ๋ ๋ฐ ์ฌ์ฉํ ์ ์์ต๋๋ค.
๋๊ตฌ https://github.com/michenriksen/gitrob ๋ ์กฐ์ง ๋ฐ ํด๋น ์ง์๋ค์ ๋ฆฌํฌ์งํ ๋ฆฌ์์ ๋ฏผ๊ฐํ ๋ฐ์ดํฐ๋ฅผ ๊ฒ์ํฉ๋๋ค.
Repo security scanner ๋ ๋ช ๋ นํ ๊ธฐ๋ฐ ๋๊ตฌ๋ก, ๊ฐ๋ฐ์๊ฐ ๋ฏผ๊ฐํ ๋ฐ์ดํฐ๋ฅผ ํธ์ํ๋ฉด์ ์ค์๋ก ๋ ธ์ถํ GitHub ๋น๋ฐ์ ์ฐพ์๋ด๋๋ก ๋๊ธฐ ์ํด ๋ง๋ค์ด์ก์ต๋๋ค. ๋ค๋ฅธ ๋๊ตฌ๋ค๊ณผ ๋ง์ฐฌ๊ฐ์ง๋ก ๋น๋ฐ๋ฒํธ, ๊ฐ์ธ ํค, ์ฌ์ฉ์๋ช , ํ ํฐ ๋ฑ๋ ์ฐพ์์ค๋๋ค.
๋ค์์์ github dorks์ ๋ํ ์ฐ๊ตฌ๋ฅผ ํ์ธํ ์ ์์ต๋๋ค: https://securitytrails.com/blog/github-dorks
Faster /.git dumping & dirlisting bypass (2024โ2026)
- holly-hacker/git-dumper ๋ classic GitTools dumper์ 2024๋
๋ฆฌ๋ผ์ดํธ๋ก ๋ณ๋ ฌ ํ์นญ์ ์ฌ์ฉํ์ฌ (>10x ์๋ ํฅ์). ์:
python3 git-dumper.py https://victim/.git/ out && cd out && git checkout -- . - Ebryx/GitDump ๋
.git/index,packed-refs๋ฑ์์ ์ค๋ธ์ ํธ ์ด๋ฆ์ ๋ธ๋ฃจํธํฌ์คํ์ฌ ๋๋ ํ ๋ฆฌ ํธ๋๋ฒ์ค์ด ๋นํ์ฑํ๋ ๊ฒฝ์ฐ์๋ ๋ฆฌํฌ์งํ ๋ฆฌ๋ฅผ ๋ณต๊ตฌํฉ๋๋ค:python3 git-dump.py https://victim/.git/ dump && cd dump && git checkout -- .
๋น ๋ฅธ ๋คํ ํ ๋ถ๋ฅ
cd dumpdir
# reconstruct working tree
git checkout -- .
# show branch/commit map
git log --graph --oneline --decorate --all
# list suspicious config/remotes/hooks
git config -l
ls .git/hooks
๋น๋ฐ/์๊ฒฉ ์ฆ๋ช ์์ง (ํ์ฌ ๋๊ตฌ)
- TruffleHog v3+: ์ํธ๋กํผ+regex๋ก ์๋ Git ํ์คํ ๋ฆฌ ์ํ๋ฅผ ์ํํฉ๋๋ค.
trufflehog git file://$PWD --only-verified --json > secrets.json - Gitleaks (v8+): ๋น ๋ฅธ regex ๊ท์น์
์ผ๋ก, ์์ถ ํด์ ๋ ํธ๋ฆฌ ๋๋ ์ ์ฒด ํ์คํ ๋ฆฌ๋ฅผ ์ค์บํ ์ ์์ต๋๋ค.
gitleaks detect -v --source . --report-format json --report-path gitleaks.json
์ฐธ๊ณ ์๋ฃ
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.


