Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
TATS — تحليل وتتبع رموز OAuth 2.0 و OIDC و Microsoft Entra ID من عمليات الالتقاط عبر Burp أو mitmproxy أو Chrome DevTools. تصوّر دورات حياة الرموز، واكتشف النطاقات الخطرة، وصدّر الرموز لإعادة تشغيلها عبر لوحة تحكم تفاعلية. | Kitploit
أدوات/GitHubGitHub/icemoonhsv/tats
أمن الويباختبار الاختراقإدارة الهوية والوصول (IAM)المصادقةتحليل السجلات
GitHubicemoonhsv/tats

TATS

تحليل وتتبع رموز OAuth 2.0 و OIDC و Microsoft Entra ID من عمليات الالتقاط عبر Burp أو mitmproxy أو Chrome DevTools. تصوّر دورات حياة الرموز، واكتشف النطاقات الخطرة، وصدّر الرموز لإعادة تشغيلها عبر لوحة تحكم تفاعلية.

عرض المستودع
39366منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

TATS — نظام تحليل وتتبع الرموز المميزة

تتبَّع رموز OAuth 2.0 وOIDC وMicrosoft Entra ID عبر حركة مرور الشبكة المُلتقطة. يستوعب صادرات Burp Suite بصيغة XML، وملفات تدفق mitmproxy، أو تدفقات بروتوكول Chrome DevTools المباشرة في قاعدة بيانات SQLite واحدة، ثم يقدّم لوحة تحكم ويب تفاعلية لتصفية الرموز المميزة، وتتبّع التبادلات، ورصد النطاقات الخطرة، وتصدير الرموز المميزة لإعادة التشغيل، وتصوّر دورات حياة الرموز المميزة كرسوم بيانية Mermaid.

الحالة: TATS مستقر للاستخدام الشخصي / في المهام. مُحسَّن لمنظومة Microsoft 365 / Entra (FOCI، BroCI/NAA، ملفات تعريف جلسة ESTSAUTH cookies، إثراء entrascopes.com) لكنه يعمل مع أي حركة مرور OAuth/OIDC شبه قياسية.


لماذا وُجد

عند تمرير جلسة Microsoft 365 أو Azure طويلة عبر Burp / mitmproxy تكون النتيجة المُلتقطة ضخمة، ومعظم الأدوات إما:

  • تُظهر رمزًا مميزًا واحدًا في كل مرة (إضافة JWT في Burp)، أو
  • لا تتبع لهجة OAuth الخاصة بمايكروسوفت (FOCI، BroCI، ملفات تعريف ESTSAUTH cookies)، أو
  • لا تتبَّع إطارات WebSocket، حيث ترسل Teams / Skype / SignalR الرموز المميزة، أو
  • لا تخبرك أي الرموز المميزة لا تزال صالحة الآن.

تستخرج هذه الأداة كل رمز وصول / تحديث / هوية مُلاحَظ، وتُبصمها لتتمكن من ربط الرمز المميز نفسه عبر المصادر، وتفكّ شيفرة مطالبات JWT، وتحلّ معرّفات GUID الخاصة بعميل / مورد مايكروسوفت مقابل entrascopes.com، وتعرض الصورة الكاملة كلوحة تحكم واحدة — بما في ذلك عرض سلسلة رمز التحديث الذي يتبع تبادلات FOCI عبر التطبيقات وإصدار رموز BroCI للتطبيقات المتداخلة.

هذا المشروع مُوجَّه أساسًا لأغراض البحث والتعليم لكنه يوفّر خيارات مثل معاينة الأوامر وميزات تصدير الرموز المميزة التي يمكن أن تدعم بعض الأدوات الهجومية.


الميزات

الأساسية

  • ثلاثة مصادر استيعاب في أداة واحدة:
    • ingest — تصدير Burp Suite "Save items" بصيغة XML
    • mitm — ملف تدفق mitmproxy ‏.mitm (إطارات HTTP و WebSocket)
    • cdp — ربط مباشر بـ Chrome / Edge عبر بروتوكول DevTools (في الوقت الفعلي، يلتقط HTTP المفكوك بـ TLS و إطارات WebSocket دون شهادة وسيطة؛ يتتبَّع كل تبويب موجود وكل تبويب يُفتح أثناء التشغيل عبر الربط التلقائي على مستوى المتصفح)
  • مخزن SQLite قانوني واحد تقرأ منه لوحة التحكم. يمكن تشغيل كل عملية استيعاب مع --append للدمج في قاعدة بيانات موجودة؛ تُحدَّث الرموز المميزة (يتراكم عدد الاستخدامات + العمر المُلاحَظ)، وتُضاف الأحداث والتبادلات، ويسجّل source_tag الخاص بالصف كل عملية رأت الرمز المميز.
  • لوحة تحكم ويب مباشرة يقدّمها خادم HTTP من المكتبة القياسية. تستعلم من قاعدة البيانات كل 5 ثوانٍ وتعيد العرض عند تغيّر البيانات الأساسية — لذا فإن التقاط CDP الجاري يحدّث لوحة التحكم في الوقت الفعلي تقريبًا.
  • لا تبعيات احتكارية للمسارات الأساسية. استيعاب Burp، وطبقة قاعدة البيانات، وواجهة الويب، وربط CDP كلها من المكتبة القياسية فقط. استيراد mitmproxy هو التبعية الاختيارية الوحيدة (pip install mitmproxy).

تصنيف الرموز المميزة وإثراؤها

  • مفاتيح جسم OAuth (access_token، refresh_token، id_token) و استدلالات اسم ملف تعريف الارتباط تحدّد نوع الرمز المميز.
  • ملفات تعريف جلسة مايكروسوفت (ESTSAUTH، ESTSAUTHPERSISTENT، ESTSAUTHLIGHT، SignInStateCookie) تُعرَّف صراحةً كرموز مميزة مكافئة للتحديث (وإلا لصُنِّفت خطأً بواسطة تلميح ملف تعريف الارتباط "auth" العام).
  • مطالبات JWT (الترويسة + الحمولة) تُفكّ شيفرتها وتُخزَّن حرفيًا — دون اقتطاع أبدًا.
  • Microsoft FOCI (عائلة معرّفات العملاء) تُكتشَف عبر حقل foci في استجابات نقطة نهاية الرمز المميز.
  • Microsoft BroCI / مصادقة التطبيقات المتداخلة تُكتشَف عبر brk_client_id، وbrk_redirect_uri، ومخططات إعادة التوجيه brk-<guid>:// في جسم الطلب.
  • علامة --enrich الاختيارية تجلب firstpartyscopes.json و resources.json من https://entrascopes.com/ وتحلّ معرّفات GUID الخاصة بـ appid / azp / aud إلى أسماء ودّية مع روابط قابلة للنقر.

بطاقات لوحة التحكم

  • بلاطات الملخص — أعداد الرموز المميزة، والمضيفين، والتبادلات (مع إشارات FOCI / BroCI )، ومؤشر حالة الإثراء.
  • المستخدمون — تجميع الرموز المميزة حسب upn / preferred_username / unique_name / email / name، مع الرجوع إلى sub@iss أو oid، وإبراز حزم التطبيقات فقط والهويات المجهولة بشكل منفصل. يُظهر كل صف هوية شارة captures عندما يظهر المستخدم في ≥2 من source_tags (البقاء عبر الالتقاطات، إشارة البحث الرئيسية لـ --append) بالإضافة إلى نطاق first_seen → last_seen وزر timeline يُبرز كل رمز مميز لذلك المستخدم على تبويب مخطط التسلسل.
  • صلاحية الرمز المميز — أعداد رموز الوصول الصالحة حاليًا مقابل المنتهية، وحالة انتهاء صلاحية رمز التحديث (مع "انتهاء صلاحية غير معروف" للرموز المعتمة)، وقائمة أفضل 3 "الأقرب للانتهاء" مع تحديث تلقائي كل 30 ثانية.
  • العملاء — كل تطبيق مميز (appid / azp / client_id في جسم النموذج / brk_client_id / brk_nested_id) ظهر في التبادلات، مع شارات FOCI / brokerable / broker / nested.
  • الجماهير — كل مطالبة aud مُلاحَظة، محلولة إلى أسماء موارد entrascopes حيثما أمكن.
  • المستأجرون — قيم tid المميزة مع أعداد الرموز المميزة / المستخدمين / التطبيقات.
  • المضيفون — الأحداث، ومستقبلو bearer المميزون، والمُصدِرون المميزون، وأعداد التبادلات لكل مضيف.
  • النطاقات والأدوار ذات الامتيازات — يفحص scp / scope / roles لكل رمز مميز مقابل قائمة مراقبة منسّقة لأذونات Microsoft Graph عالية التأثير ونطاقات موارد Azure.
  • عدم تطابق الجمهور / المضيف — يُعلّم كل زوج (token, host) حيث استُخدم الرمز المميز عند مضيف لا يتوافق مع مطالبة aud الخاصة به (يشير إلى تسرّب بيانات اعتماد أو سوء استخدام).
  • طرق المصادقة (amr) — توزيع pwd / mfa / pop / smartcard .
  • ميزات الأمان — تُعلّم التقييم المستمر للوصول (xms_cc=CP1)، وربط إثبات الحيازة (مطالبة cnf، مع كشف kid المشترك عبر الجماهير)، ومتطلبات المصادقة المتدرجة (acrs)، ومستوى سياق المصادقة acr. كل صف قابل للنقر ويُصفّي تبويب الرموز المميزة ليقتصر على الرموز المميزة التي تحمل ذلك المؤشر.
  • سلاسل رمز التحديث — تتبع حواف التبادل لتحديد سلال التدوير، وأطول طول سلسلة، ورموز التحديث الخاملة. تُظهر كل سلسلة عمود Δ scopes (النطاقات المُضافة / المحذوفة عبر القفزات، مع الفرق الكامل لكل قفزة عند التمرير) وتُعلّم السلاسل التي يتطابق فيها نطاق مضاف مع قائمة مراقبة النطاقات ذات الامتيازات بشارة ⚠ priv — إشارة البحث الخاصة بتوسّع الامتيازات على نمط FOCI / BroCI.
  • المصادر — أعداد الرموز المميزة لكل source_tag لترى كم صفًا جاء من كل عملية استيعاب.

تبويبا الرموز المميزة / التبادلات

  • انقر على ترويسة عمود للترتيب.
  • تقود مربعات الاختيار متعددة التحديد شريط أدوات:
    • Highlight in Graph — تمييز أصفر على العُقد المحددة.
    • Isolate in Graph — إعادة رسم المخطط لإظهار الرموز المميزة المحددة فقط بالإضافة إلى الرموز المميزة التي تتبادل معها.
    • Show in Sequence — مخطط تسلسل مُركَّز للرمز (الرموز) المميزة المحددة.
  • انقر على صف لتوسيع لوحة مضمّنة تحتوي على ترويسة JWT الكاملة + الحمولة (JSON خام)، وكل الأحداث، والتبادلات ذات الصلة، وأزرار تصدير جاهزة لإعادة التشغيل (raw / Bearer / curl / JSON / ذاكرة تخزين مؤقت لرموز roadtx)، وكتلة معاينة أوامر مع مقتطفات جاهزة للنسخ واللصق لـ roadtx describe، وroadtx auth، وcurl، وPython requests، وPowerShell Invoke-RestMethod.
  • عوامل التصفية: شرائح النوع (access / refresh / id / unknown)، وشرائح التنسيق (jwt / opaque)، وقائمة منسدلة مستخدم / غير مستخدم، وقائمة منسدلة للصلاحية (any / valid / expired / unknown expiry)، وFOCI-only، وBroCI-only، وhas-app-match، وhas-resource-match، بالإضافة إلى بحث نصي حر عبر fp / sample / claims / host / app / resource / source_tag / user.
  • تصدير CSV / JSON للصفوف المصفّاة + المرتّبة حاليًا.
  • استمرارية تجزئة URL — يُسلسَل التبويب النشط وكل حالة تصفية إلى تجزئة URL، لذا تكون الروابط إلى عروض مُصفّاة محددة قابلة للمشاركة.
تنزيل الأداة