
تحليل وتتبع رموز OAuth 2.0 و OIDC و Microsoft Entra ID من عمليات الالتقاط عبر Burp أو mitmproxy أو Chrome DevTools. تصوّر دورات حياة الرموز، واكتشف النطاقات الخطرة، وصدّر الرموز لإعادة تشغيلها عبر لوحة تحكم تفاعلية.
تتبَّع رموز OAuth 2.0 وOIDC وMicrosoft Entra ID عبر حركة مرور الشبكة المُلتقطة. يستوعب صادرات Burp Suite بصيغة XML، وملفات تدفق mitmproxy، أو تدفقات بروتوكول Chrome DevTools المباشرة في قاعدة بيانات SQLite واحدة، ثم يقدّم لوحة تحكم ويب تفاعلية لتصفية الرموز المميزة، وتتبّع التبادلات، ورصد النطاقات الخطرة، وتصدير الرموز المميزة لإعادة التشغيل، وتصوّر دورات حياة الرموز المميزة كرسوم بيانية Mermaid.
الحالة: TATS مستقر للاستخدام الشخصي / في المهام. مُحسَّن لمنظومة Microsoft 365 / Entra (FOCI، BroCI/NAA، ملفات تعريف جلسة ESTSAUTH cookies، إثراء entrascopes.com) لكنه يعمل مع أي حركة مرور OAuth/OIDC شبه قياسية.
عند تمرير جلسة Microsoft 365 أو Azure طويلة عبر Burp / mitmproxy تكون النتيجة المُلتقطة ضخمة، ومعظم الأدوات إما:
تستخرج هذه الأداة كل رمز وصول / تحديث / هوية مُلاحَظ، وتُبصمها لتتمكن من ربط الرمز المميز نفسه عبر المصادر، وتفكّ شيفرة مطالبات JWT، وتحلّ معرّفات GUID الخاصة بعميل / مورد مايكروسوفت مقابل entrascopes.com، وتعرض الصورة الكاملة كلوحة تحكم واحدة — بما في ذلك عرض سلسلة رمز التحديث الذي يتبع تبادلات FOCI عبر التطبيقات وإصدار رموز BroCI للتطبيقات المتداخلة.
هذا المشروع مُوجَّه أساسًا لأغراض البحث والتعليم لكنه يوفّر خيارات مثل معاينة الأوامر وميزات تصدير الرموز المميزة التي يمكن أن تدعم بعض الأدوات الهجومية.
ingest — تصدير Burp Suite "Save items" بصيغة XMLmitm — ملف تدفق mitmproxy .mitm (إطارات HTTP و WebSocket)cdp — ربط مباشر بـ Chrome / Edge عبر بروتوكول DevTools
(في الوقت الفعلي، يلتقط HTTP المفكوك بـ TLS و إطارات WebSocket
دون شهادة وسيطة؛ يتتبَّع كل تبويب موجود وكل تبويب يُفتح
أثناء التشغيل عبر الربط التلقائي على مستوى المتصفح)--append للدمج في قاعدة بيانات موجودة؛ تُحدَّث الرموز المميزة (يتراكم عدد الاستخدامات + العمر المُلاحَظ)، وتُضاف الأحداث
والتبادلات، ويسجّل source_tag الخاص بالصف كل عملية
رأت الرمز المميز.pip install mitmproxy).access_token، refresh_token، id_token) و
استدلالات اسم ملف تعريف الارتباط تحدّد نوع الرمز المميز.ESTSAUTH، ESTSAUTHPERSISTENT،
ESTSAUTHLIGHT، SignInStateCookie) تُعرَّف صراحةً كرموز مميزة
مكافئة للتحديث (وإلا لصُنِّفت خطأً بواسطة
تلميح ملف تعريف الارتباط "auth" العام).foci
في استجابات نقطة نهاية الرمز المميز.brk_client_id، وbrk_redirect_uri، ومخططات إعادة التوجيه brk-<guid>://
في جسم الطلب.--enrich الاختيارية تجلب firstpartyscopes.json و
resources.json من https://entrascopes.com/ وتحلّ معرّفات GUID الخاصة بـ appid /
azp / aud إلى أسماء ودّية مع روابط قابلة للنقر.upn / preferred_username /
unique_name / email / name، مع الرجوع إلى sub@iss أو oid،
وإبراز حزم التطبيقات فقط والهويات المجهولة بشكل منفصل. يُظهر كل صف
هوية شارة captures عندما يظهر المستخدم في
≥2 من source_tags (البقاء عبر الالتقاطات، إشارة البحث الرئيسية لـ --append)
بالإضافة إلى نطاق first_seen → last_seen وزر
timeline يُبرز كل رمز مميز لذلك المستخدم على
تبويب مخطط التسلسل.appid / azp / client_id في جسم النموذج
/ brk_client_id / brk_nested_id) ظهر في
التبادلات، مع شارات FOCI / brokerable / broker / nested.aud مُلاحَظة، محلولة إلى أسماء موارد
entrascopes حيثما أمكن.tid المميزة مع أعداد الرموز المميزة / المستخدمين / التطبيقات.scp / scope /
roles لكل رمز مميز مقابل قائمة مراقبة منسّقة لأذونات Microsoft Graph
عالية التأثير ونطاقات موارد Azure.(token, host) حيث
استُخدم الرمز المميز عند مضيف لا يتوافق مع مطالبة aud الخاصة به
(يشير إلى تسرّب بيانات اعتماد أو سوء استخدام).amr) — توزيع pwd / mfa / pop / smartcard
.xms_cc=CP1)،
وربط إثبات الحيازة (مطالبة cnf، مع كشف kid المشترك
عبر الجماهير)، ومتطلبات المصادقة المتدرجة (acrs)، ومستوى
سياق المصادقة acr. كل صف قابل للنقر ويُصفّي
تبويب الرموز المميزة ليقتصر على الرموز المميزة التي تحمل ذلك المؤشر.⚠ priv — إشارة
البحث الخاصة بتوسّع الامتيازات على نمط FOCI / BroCI.source_tag لترى كم
صفًا جاء من كل عملية استيعاب.roadtx describe،
وroadtx auth، وcurl، وPython requests، وPowerShell
Invoke-RestMethod.