Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
TokenFlare — إطار محاكاة AITM Serverless لـ Entra ID و M365 | Kitploit
أدوات/GitHubGitHub/jumpseclabs/tokenflare
التهرب من IDS/IPSاستغلال تطبيقات الويبالتصيد الاحتيالياختبار الاختراقأمن السحابةالقيادة والسيطرةالهندسة الاجتماعيةالمصادقةالفريق الأحمر
GitHubjumpseclabs/tokenflare

TokenFlare

إطار محاكاة AITM Serverless لـ Entra ID و M365

24237منذ 7 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

TokenFlare

إطار محاكاة التصيد الاحتيالي من نوع AITM بدون خادم لـ Entra ID / M365

TokenFlare

الميزات

  • خفيف: المنطق الأساسي (في src/worker.js حوالي 530 سطرًا فقط من JavaScript).
  • معياري: يدعم عددًا من تدفقات OAuth، مع دعم تجاوز شرط الوصول للأجهزة المتوافقة في Intune بشكل جاهز.
  • سهل التخصيص: قم بتعيين العلامة التجارية للعميل، وهيكل URL (مسار جذب مخصص ومعامل)، وإعادة التوجيه النهائية بعد إكمال المصادقة، والمزيد، باستخدام الأمر شبه التفاعلي tokenflare configure campaign.
  • نشر محلي أو عن بعد: يدعم الحصول على شهادات SSL باستخدام Certbot لك، أو النشر المباشر على CloudFlare.
  • أمان مدمج: حظر الروبوتات وأدوات الكشط، لن يتم حرق حملتك في 10 دقائق.
  • سريع: احصل على بنية تحتية جاهزة وقابلة للتشغيل في دقائق.

المقال المصاحب: الرابط

المتطلبات الأساسية

  • Python 3.7+
  • Node.js 20+ مع Wrangler CLI. على لينكس، نوصي بـ NodeSource:
    root@kitploit:~
    curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
    sudo apt-get install -y nodejs
    npm install -g wrangler
    
  • حساب CloudFlare مع رمز API (للنشر عن بعد):
    1. لوحة تحكم CloudFlare → إنشاء رمز
    2. استخدم القالب "Edit Cloudflare Workers" → قم بتضمين حسابك ضمن Account Resources → [اختياري] تصفية IP
  • [اختياري] Certbot لـ SSL محلي: sudo apt install certbot

ملاحظة: تم التطوير والاختبار على خادم Ubuntu VPS مستضاف على سحابة عامة. يمكن تشغيله على localhost لكن غير موصى به (لأسباب مثل إعادة توجيه المنافذ، سجل DNS يشير إليك، إلخ).

بداية سريعة

root@kitploit:~
# 1. التهيئة
python3 tokenflare.py init yourdomain.com

# 2. تكوين الحملة (معالج تفاعلي)
python3 tokenflare.py configure campaign

# 2.5. الحصول على شهادة SSL صالحة للنطاق الذي يشير إلى VPS الخاص بك
sudo python3 tokenflare.py configure ssl

# 3. النشر محليًا للاختبار
sudo python3 tokenflare.py deploy local


# 4. النشر على CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote

# 5. استكشاف الأخطاء
# قم بتغيير بعض الإعدادات في wrangler.toml أو src/worker.js أو باستخدام tokenflare configure، ثم
python3 tokenflare.py deploy local #أو
python3 tokenflare.py deploy remote

الأوامر

بيانات الاعتماد الملتقطة

يتم إرسال بيانات الاعتماد ورموز المصادقة وملفات تعريف الارتباط للجلسة إلى webhook الذي قمت بتكوينه. يدعم Slack وDiscord وTeams وwebhooks عامة (يتم اكتشافها تلقائيًا من عنوان URL).

قم بالتكوين أثناء configure campaign أو قم بتعيين WEBHOOK_URL في wrangler.toml.

حفظ بيانات الاعتماد محليًا في ملفات غير مطبق بسبب طبيعة Workers بدون خادم. إذا كنت ترغب في إضافة log(creds); في src/worker.js، فاحذر من أن CloudFlare قد تحجب رموز JWT أو ملفات تعريف الارتباط أو بيانات الاعتماد الملتقطة. يعد وجود webhook عامل هو الطريقة الأكثر موثوقية حسب تجربتنا.

مؤشرات سهلة للفرق الزرقاء (IoCs)

root@kitploit:~
Header:     X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only

الشكر

شكر جزيل لـ:

  • TE - للمساعدة، وتصحيح الأخطاء، وتعليمي الكثير، وبخلاف ذلك لكونه إنسانًا رائعًا.
  • Dave @Cyb3rC3lt - لإنشاء Worker الإنتاج الداخلي الإصدار 1 لدينا.
  • Zolderio - لإنشاء نموذج PoC الأولي لـ Worker الذي بدأ كل شيء.
  • ChoiSG - للإشارة إلى دعم مفتاح API العالمي.

إخلاء مسؤولية

لأغراض اختبار الأمان المصرح به فقط

الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن باختبارها غير قانوني.

قد يخالف استخدام خدمات CloudFlare لاختبار الاختراق لطرف ثالث بعض شروط الخدمة الخاصة بهم. لا تكتب إلينا إذا تم حظر حسابك الإنتاجي على CF - لقد تم تحذيرك.

الرخصة

انظر ملف LICENSE.

تنزيل الأداة
الأمرالوصف
init <domain>تهيئة المشروع للنطاق
configure campaignإعداد الحملة التفاعلي
configure cfبيانات اعتماد CloudFlare
configure sslإعداد شهادة SSL
deploy localوكيل HTTPS محلي
deploy remoteالنشر على CloudFlare
statusنظرة عامة على التكوين
status --get-lure-urlعرض روابط الجذب