
إطار محاكاة AITM Serverless لـ Entra ID و M365
إطار محاكاة التصيد الاحتيالي من نوع AITM بدون خادم لـ Entra ID / M365
src/worker.js حوالي 530 سطرًا فقط من JavaScript).tokenflare configure campaign.المقال المصاحب: الرابط
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt-get install -y nodejs
npm install -g wrangler
sudo apt install certbotملاحظة: تم التطوير والاختبار على خادم Ubuntu VPS مستضاف على سحابة عامة. يمكن تشغيله على localhost لكن غير موصى به (لأسباب مثل إعادة توجيه المنافذ، سجل DNS يشير إليك، إلخ).
# 1. التهيئة
python3 tokenflare.py init yourdomain.com
# 2. تكوين الحملة (معالج تفاعلي)
python3 tokenflare.py configure campaign
# 2.5. الحصول على شهادة SSL صالحة للنطاق الذي يشير إلى VPS الخاص بك
sudo python3 tokenflare.py configure ssl
# 3. النشر محليًا للاختبار
sudo python3 tokenflare.py deploy local
# 4. النشر على CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote
# 5. استكشاف الأخطاء
# قم بتغيير بعض الإعدادات في wrangler.toml أو src/worker.js أو باستخدام tokenflare configure، ثم
python3 tokenflare.py deploy local #أو
python3 tokenflare.py deploy remote
يتم إرسال بيانات الاعتماد ورموز المصادقة وملفات تعريف الارتباط للجلسة إلى webhook الذي قمت بتكوينه. يدعم Slack وDiscord وTeams وwebhooks عامة (يتم اكتشافها تلقائيًا من عنوان URL).
قم بالتكوين أثناء configure campaign أو قم بتعيين WEBHOOK_URL في wrangler.toml.
حفظ بيانات الاعتماد محليًا في ملفات غير مطبق بسبب طبيعة Workers بدون خادم. إذا كنت ترغب في إضافة log(creds); في src/worker.js، فاحذر من أن CloudFlare قد تحجب رموز JWT أو ملفات تعريف الارتباط أو بيانات الاعتماد الملتقطة. يعد وجود webhook عامل هو الطريقة الأكثر موثوقية حسب تجربتنا.
Header: X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
شكر جزيل لـ:
لأغراض اختبار الأمان المصرح به فقط
الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن باختبارها غير قانوني.
قد يخالف استخدام خدمات CloudFlare لاختبار الاختراق لطرف ثالث بعض شروط الخدمة الخاصة بهم. لا تكتب إلينا إذا تم حظر حسابك الإنتاجي على CF - لقد تم تحذيرك.
انظر ملف LICENSE.
| الأمر | الوصف |
|---|
init <domain> | تهيئة المشروع للنطاق |
configure campaign | إعداد الحملة التفاعلي |
configure cf | بيانات اعتماد CloudFlare |
configure ssl | إعداد شهادة SSL |
deploy local | وكيل HTTPS محلي |
deploy remote | النشر على CloudFlare |
status | نظرة عامة على التكوين |
status --get-lure-url | عرض روابط الجذب |