Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TATS — Analysiere und verfolge OAuth 2.0-, OIDC- und Microsoft Entra ID-Token aus Burp-, mitmproxy- oder Chrome DevTools-Captures. Visualisiere Token-Lebenszyklen, erkenne riskante Scopes und exportiere Token für Replay über ein interaktives Dashboard. | Kitploit
Tools/GitHubGitHub/icemoonhsv/tats
WebsicherheitPenetrationstestsIdentitäts- & Zugriffsmanagement (IAM)AuthentifizierungLog-Analyse
GitHubicemoonhsv/tats

TATS

Analysiere und verfolge OAuth 2.0-, OIDC- und Microsoft Entra ID-Token aus Burp-, mitmproxy- oder Chrome DevTools-Captures. Visualisiere Token-Lebenszyklen, erkenne riskante Scopes und exportiere Token für Replay über ein interaktives Dashboard.

Repository anzeigen
39366vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

TATS — Token Analysis and Tracking System

Verfolgt OAuth 2.0-, OIDC- und Microsoft Entra ID-Tokens über erfassten Netzwerkverkehr. Nimmt Burp Suite XML-Exporte, mitmproxy-Flow-Dateien oder Live-Chrome-DevTools-Protocol-Streams in eine einzige SQLite-Datenbank auf und stellt dann ein interaktives Web-Dashboard bereit, um Tokens zu filtern, Exchanges nachzuvollziehen, riskante Scopes zu erkennen, Tokens für Replay zu exportieren und Token-Lebenszyklen als Mermaid-Graphen zu visualisieren.

Status: TATS ist stabil für den persönlichen / Engagement-Einsatz. Optimiert für das Microsoft 365 / Entra-Ökosystem (FOCI, BroCI/NAA, ESTSAUTH-Session-Cookies, entrascopes.com-Anreicherung), funktioniert aber mit jedem standardmäßigen OAuth/OIDC-Verkehr.


Warum es existiert

Wenn man eine lange Microsoft 365- oder Azure-Sitzung durch Burp / mitmproxy proxyt, ist die resultierende Aufzeichnung enorm und die meisten Tools entweder:

  • zeigen nur ein Token auf einmal (Burps JWT-Erweiterung), oder
  • folgen nicht Microsofts OAuth-Dialekt (FOCI, BroCI, ESTSAUTH-Cookies), oder
  • verfolgen keine WebSocket-Frames, wo Teams / Skype / SignalR Tokens senden, oder
  • sagen einem nicht, welche Tokens gerade jetzt noch gültig sind.

Dieses Tool extrahiert jedes beobachtete Access- / Refresh- / ID-Token, fingerprintet sie, um dasselbe Token über Quellen hinweg korrelieren zu können, dekodiert JWT-Claims, löst Microsoft-Client- / Resource-GUIDs gegen entrascopes.com auf und rendert das Gesamtbild als ein einziges Dashboard — einschließlich einer Refresh-Token-Chain-Ansicht, die FOCI-übergreifende App-Exchanges und BroCI-Token-Ausstellung für verschachtelte Apps verfolgt.

Dieses Projekt ist in erster Linie für Forschungs- und Bildungszwecke gedacht, bietet aber Optionen wie Command-Preview und Token-Export-Funktionen, die einige offensive Tooling-Anwendungen unterstützen können.


Features

Kern

  • Drei Ingest-Quellen in einem Tool:
    • ingest — Burp Suite "Save items" XML-Export
    • mitm — mitmproxy .mitm-Flow-Datei (HTTP und WebSocket-Frames)
    • cdp — Live-Attach an Chrome / Edge über das DevTools Protocol (Echtzeit, erfasst TLS-entschlüsselte HTTP- und WebSocket-Frames ohne Proxy-CA; verfolgt jeden existierenden Tab UND jeden während des Laufs geöffneten Tab über browser-level Auto-Attach)
  • Ein kanonischer SQLite-Speicher, aus dem das Dashboard liest. Jeder Ingest-Durchlauf kann mit --append ausgeführt werden, um in eine bestehende Datenbank zu mergen; Tokens werden upserted (Nutzungszähler + beobachtete Lebensdauer akkumulieren), Events und Exchanges werden angehängt, und das source_tag der Zeile zeichnet jeden Durchlauf auf, der das Token gesehen hat.
  • Live-Web-Dashboard, bereitgestellt von einem stdlib-HTTP-Server. Pollt die Datenbank alle 5 Sekunden und rendert neu, wenn sich die zugrunde liegenden Daten ändern — sodass eine laufende CDP-Aufzeichnung das Dashboard nahezu in Echtzeit aktualisiert.
  • Keine proprietären Abhängigkeiten für die Kernpfade. Burp-Ingest, die Datenbankschicht, die Web-UI und CDP-Attach sind alle nur stdlib. Der mitmproxy-Import ist die einzige optionale Abhängigkeit (pip install mitmproxy).

Token-Klassifizierung & Anreicherung

  • OAuth-Body-Keys (access_token, refresh_token, id_token) und Cookie-Namen-Heuristiken bestimmen den Token-Typ.
  • Microsoft-Session-Cookies (ESTSAUTH, ESTSAUTHPERSISTENT, ESTSAUTHLIGHT, SignInStateCookie) werden explizit als refresh-äquivalente Tokens erkannt (sie würden sonst durch den generischen "auth"-Cookie-Hinweis falsch klassifiziert).
  • JWT-Claims (Header + Payload) werden dekodiert und wörtlich gespeichert — niemals abgeschnitten.
  • Microsoft FOCI (Family of Client IDs) erkannt über das foci-Feld in Token-Endpoint-Antworten.
  • Microsoft BroCI / Nested App Authentication erkannt über brk_client_id, brk_redirect_uri und brk-<guid>://-Redirect-Schemes im Request-Body.
  • Optionales --enrich-Flag ruft firstpartyscopes.json und resources.json von https://entrascopes.com/ ab und löst appid / azp / aud-GUIDs in benutzerfreundliche Namen mit klickbaren Links auf.

Dashboard-Karten

  • Summary-Kacheln — Token-Zähler, Hosts, Exchanges (mit FOCI- / BroCI- Hervorhebungen) und ein Anreicherungs-Statusindikator.
  • Users — Token-Bucketing nach upn / preferred_username / unique_name / email / name, mit Fallback auf sub@iss oder oid, und separate Ausgabe von App-only- und Unknown-Identity-Buckets. Jede Identity-Zeile zeigt ein captures-Badge, wenn der Benutzer in ≥2 source_tags erscheint (Cross-Capture-Survival, das zentrale --append-Forschungssignal) plus eine first_seen → last_seen-Spanne und einen timeline-Button, der jedes Token für diesen Benutzer auf dem Sequence-Diagram-Tab hervorhebt.
  • Token validity — Zähler von aktuell gültigen vs. abgelaufenen Access- Tokens, Refresh-Token-Ablaufstatus (mit "unknown expiry" für opake Tokens) und eine Top-3-Liste "next to expire" mit 30-Sekunden-Auto-Refresh.
  • Clients — jede unterschiedliche App (appid / azp / Form-Body client_id / brk_client_id / brk_nested_id), die in Exchanges aufgetreten ist, mit FOCI- / brokerable- / broker- / nested-Badges.
  • Audiences — jeder beobachtete aud-Claim, wo möglich aufgelöst zu entrascopes-Ressourcennamen.
  • Tenants — unterschiedliche tid-Werte mit Token- / User- / App-Zählern.
  • Hosts — Events, unterschiedliche Bearer-Empfänger, unterschiedliche Issuer und Exchange-Zähler pro Host.
  • Privileged scopes & roles — prüft scp / scope / roles jedes Tokens gegen eine kuratierte Watchlist hochwirksamer Microsoft Graph- Berechtigungen und Azure-Ressourcen-Scopes.
  • Audience / host mismatches — markiert jedes (token, host)-Paar, bei dem das Token an einem Host verwendet wurde, der nicht mit seinem aud-Claim übereinstimmt (deutet auf Credential-Leak oder Missbrauch hin).
  • Auth methods (amr) — Verteilung von pwd / mfa / pop / smartcard.
  • Security features — markiert Continuous Access Evaluation (xms_cc=CP1), Proof-of-Possession-Bindung (cnf-Claim, mit Shared-kid-Erkennung über Audiences hinweg), Step-up-Auth-Anforderungen (acrs) und die acr- Authentication-Context-Stufe. Jede Zeile ist klickbar und filtert den Tokens-Tab auf nur die Tokens, die diesen Marker tragen.
  • Refresh-token chains — durchläuft Exchange-Kanten, um Rotations- Lineages, längste Chain-Länge und idle Refresh-Tokens zu identifizieren. Jede Chain zeigt eine Δ scopes-Spalte (hinzugefügte / entfernte Scopes über Hops hinweg, mit dem vollständigen Per-Hop-Diff beim Hover) und markiert Chains, bei denen ein hinzugefügter Scope mit der Privileged- Scope-Watchlist übereinstimmt, mit einem ⚠ priv-Badge — das FOCI- / BroCI-artige Privilege-Expansion-Forschungssignal.
  • Sources — Token-Zähler pro source_tag, sodass man sieht, wie viele Zeilen aus jedem Ingest-Durchlauf stammen.
Tool herunterladen