
Serverless AITM-Simulationsframework für Entra ID und M365
Serverloses AITM-Phishing-Simulations-Framework für Entra ID / M365
src/worker.js nur ~530 Zeilen JavaScript).tokenflare configure campaign ein.Begleitender Blogbeitrag: Link
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt-get install -y nodejs
npm install -g wrangler
sudo apt install certbotHinweis: Entwickelt und getestet auf einem Ubuntu-VPS, der in einer öffentlichen Cloud gehostet wird. Die Ausführung auf localhost ist möglich, aber nicht empfohlen (aus Gründen wie Portweiterleitung, DNS-Eintrag, der auf Sie zeigt, usw.)
# 1. Initialise
python3 tokenflare.py init yourdomain.com
# 2. Configure campaign (interactive wizard)
python3 tokenflare.py configure campaign
# 2.5. Get valid SSL certificate for the domain pointing to your VPS
sudo python3 tokenflare.py configure ssl
# 3. Deploy locally for testing
sudo python3 tokenflare.py deploy local
# 4. Deploy to CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote
# 5. Troubleshooting
# change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
python3 tokenflare.py deploy local #or
python3 tokenflare.py deploy remote
| Befehl | Beschreibung |
|---|---|
init <domain> | Projekt für Domain initialisieren |
configure campaign | Interaktive Kampagneneinrichtung |
configure cf | CloudFlare-Anmeldedaten |
configure ssl | SSL-Zertifikatseinrichtung |
deploy local | Lokaler HTTPS-Proxy |
deploy remote | Bei CloudFlare bereitstellen |
status | Konfigurationsübersicht |
status --get-lure-url | Köder-URLs anzeigen |
Anmeldeinformationen, Authentifizierungscodes und Sitzungscookies werden an Ihren konfigurierten Webhook gesendet. Unterstützt Slack, Discord, Teams und generische Webhooks (automatisch anhand der URL erkannt).
Konfigurieren Sie während configure campaign oder setzen Sie WEBHOOK_URL in wrangler.toml.
Lokales Speichern von Anmeldeinformationen in Dateien ist aufgrund der serverlosen Natur von Workers nicht implementiert. Wenn Sie log(creds); in src/worker.js hinzufügen möchten, beachten Sie, dass CF möglicherweise erfasste JWTs, Cookies oder Anmeldeinformationen redigiert. Ein funktionierender Webhook ist unserer Erfahrung nach die zuverlässigste Methode.
Header: X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
Vielen Dank an:
NUR FÜR AUTORISIERTE SICHERHEITSTESTS
Die unbefugte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine Testgenehmigung haben, ist illegal.
Die Nutzung der Cloudflare-Dienste für Penetrationstests gegen Dritte könnte gegen einige ihrer AGB verstoßen. Schreiben Sie uns nicht, wenn Ihr Produktiv-CF-Konto gesperrt wurde - seien Sie gewarnt.
Siehe LICENSE-Datei.