Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TokenFlare — Serverless AITM-Simulationsframework für Entra ID und M365 | Kitploit
Tools/GitHubGitHub/jumpseclabs/tokenflare
IDS/IPS-UmgehungWebanwendungs-ExploitationPhishingPenetrationstestsCloud-SicherheitCommand and ControlSocial EngineeringAuthentifizierungRed Teaming
GitHubjumpseclabs/tokenflare

TokenFlare

Serverless AITM-Simulationsframework für Entra ID und M365

242374vor 8 MonatenVon Kitploit geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

TokenFlare

Serverloses AITM-Phishing-Simulations-Framework für Entra ID / M365

TokenFlare

Funktionen

  • Schlank: Kernlogik (in src/worker.js nur ~530 Zeilen JavaScript).
  • Modular: Unterstützt mehrere OAuth-Abläufe, mit integrierter Intune Conditional Access Bypass-Unterstützung
  • Einfach anpassbar: Richten Sie Client-Branding, URL-Struktur (benutzerdefinierter Köderpfad und -parameter), finale Weiterleitung nach Auth-Abschluss und mehr mit dem semi-interaktiven Unterbefehl tokenflare configure campaign ein.
  • Lokale oder entfernte Bereitstellung: Unterstützt das Abrufen von SSL-Zertifikaten mit Certbot oder die direkte Bereitstellung bei CF.
  • Integrierte OpSec: Bot- und Scraper-Blockierung, Ihre Kampagne wird nicht in 10 Minuten verbrannt.
  • Schnell: Erhalten Sie innerhalb von Minuten eine funktionierende, produktionsreife Infrastruktur.

Begleitender Blogbeitrag: Link

Voraussetzungen

  • Python 3.7+
  • Node.js 20+ mit Wrangler-CLI. Unter Linux empfehlen wir NodeSource:
    root@kitploit:~
Tool herunterladen
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash - sudo apt-get install -y nodejs npm install -g wrangler
  • CloudFlare-Konto mit API-Token (für entfernte Bereitstellung):
    1. CloudFlare-Dashboard → Token erstellen
    2. Verwenden Sie die Vorlage "Edit Cloudflare Workers" → Fügen Sie Ihr Konto unter Kontressourcen hinzu → [optional] IP-Filterung
  • [Optional] Certbot für lokales SSL: sudo apt install certbot
  • Hinweis: Entwickelt und getestet auf einem Ubuntu-VPS, der in einer öffentlichen Cloud gehostet wird. Die Ausführung auf localhost ist möglich, aber nicht empfohlen (aus Gründen wie Portweiterleitung, DNS-Eintrag, der auf Sie zeigt, usw.)

    Schnellstart

    root@kitploit:~
    # 1. Initialise
    python3 tokenflare.py init yourdomain.com
    
    # 2. Configure campaign (interactive wizard)
    python3 tokenflare.py configure campaign
    
    # 2.5. Get valid SSL certificate for the domain pointing to your VPS
    sudo python3 tokenflare.py configure ssl
    
    # 3. Deploy locally for testing
    sudo python3 tokenflare.py deploy local
    
    
    # 4. Deploy to CloudFlare
    python3 tokenflare.py configure cf
    python3 tokenflare.py deploy remote
    
    # 5. Troubleshooting
    # change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
    python3 tokenflare.py deploy local #or
    python3 tokenflare.py deploy remote
    

    Befehle

    BefehlBeschreibung
    init <domain>Projekt für Domain initialisieren
    configure campaignInteraktive Kampagneneinrichtung
    configure cfCloudFlare-Anmeldedaten
    configure sslSSL-Zertifikatseinrichtung
    deploy localLokaler HTTPS-Proxy
    deploy remoteBei CloudFlare bereitstellen
    statusKonfigurationsübersicht
    status --get-lure-urlKöder-URLs anzeigen

    Erfasste Anmeldeinformationen

    Anmeldeinformationen, Authentifizierungscodes und Sitzungscookies werden an Ihren konfigurierten Webhook gesendet. Unterstützt Slack, Discord, Teams und generische Webhooks (automatisch anhand der URL erkannt).

    Konfigurieren Sie während configure campaign oder setzen Sie WEBHOOK_URL in wrangler.toml.

    Lokales Speichern von Anmeldeinformationen in Dateien ist aufgrund der serverlosen Natur von Workers nicht implementiert. Wenn Sie log(creds); in src/worker.js hinzufügen möchten, beachten Sie, dass CF möglicherweise erfasste JWTs, Cookies oder Anmeldeinformationen redigiert. Ein funktionierender Webhook ist unserer Erfahrung nach die zuverlässigste Methode.

    Einfache IoCs für blaue Teams

    root@kitploit:~
    Header:     X-TokenFlare: Authorised-Security-Testing
    User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
    

    Danksagungen

    Vielen Dank an:

    • TE - für Hilfe, Debugging, das Vermitteln einer Menge Wissen und dafür, dass er ein großartiger Mensch ist.
    • Dave @Cyb3rC3lt - für die Erstellung unseres v1-internen Produktions-Workers.
    • Zolderio - für die Erstellung des Prototyp-PoC-Workers, der alles begann.
    • ChoiSG - für den Hinweis auf die Global-API-Key-Unterstützung.

    Haftungsausschluss

    NUR FÜR AUTORISIERTE SICHERHEITSTESTS

    Die unbefugte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine Testgenehmigung haben, ist illegal.

    Die Nutzung der Cloudflare-Dienste für Penetrationstests gegen Dritte könnte gegen einige ihrer AGB verstoßen. Schreiben Sie uns nicht, wenn Ihr Produktiv-CF-Konto gesperrt wurde - seien Sie gewarnt.

    Lizenz

    Siehe LICENSE-Datei.