Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TokenFlare — Serverless AITM-Simulationsframework für Entra ID und M365 | Kitploit
Tools/GitHubGitHub/jumpseclabs/tokenflare
IDS/IPS-UmgehungWebanwendungs-ExploitationPhishingPenetrationstestsCloud-SicherheitCommand and ControlSocial EngineeringAuthentifizierungRed Teaming
GitHubjumpseclabs/tokenflare

TokenFlare

Serverless AITM-Simulationsframework für Entra ID und M365

24237vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

TokenFlare

Serverloses AITM-Phishing-Simulations-Framework für Entra ID / M365

TokenFlare

Funktionen

  • Schlank: Kernlogik (in src/worker.js nur ~530 Zeilen JavaScript).
  • Modular: Unterstützt mehrere OAuth-Abläufe, mit integrierter Intune Conditional Access Bypass-Unterstützung
  • Einfach anpassbar: Richten Sie Client-Branding, URL-Struktur (benutzerdefinierter Köderpfad und -parameter), finale Weiterleitung nach Auth-Abschluss und mehr mit dem semi-interaktiven Unterbefehl tokenflare configure campaign ein.
  • Lokale oder entfernte Bereitstellung: Unterstützt das Abrufen von SSL-Zertifikaten mit Certbot oder die direkte Bereitstellung bei CF.
  • Integrierte OpSec: Bot- und Scraper-Blockierung, Ihre Kampagne wird nicht in 10 Minuten verbrannt.
  • Schnell: Erhalten Sie innerhalb von Minuten eine funktionierende, produktionsreife Infrastruktur.

Begleitender Blogbeitrag: Link

Voraussetzungen

  • Python 3.7+
  • Node.js 20+ mit Wrangler-CLI. Unter Linux empfehlen wir NodeSource:
    root@kitploit:~
    curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
    sudo apt-get install -y nodejs
    npm install -g wrangler
    
  • CloudFlare-Konto mit API-Token (für entfernte Bereitstellung):
    1. CloudFlare-Dashboard → Token erstellen
    2. Verwenden Sie die Vorlage "Edit Cloudflare Workers" → Fügen Sie Ihr Konto unter Kontressourcen hinzu → [optional] IP-Filterung
  • [Optional] Certbot für lokales SSL: sudo apt install certbot

Hinweis: Entwickelt und getestet auf einem Ubuntu-VPS, der in einer öffentlichen Cloud gehostet wird. Die Ausführung auf localhost ist möglich, aber nicht empfohlen (aus Gründen wie Portweiterleitung, DNS-Eintrag, der auf Sie zeigt, usw.)

Schnellstart

root@kitploit:~
# 1. Initialise
python3 tokenflare.py init yourdomain.com

# 2. Configure campaign (interactive wizard)
python3 tokenflare.py configure campaign

# 2.5. Get valid SSL certificate for the domain pointing to your VPS
sudo python3 tokenflare.py configure ssl

# 3. Deploy locally for testing
sudo python3 tokenflare.py deploy local


# 4. Deploy to CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote

# 5. Troubleshooting
# change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
python3 tokenflare.py deploy local #or
python3 tokenflare.py deploy remote

Befehle

Erfasste Anmeldeinformationen

Anmeldeinformationen, Authentifizierungscodes und Sitzungscookies werden an Ihren konfigurierten Webhook gesendet. Unterstützt Slack, Discord, Teams und generische Webhooks (automatisch anhand der URL erkannt).

Konfigurieren Sie während configure campaign oder setzen Sie WEBHOOK_URL in wrangler.toml.

Lokales Speichern von Anmeldeinformationen in Dateien ist aufgrund der serverlosen Natur von Workers nicht implementiert. Wenn Sie log(creds); in src/worker.js hinzufügen möchten, beachten Sie, dass CF möglicherweise erfasste JWTs, Cookies oder Anmeldeinformationen redigiert. Ein funktionierender Webhook ist unserer Erfahrung nach die zuverlässigste Methode.

Einfache IoCs für blaue Teams

root@kitploit:~
Header:     X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only

Danksagungen

Vielen Dank an:

  • TE - für Hilfe, Debugging, das Vermitteln einer Menge Wissen und dafür, dass er ein großartiger Mensch ist.
  • Dave @Cyb3rC3lt - für die Erstellung unseres v1-internen Produktions-Workers.
  • Zolderio - für die Erstellung des Prototyp-PoC-Workers, der alles begann.
  • ChoiSG - für den Hinweis auf die Global-API-Key-Unterstützung.

Haftungsausschluss

NUR FÜR AUTORISIERTE SICHERHEITSTESTS

Die unbefugte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine Testgenehmigung haben, ist illegal.

Die Nutzung der Cloudflare-Dienste für Penetrationstests gegen Dritte könnte gegen einige ihrer AGB verstoßen. Schreiben Sie uns nicht, wenn Ihr Produktiv-CF-Konto gesperrt wurde - seien Sie gewarnt.

Lizenz

Siehe LICENSE-Datei.

Tool herunterladen
BefehlBeschreibung
init <domain>Projekt für Domain initialisieren
configure campaignInteraktive Kampagneneinrichtung
configure cfCloudFlare-Anmeldedaten
configure sslSSL-Zertifikatseinrichtung
deploy localLokaler HTTPS-Proxy
deploy remoteBei CloudFlare bereitstellen
statusKonfigurationsübersicht
status --get-lure-urlKöder-URLs anzeigen