
Serverless AITM-Simulationsframework für Entra ID und M365
Serverloses AITM-Phishing-Simulations-Framework für Entra ID / M365
src/worker.js nur ~530 Zeilen JavaScript).tokenflare configure campaign ein.Begleitender Blogbeitrag: Link
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt-get install -y nodejs
npm install -g wrangler
sudo apt install certbotHinweis: Entwickelt und getestet auf einem Ubuntu-VPS, der in einer öffentlichen Cloud gehostet wird. Die Ausführung auf localhost ist möglich, aber nicht empfohlen (aus Gründen wie Portweiterleitung, DNS-Eintrag, der auf Sie zeigt, usw.)
# 1. Initialise
python3 tokenflare.py init yourdomain.com
# 2. Configure campaign (interactive wizard)
python3 tokenflare.py configure campaign
# 2.5. Get valid SSL certificate for the domain pointing to your VPS
sudo python3 tokenflare.py configure ssl
# 3. Deploy locally for testing
sudo python3 tokenflare.py deploy local
# 4. Deploy to CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote
# 5. Troubleshooting
# change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
python3 tokenflare.py deploy local #or
python3 tokenflare.py deploy remote
Anmeldeinformationen, Authentifizierungscodes und Sitzungscookies werden an Ihren konfigurierten Webhook gesendet. Unterstützt Slack, Discord, Teams und generische Webhooks (automatisch anhand der URL erkannt).
Konfigurieren Sie während configure campaign oder setzen Sie WEBHOOK_URL in wrangler.toml.
Lokales Speichern von Anmeldeinformationen in Dateien ist aufgrund der serverlosen Natur von Workers nicht implementiert. Wenn Sie log(creds); in src/worker.js hinzufügen möchten, beachten Sie, dass CF möglicherweise erfasste JWTs, Cookies oder Anmeldeinformationen redigiert. Ein funktionierender Webhook ist unserer Erfahrung nach die zuverlässigste Methode.
Header: X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
Vielen Dank an:
NUR FÜR AUTORISIERTE SICHERHEITSTESTS
Die unbefugte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine Testgenehmigung haben, ist illegal.
Die Nutzung der Cloudflare-Dienste für Penetrationstests gegen Dritte könnte gegen einige ihrer AGB verstoßen. Schreiben Sie uns nicht, wenn Ihr Produktiv-CF-Konto gesperrt wurde - seien Sie gewarnt.
Siehe LICENSE-Datei.
| Befehl | Beschreibung |
|---|
init <domain> | Projekt für Domain initialisieren |
configure campaign | Interaktive Kampagneneinrichtung |
configure cf | CloudFlare-Anmeldedaten |
configure ssl | SSL-Zertifikatseinrichtung |
deploy local | Lokaler HTTPS-Proxy |
deploy remote | Bei CloudFlare bereitstellen |
status | Konfigurationsübersicht |
status --get-lure-url | Köder-URLs anzeigen |