
Analiza y rastrea tokens de OAuth 2.0, OIDC y Microsoft Entra ID desde capturas de Burp, mitmproxy o Chrome DevTools. Visualiza los ciclos de vida de los tokens, detecta scopes riesgosos y exporta tokens para su repetición mediante un panel interactivo.
Rastrea tokens de OAuth 2.0, OIDC y Microsoft Entra ID a través del tráfico de red capturado. Ingiere exportaciones XML de Burp Suite, archivos de flujo de mitmproxy o transmisiones en vivo del Protocolo Chrome DevTools en una única base de datos SQLite, y luego sirve un panel web interactivo para filtrar tokens, recorrer intercambios, detectar ámbitos riesgosos, exportar tokens para replay y visualizar ciclos de vida de tokens como gráficos Mermaid.
Estado: TATS es estable para uso personal / de engagement. Optimizado para el ecosistema Microsoft 365 / Entra (FOCI, BroCI/NAA, cookies de sesión ESTSAUTH, enriquecimiento de entrascopes.com) pero funciona contra cualquier tráfico OAuth/OIDC más o menos estándar.
Cuando proxeas una sesión larga de Microsoft 365 o Azure a través de Burp / mitmproxy, la captura resultante es enorme y la mayoría de las herramientas:
Esta herramienta extrae cada token de acceso / refresco / id observado, les asigna huellas para poder correlacionar el mismo token entre fuentes, decodifica las claims JWT, resuelve los GUID de cliente / recurso de Microsoft contra entrascopes.com, y renderiza todo el panorama como un único panel — incluyendo una vista de cadenas de refresh-token que sigue los intercambios entre aplicaciones de FOCI y la emisión de tokens de aplicaciones anidadas de BroCI.
Este proyecto está destinado principalmente a fines de investigación y educación, pero proporciona opciones como la vista previa de comandos y funciones de exportación de tokens que pueden servir de apoyo a algunas herramientas ofensivas.
ingest — exportación XML "Save items" de Burp Suitemitm — archivo de flujo .mitm de mitmproxy (tramas HTTP y WebSocket)cdp — conexión en vivo a Chrome / Edge mediante el Protocolo DevTools
(en tiempo real, captura tramas HTTP y WebSocket descifradas por TLS
sin una CA de proxy; rastrea cada pestaña existente Y cada pestaña abierta
durante la ejecución mediante auto-attach a nivel de navegador)--append para fusionarse en una base de datos existente; los tokens
se hacen upsert (el conteo de usos + el tiempo de vida observado se acumulan), los eventos y
los intercambios se añaden, y el source_tag de la fila registra cada pasada
que ha visto el token.pip install mitmproxy).access_token, refresh_token, id_token) y
heurísticas de nombres de cookies determinan el tipo de token.ESTSAUTH, ESTSAUTHPERSISTENT,
ESTSAUTHLIGHT, SignInStateCookie) se reconocen explícitamente como
tokens equivalentes a refresh (de lo contrario serían mal clasificados por
la pista genérica de cookie "auth").foci
en las respuestas del endpoint de token.brk_client_id, brk_redirect_uri y esquemas de redirección brk-<guid>://
en el cuerpo de la solicitud.--enrich obtiene firstpartyscopes.json y
resources.json de https://entrascopes.com/ y resuelve los GUID de appid /
azp / aud en nombres amigables con enlaces clicables.upn / preferred_username /
unique_name / email / name, con fallback a sub@iss o oid,
y mostrando por separado los grupos de solo aplicación e identidad desconocida. Cada
fila de identidad muestra una insignia de capturas cuando el usuario aparece en
≥2 source_tags (supervivencia entre capturas, la señal de investigación
principal de --append) más un lapso first_seen → last_seen y un
botón de timeline que resalta cada token de ese usuario en
la pestaña de diagrama de secuencia.appid / azp / client_id del cuerpo
del formulario / brk_client_id / brk_nested_id) que ha aparecido en
intercambios, con insignias de FOCI / brokerable / broker / anidada.aud observada, resuelta a nombres de recursos
de entrascopes donde sea posible.tid distintos con conteos de tokens / usuarios / aplicaciones.scp / scope /
roles de cada token contra una lista de vigilancia curada de permisos de
Microsoft Graph de alto impacto y ámbitos de recursos de Azure.(token, host) donde
el token se usó en un host que no concuerda con su claim aud
(sugiere fuga o mal uso de credenciales).amr) — distribución de pwd / mfa / pop /
smartcard.xms_cc=CP1),
vinculación proof-of-possession (claim cnf, con detección de kid
compartido entre audiencias), requisitos de step-up auth (acrs) y el nivel
de contexto de autenticación acr. Cada fila es clicable y filtra la
pestaña Tokens para mostrar solo los tokens que llevan ese marcador.⚠ priv — la
señal de investigación de expansión de privilegios al estilo FOCI / BroCI.source_tag para que puedas ver cuántas
filas provinieron de cada pasada de ingesta.