Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
TATS — Analiza y rastrea tokens de OAuth 2.0, OIDC y Microsoft Entra ID desde capturas de Burp, mitmproxy o Chrome DevTools. Visualiza los ciclos de vida de los tokens, detecta scopes riesgosos y exporta tokens para su repetición mediante un panel interactivo. | Kitploit
Herramientas/GitHubGitHub/icemoonhsv/tats
Seguridad WebPruebas de PenetraciónGestión de Identidad y Acceso (IAM)AutenticaciónAnálisis de Registros
GitHubicemoonhsv/tats

TATS

Analiza y rastrea tokens de OAuth 2.0, OIDC y Microsoft Entra ID desde capturas de Burp, mitmproxy o Chrome DevTools. Visualiza los ciclos de vida de los tokens, detecta scopes riesgosos y exporta tokens para su repetición mediante un panel interactivo.

Ver Repositorio
39366hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

TATS — Sistema de Análisis y Seguimiento de Tokens

Rastrea tokens de OAuth 2.0, OIDC y Microsoft Entra ID a través del tráfico de red capturado. Ingiere exportaciones XML de Burp Suite, archivos de flujo de mitmproxy o transmisiones en vivo del Protocolo Chrome DevTools en una única base de datos SQLite, y luego sirve un panel web interactivo para filtrar tokens, recorrer intercambios, detectar ámbitos riesgosos, exportar tokens para replay y visualizar ciclos de vida de tokens como gráficos Mermaid.

Estado: TATS es estable para uso personal / de engagement. Optimizado para el ecosistema Microsoft 365 / Entra (FOCI, BroCI/NAA, cookies de sesión ESTSAUTH, enriquecimiento de entrascopes.com) pero funciona contra cualquier tráfico OAuth/OIDC más o menos estándar.


Por qué existe

Cuando proxeas una sesión larga de Microsoft 365 o Azure a través de Burp / mitmproxy, la captura resultante es enorme y la mayoría de las herramientas:

  • Solo muestran un token a la vez (la extensión JWT de Burp), o
  • No siguen el dialecto OAuth de Microsoft (FOCI, BroCI, cookies ESTSAUTH), o
  • No rastrean tramas WebSocket, donde Teams / Skype / SignalR envían tokens, o
  • No te dicen qué tokens siguen siendo válidos en este momento.

Esta herramienta extrae cada token de acceso / refresco / id observado, les asigna huellas para poder correlacionar el mismo token entre fuentes, decodifica las claims JWT, resuelve los GUID de cliente / recurso de Microsoft contra entrascopes.com, y renderiza todo el panorama como un único panel — incluyendo una vista de cadenas de refresh-token que sigue los intercambios entre aplicaciones de FOCI y la emisión de tokens de aplicaciones anidadas de BroCI.

Este proyecto está destinado principalmente a fines de investigación y educación, pero proporciona opciones como la vista previa de comandos y funciones de exportación de tokens que pueden servir de apoyo a algunas herramientas ofensivas.


Características

Núcleo

  • Tres fuentes de ingesta en una sola herramienta:
    • ingest — exportación XML "Save items" de Burp Suite
    • mitm — archivo de flujo .mitm de mitmproxy (tramas HTTP y WebSocket)
    • cdp — conexión en vivo a Chrome / Edge mediante el Protocolo DevTools (en tiempo real, captura tramas HTTP y WebSocket descifradas por TLS sin una CA de proxy; rastrea cada pestaña existente Y cada pestaña abierta durante la ejecución mediante auto-attach a nivel de navegador)
  • Un único almacén SQLite canónico del que lee el panel. Cada pasada de ingesta puede ejecutarse con --append para fusionarse en una base de datos existente; los tokens se hacen upsert (el conteo de usos + el tiempo de vida observado se acumulan), los eventos y los intercambios se añaden, y el source_tag de la fila registra cada pasada que ha visto el token.
  • Panel web en vivo servido por un servidor HTTP de la stdlib. Sondea la base de datos cada 5 segundos y vuelve a renderizar cuando los datos subyacentes cambian — así una captura CDP en ejecución actualiza el panel casi en tiempo real.
  • Sin dependencias propietarias para las rutas principales. La ingesta de Burp, la capa de base de datos, la interfaz web y el attach CDP son todos solo stdlib. La importación de mitmproxy es la única dependencia opcional (pip install mitmproxy).

Clasificación y enriquecimiento de tokens

  • Claves del cuerpo OAuth (access_token, refresh_token, id_token) y heurísticas de nombres de cookies determinan el tipo de token.
  • Cookies de sesión de Microsoft (ESTSAUTH, ESTSAUTHPERSISTENT, ESTSAUTHLIGHT, SignInStateCookie) se reconocen explícitamente como tokens equivalentes a refresh (de lo contrario serían mal clasificados por la pista genérica de cookie "auth").
  • Claims JWT (cabecera + payload) decodificadas y almacenadas textualmente — nunca truncadas.
  • Microsoft FOCI (Family of Client IDs) detectado mediante el campo foci en las respuestas del endpoint de token.
  • Microsoft BroCI / Nested App Authentication detectado mediante brk_client_id, brk_redirect_uri y esquemas de redirección brk-<guid>:// en el cuerpo de la solicitud.
  • Flag opcional --enrich obtiene firstpartyscopes.json y resources.json de https://entrascopes.com/ y resuelve los GUID de appid / azp / aud en nombres amigables con enlaces clicables.

Tarjetas del panel

  • Mosaicos de resumen — conteos de tokens, hosts, intercambios (con llamados a FOCI / BroCI) y un indicador de estado de enriquecimiento.
  • Usuarios — agrupación de tokens por upn / preferred_username / unique_name / email / name, con fallback a sub@iss o oid, y mostrando por separado los grupos de solo aplicación e identidad desconocida. Cada fila de identidad muestra una insignia de capturas cuando el usuario aparece en ≥2 source_tags (supervivencia entre capturas, la señal de investigación principal de --append) más un lapso first_seen → last_seen y un botón de timeline que resalta cada token de ese usuario en la pestaña de diagrama de secuencia.
  • Validez de tokens — conteos de tokens de acceso actualmente válidos vs expirados, estado de expiración de refresh-token (con "expiración desconocida" para tokens opacos), y una lista top-3 de "próximos a expirar" con auto-refresco cada 30 segundos.
  • Clientes — cada aplicación distinta (appid / azp / client_id del cuerpo del formulario / brk_client_id / brk_nested_id) que ha aparecido en intercambios, con insignias de FOCI / brokerable / broker / anidada.
  • Audiencias — cada claim aud observada, resuelta a nombres de recursos de entrascopes donde sea posible.
  • Inquilinos — valores tid distintos con conteos de tokens / usuarios / aplicaciones.
  • Hosts — eventos, destinatarios bearer distintos, emisores distintos y conteos de intercambios por host.
  • Ámbitos y roles privilegiados — verifica el scp / scope / roles de cada token contra una lista de vigilancia curada de permisos de Microsoft Graph de alto impacto y ámbitos de recursos de Azure.
  • Desajustes de audiencia / host — marca cada par (token, host) donde el token se usó en un host que no concuerda con su claim aud (sugiere fuga o mal uso de credenciales).
  • Métodos de autenticación (amr) — distribución de pwd / mfa / pop / smartcard.
  • Características de seguridad — marca Continuous Access Evaluation (xms_cc=CP1), vinculación proof-of-possession (claim cnf, con detección de kid compartido entre audiencias), requisitos de step-up auth (acrs) y el nivel de contexto de autenticación acr. Cada fila es clicable y filtra la pestaña Tokens para mostrar solo los tokens que llevan ese marcador.
  • Cadenas de refresh-token — recorre las aristas de intercambio para identificar linajes de rotación, longitud de cadena más larga y refresh tokens inactivos. Cada cadena muestra una columna Δ scopes (ámbitos añadidos / eliminados entre saltos, con el diff completo por salto al pasar el cursor) y marca las cadenas donde un ámbito añadido coincide con la lista de vigilancia de ámbitos privilegiados con una insignia ⚠ priv — la señal de investigación de expansión de privilegios al estilo FOCI / BroCI.
  • Fuentes — conteos de tokens por source_tag para que puedas ver cuántas filas provinieron de cada pasada de ingesta.
Descargar herramienta