
Framework de simulación AITM serverless para Entra ID y M365
Framework serverless de simulación de phishing AITM para Entra ID / M365
src/worker.js solo ~530 líneas de JavaScript).tokenflare configure campaign.Artículo de blog complementario: Enlace
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt-get install -y nodejs
npm install -g wrangler
sudo apt install certbotNota: Desarrollado y probado en un VPS Ubuntu alojado en una nube pública. Ejecutarlo en localhost es posible pero no recomendado (por razones como el reenvío de puertos, el registro DNS apuntando a ti, etc.)
# 1. Inicializar
python3 tokenflare.py init yourdomain.com
# 2. Configurar la campaña (asistente interactivo)
python3 tokenflare.py configure campaign
# 2.5. Obtener un certificado SSL válido para el dominio que apunta a tu VPS
sudo python3 tokenflare.py configure ssl
# 3. Desplegar localmente para pruebas
sudo python3 tokenflare.py deploy local
# 4. Desplegar a CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote
# 5. Solución de problemas
# cambia algunos ajustes en wrangler.toml, src/worker.js, o con tokenflare configure, luego
python3 tokenflare.py deploy local #o
python3 tokenflare.py deploy remote
Las credenciales, códigos de autenticación y cookies de sesión se envían a tu webhook configurado. Soporta Slack, Discord, Teams y webhooks genéricos (autodetectados a partir de la URL).
Configúralo durante configure campaign o establece WEBHOOK_URL en wrangler.toml.
El guardado local de credenciales en archivos no está implementado debido a la naturaleza serverless de Workers. Si quieres añadir log(creds); en src/worker.js, ten en cuenta que CF podría redactar JWTs, cookies o credenciales capturadas. Disponer de un webhook funcional es el método más fiable en nuestra experiencia.
Header: X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
Muchas gracias a:
SOLO PARA PRUEBAS DE SEGURIDAD AUTORIZADAS
El uso no autorizado contra sistemas que no poseas o para los que no tengas permiso de prueba es ilegal.
Usar los servicios de Cloudflare para hacer pruebas de penetración a un tercero podría ir en contra de algunos de sus Términos y Condiciones. No nos escribas si tu cuenta de CF de producción fue baneada: considera que has sido advertido.
Ver el archivo LICENSE.
| Comando | Descripción |
|---|
init <domain> | Inicializa el proyecto para el dominio |
configure campaign | Configuración interactiva de la campaña |
configure cf | Credenciales de CloudFlare |
configure ssl | Configuración del certificado SSL |
deploy local | Proxy HTTPS local |
deploy remote | Despliegue a CloudFlare |
status | Resumen de configuración |
status --get-lure-url | Mostrar URLs de señuelo |