Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
TATS — Analysez et suivez les jetons OAuth 2.0, OIDC et Microsoft Entra ID à partir des captures de Burp, mitmproxy ou Chrome DevTools. Visualisez les cycles de vie des jetons, détectez les scopes à risque et exportez les jetons pour rejouer via un tableau de bord interactif. | Kitploit
Outils/GitHubGitHub/icemoonhsv/tats
Sécurité WebTests d'IntrusionGestion des Identités et des Accès (IAM)AuthentificationAnalyse de Journaux
GitHubicemoonhsv/tats

TATS

Analysez et suivez les jetons OAuth 2.0, OIDC et Microsoft Entra ID à partir des captures de Burp, mitmproxy ou Chrome DevTools. Visualisez les cycles de vie des jetons, détectez les scopes à risque et exportez les jetons pour rejouer via un tableau de bord interactif.

Voir le dépôt
39366il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

TATS — Token Analysis and Tracking System

Suivez les jetons OAuth 2.0, OIDC et Microsoft Entra ID à travers le trafic réseau capturé. Ingère les exports XML de Burp Suite, les fichiers de flux mitmproxy ou les flux live du Chrome DevTools Protocol dans une base de données SQLite unique, puis sert un tableau de bord web interactif pour filtrer les jetons, parcourir les échanges, repérer les scopes à risque, exporter les jetons pour rejeu et visualiser les cycles de vie des jetons sous forme de graphes Mermaid.

Statut : TATS est stable pour un usage personnel / en engagement. Optimisé pour l'écosystème Microsoft 365 / Entra (FOCI, BroCI/NAA, cookies de session ESTSAUTH, enrichissement entrascopes.com) mais fonctionne contre tout trafic OAuth/OIDC à peu près standard.


Pourquoi il existe

Lorsque vous proxifiez une longue session Microsoft 365 ou Azure via Burp / mitmproxy, la capture résultante est énorme et la plupart des outils soit :

  • N'affichent qu'un seul jeton à la fois (l'extension JWT de Burp), soit
  • Ne suivent pas le dialecte OAuth de Microsoft (FOCI, BroCI, cookies ESTSAUTH), soit
  • Ne suivent pas les trames WebSocket, où Teams / Skype / SignalR envoient des jetons, soit
  • Ne vous disent pas quels jetons sont encore valides à l'instant présent.

Cet outil extrait chaque jeton access / refresh / id observé, les empreinte pour pouvoir corréler le même jeton entre les sources, décode les claims JWT, résout les GUID de client / ressource Microsoft contre entrascopes.com, et restitue l'ensemble du tableau sous forme d'un seul tableau de bord — y compris une vue des chaînes de refresh-token qui suit les échanges inter-applications FOCI et l'émission de jetons d'applications imbriquées BroCI.

Ce projet est destiné principalement à des fins de recherche et d'éducation mais fournit des options telles que l'aperçu de commandes et les fonctionnalités d'export de jetons qui peuvent soutenir certains outils offensifs.


Fonctionnalités

Cœur

  • Trois sources d'ingestion dans un seul outil :
    • ingest — export XML « Save items » de Burp Suite
    • mitm — fichier de flux .mitm de mitmproxy (HTTP et trames WebSocket)
    • cdp — attachement live à Chrome / Edge via le DevTools Protocol (temps réel, capture le HTTP déchiffré TLS et les trames WebSocket sans CA de proxy ; suit chaque onglet existant ET chaque onglet ouvert pendant l'exécution via l'auto-attachement au niveau du navigateur)
  • Un store SQLite canonique unique depuis lequel le tableau de bord lit. Chaque passe d'ingestion peut être exécutée avec --append pour fusionner dans une base de données existante ; les jetons sont upsertés (le nombre d'utilisations + la durée de vie observée s'accumulent), les événements et les échanges sont ajoutés, et le source_tag de la ligne enregistre chaque passe qui a vu le jeton.
  • Tableau de bord web live servi par un serveur HTTP de la stdlib. Interroge la base de données toutes les 5 secondes et re-rend lorsque les données sous-jacentes changent — ainsi une capture CDP en cours met à jour le tableau de bord en quasi temps réel.
  • Aucune dépendance propriétaire pour les chemins du cœur. L'ingestion Burp, la couche base de données, l'interface web et l'attachement CDP sont tous uniquement basés sur la stdlib. L' import mitmproxy est la seule dépendance optionnelle (pip install mitmproxy).

Classification et enrichissement des jetons

  • Clés de corps OAuth (access_token, refresh_token, id_token) et les heuristiques sur les noms de cookies déterminent le type de jeton.
  • Cookies de session Microsoft (ESTSAUTH, ESTSAUTHPERSISTENT, ESTSAUTHLIGHT, SignInStateCookie) sont explicitement reconnus comme des jetons équivalents à des refresh (ils seraient sinon mal classés par l'indice générique de cookie « auth »).
  • Claims JWT (en-tête + payload) décodés et stockés verbatim — jamais tronqués.
  • Microsoft FOCI (Family of Client IDs) détecté via le champ foci dans les réponses du point de terminaison de jeton.
  • Microsoft BroCI / Nested App Authentication détecté via brk_client_id, brk_redirect_uri, et les schémas de redirection brk-<guid>:// dans le corps de la requête.
  • Option --enrich récupère firstpartyscopes.json et resources.json depuis https://entrascopes.com/ et résout les GUID appid / azp / aud en noms conviviaux avec des liens cliquables.

Cartes du tableau de bord

  • Tuiles de résumé — comptages de jetons, hôtes, échanges (avec signalements FOCI / BroCI), et un indicateur de statut d'enrichissement.
  • Utilisateurs — regroupement des jetons par upn / preferred_username / unique_name / email / name, avec repli sur sub@iss ou oid, et exposition séparée des compartiments app-only et identité inconnue. Chaque ligne d'identité affiche un badge captures lorsque l'utilisateur apparaît dans ≥2 source_tags (survie inter-captures, le signal de recherche phare de --append) plus une plage first_seen → last_seen et un bouton timeline qui met en évidence chaque jeton pour cet utilisateur sur l'onglet Diagramme de séquence.
  • Validité des jetons — comptages des jetons d'accès actuellement valides vs expirés, statut d'expiration des refresh-tokens (avec « expiration inconnue » pour les jetons opaques), et une liste top-3 « prochains à expirer » avec auto-refresh de 30 secondes.
  • Clients — chaque application distincte (appid / azp / client_id du corps de formulaire / brk_client_id / brk_nested_id) apparue dans les échanges, avec badges FOCI / brokerable / broker / nested.
  • Audiences — chaque claim aud observé, résolu en noms de ressources entrascopes lorsque possible.
  • Tenants — valeurs tid distinctes avec comptages de jetons / utilisateurs / applications.
  • Hôtes — événements, destinataires bearer distincts, émetteurs distincts, et comptages d'échanges par hôte.
  • Scopes et rôles privilégiés — vérifie le scp / scope / roles de chaque jeton contre une liste de surveillance curatée de permissions Microsoft Graph à fort impact et de scopes de ressources Azure.
  • Incohérences audience / hôte — signale chaque paire (token, host) où le jeton a été utilisé sur un hôte qui ne correspond pas à son claim aud (suggère une fuite d'identifiants ou un usage abusif).
  • Méthodes d'authentification (amr) — distribution pwd / mfa / pop / smartcard.
  • Fonctionnalités de sécurité — signale Continuous Access Evaluation (xms_cc=CP1), la liaison proof-of-possession (claim cnf, avec détection de kid partagé entre audiences), les exigences d'authentification step-up (acrs), et le niveau de contexte d'authentification acr. Chaque ligne est cliquable et filtre l' onglet Tokens pour ne montrer que les jetons portant ce marqueur.
  • Chaînes de refresh-token — parcourt les arêtes d'échange pour identifier les lignées de rotation, la longueur de chaîne la plus longue, et les refresh-tokens inactifs. Chaque chaîne affiche une colonne Δ scopes (scopes ajoutés / supprimés à travers les sauts, avec le diff complet par saut au survol) et signale les chaînes où un scope ajouté correspond à la liste de surveillance des scopes privilégiés avec un badge ⚠ priv — le signal de recherche d'expansion de privilèges de style FOCI / BroCI.
  • Sources — comptages de jetons par source_tag pour voir combien de lignes proviennent de chaque passe d'ingestion.
Télécharger l’outil