
Framework Serverless de simulation AITM pour Entra ID et M365
Framework de simulation de phishing AITM sans serveur pour Entra ID / M365
src/worker.js ~530 lignes de JavaScript uniquement).tokenflare configure campaign.Article de blog associé : Lien
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt-get install -y nodejs
npm install -g wrangler
sudo apt install certbotRemarque : Développé et testé sur un VPS Ubuntu hébergé sur un cloud public. L'exécution sur localhost est possible mais déconseillée (pour des raisons telles que la redirection de ports, l'enregistrement DNS pointant vers vous, etc.)
# 1. Initialise
python3 tokenflare.py init yourdomain.com
# 2. Configure campaign (interactive wizard)
python3 tokenflare.py configure campaign
# 2.5. Get valid SSL certificate for the domain pointing to your VPS
sudo python3 tokenflare.py configure ssl
# 3. Deploy locally for testing
sudo python3 tokenflare.py deploy local
# 4. Deploy to CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote
# 5. Troubleshooting
# change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
python3 tokenflare.py deploy local #or
python3 tokenflare.py deploy remote
Les identifiants, codes d'authentification et cookies de session sont envoyés à votre webhook configuré. Prend en charge Slack, Discord, Teams et les webhooks génériques (détection automatique à partir de l'URL).
Configurez-les pendant configure campaign ou définissez WEBHOOK_URL dans wrangler.toml.
L'enregistrement local des identifiants dans des fichiers n'est pas implémenté en raison de la nature sans serveur des Workers. Si vous souhaitez ajouter log(creds); dans src/worker.js, attention : CF pourrait masquer les JWT, cookies ou identifiants capturés. Disposer d'un webhook fonctionnel est la méthode la plus fiable, selon notre expérience.
Header: X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
Un grand merci à :
POUR TESTS DE SÉCURITÉ AUTORISÉS UNIQUEMENT
Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas la permission de tester est illégale.
L'utilisation des services Cloudflare pour tester l'intrusion d'un tiers peut aller à l'encontre de certaines de leurs conditions générales. Ne nous écrivez pas si votre compte CF de production a été banni — vous êtes prévenu.
Voir le fichier LICENSE.
| Commande | Description |
|---|
init <domain> | Initialise le projet pour le domaine |
configure campaign | Configuration interactive de la campagne |
configure cf | Identifiants CloudFlare |
configure ssl | Configuration du certificat SSL |
deploy local | Proxy HTTPS local |
deploy remote | Déployer sur CloudFlare |
status | Aperçu de la configuration |
status --get-lure-url | Afficher les URL d'appât |