Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
TokenFlare — Framework Serverless de simulation AITM pour Entra ID et M365 | Kitploit
Outils/GitHubGitHub/jumpseclabs/tokenflare
Évasion IDS/IPSExploitation d'Applications WebHameçonnageTests d'IntrusionSécurité CloudCommandement et ContrôleIngénierie SocialeAuthentificationRed Teaming
GitHubjumpseclabs/tokenflare

TokenFlare

Framework Serverless de simulation AITM pour Entra ID et M365

24237il y a 7 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

TokenFlare

Framework de simulation de phishing AITM sans serveur pour Entra ID / M365

TokenFlare

Fonctionnalités

  • Léger : la logique principale (dans src/worker.js ~530 lignes de JavaScript uniquement).
  • Modulaire : prend en charge plusieurs flux OAuth, avec prise en charge du contournement de l'accès conditionnel Intune dès le départ.
  • Facilement ajustable : configurez la personnalisation client, la structure des URL (chemin et paramètre d'appât personnalisés), la redirection finale après authentification, et plus encore, avec la sous-commande semi-interactive tokenflare configure campaign.
  • Déploiement local ou distant : prend en charge l'obtention de certificats SSL avec Certbot pour vous, ou le déploiement directement sur CF.
  • OpSec intégré : blocage des bots et des scrapers, votre campagne ne sera pas brûlée en 10 minutes.
  • Rapide : obtenez une infrastructure fonctionnelle et prête pour la production en quelques minutes.

Article de blog associé : Lien

Prérequis

  • Python 3.7+
  • Node.js 20+ avec l'interface Wrangler CLI. Sous Linux, nous recommandons NodeSource :
    root@kitploit:~
    curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
    sudo apt-get install -y nodejs
    npm install -g wrangler
    
  • Compte CloudFlare avec jeton API (pour le déploiement distant) :
    1. Tableau de bord CloudFlare → Créer un jeton
    2. Utilisez le modèle "Edit Cloudflare Workers" → Incluez votre compte sous Account Resources → [facultatif] Filtrage IP
  • [Facultatif] Certbot pour SSL local : sudo apt install certbot

Remarque : Développé et testé sur un VPS Ubuntu hébergé sur un cloud public. L'exécution sur localhost est possible mais déconseillée (pour des raisons telles que la redirection de ports, l'enregistrement DNS pointant vers vous, etc.)

Démarrage rapide

root@kitploit:~
# 1. Initialise
python3 tokenflare.py init yourdomain.com

# 2. Configure campaign (interactive wizard)
python3 tokenflare.py configure campaign

# 2.5. Get valid SSL certificate for the domain pointing to your VPS
sudo python3 tokenflare.py configure ssl

# 3. Deploy locally for testing
sudo python3 tokenflare.py deploy local


# 4. Deploy to CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote

# 5. Troubleshooting
# change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
python3 tokenflare.py deploy local #or
python3 tokenflare.py deploy remote

Commandes

Identifiants capturés

Les identifiants, codes d'authentification et cookies de session sont envoyés à votre webhook configuré. Prend en charge Slack, Discord, Teams et les webhooks génériques (détection automatique à partir de l'URL).

Configurez-les pendant configure campaign ou définissez WEBHOOK_URL dans wrangler.toml.

L'enregistrement local des identifiants dans des fichiers n'est pas implémenté en raison de la nature sans serveur des Workers. Si vous souhaitez ajouter log(creds); dans src/worker.js, attention : CF pourrait masquer les JWT, cookies ou identifiants capturés. Disposer d'un webhook fonctionnel est la méthode la plus fiable, selon notre expérience.

IoC simples pour les blue teams

root@kitploit:~
Header:     X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only

Remerciements

Un grand merci à :

  • TE - pour l'aide, le débogage, m'avoir énormément appris et pour être une personne formidable.
  • Dave @Cyb3rC3lt - pour avoir créé notre Worker interne de production v1.
  • Zolderio - pour avoir créé le Worker prototype PoC à l'origine de tout cela.
  • ChoiSG - pour avoir signalé la prise en charge de la clé API globale.

Avertissement

POUR TESTS DE SÉCURITÉ AUTORISÉS UNIQUEMENT

Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas la permission de tester est illégale.

L'utilisation des services Cloudflare pour tester l'intrusion d'un tiers peut aller à l'encontre de certaines de leurs conditions générales. Ne nous écrivez pas si votre compte CF de production a été banni — vous êtes prévenu.

Licence

Voir le fichier LICENSE.

Télécharger l’outil
CommandeDescription
init <domain>Initialise le projet pour le domaine
configure campaignConfiguration interactive de la campagne
configure cfIdentifiants CloudFlare
configure sslConfiguration du certificat SSL
deploy localProxy HTTPS local
deploy remoteDéployer sur CloudFlare
statusAperçu de la configuration
status --get-lure-urlAfficher les URL d'appât