
Burp, mitmproxy, या Chrome DevTools कैप्चर से OAuth 2.0, OIDC, और Microsoft Entra ID टोकन का विश्लेषण और ट्रैकिंग करें। टोकन जीवनचक्र की कल्पना करें, जोखिम भरे स्कोप का पता लगाएं, और एक इंटरैक्टिव डैशबोर्ड के माध्यम से रीप्ले के लिए टोकन निर्यात करें।
कैप्चर किए गए नेटवर्क ट्रैफ़िक में OAuth 2.0, OIDC, और Microsoft Entra ID टोकन ट्रैक करें। Burp Suite XML निर्यात, mitmproxy फ़्लो फ़ाइलें, या लाइव Chrome DevTools Protocol स्ट्रीम को एक SQLite डेटाबेस में इनजेस्ट करता है, फिर टोकन फ़िल्टर करने, एक्सचेंजों को देखने, जोखिम भरे स्कोप को पहचानने, रीप्ले के लिए टोकन निर्यात करने, और टोकन जीवनचक्र को Mermaid ग्राफ़ के रूप में विज़ुअलाइज़ करने के लिए एक इंटरैक्टिव वेब डैशबोर्ड प्रदान करता है।
स्थिति: TATS व्यक्तिगत / एंगेजमेंट उपयोग के लिए स्थिर है। Microsoft 365 / Entra इकोसिस्टम (FOCI, BroCI/NAA, ESTSAUTH सत्र कुकीज़, entrascopes.com संवर्धन) के लिए अनुकूलित है, लेकिन किसी भी मानक-जैसे OAuth/OIDC ट्रैफ़िक के साथ काम करता है।
जब आप Burp / mitmproxy के माध्यम से एक लंबे Microsoft 365 या Azure सत्र को प्रॉक्सी करते हैं, तो परिणामी कैप्चर बहुत बड़ा होता है और अधिकांश टूल या तो:
यह टूल हर देखे गए access / refresh / id टोकन को निकालता है, उन्हें फ़िंगरप्रिंट करता है ताकि विभिन्न स्रोतों में एक ही टोकन को सहसंबंधित किया जा सके, JWT क्लेम डिकोड करता है, Microsoft client / resource GUIDs को entrascopes.com के विरुद्ध हल करता है, और पूरी तस्वीर को एक डैशबोर्ड के रूप में प्रस्तुत करता है — जिसमें एक refresh-token चेन व्यू भी शामिल है जो FOCI क्रॉस-ऐप एक्सचेंजों और BroCI नेस्टेड-ऐप टोकन जारी करने का अनुसरण करता है।
यह प्रोजेक्ट मुख्य रूप से अनुसंधान और शिक्षा उद्देश्यों के लिए है, लेकिन कमांड प्रीव्यू और टोकन निर्यात जैसे विकल्प प्रदान करता है जो कुछ आक्रामक टूलिंग का समर्थन कर सकते हैं।
ingest — Burp Suite "Save items" XML निर्यातmitm — mitmproxy .mitm फ़्लो फ़ाइल (HTTP और WebSocket फ़्रेम)cdp — DevTools Protocol के माध्यम से Chrome / Edge से लाइव अटैच
(रीयल-टाइम, प्रॉक्सी CA के बिना TLS-डिक्रिप्टेड HTTP और WebSocket फ़्रेम कैप्चर करता है; ब्राउज़र-स्तरीय ऑटो-अटैच के माध्यम से हर मौजूदा टैब और रन के दौरान खोले गए हर टैब को ट्रैक करता है)--append के साथ चलाया जा सकता है ताकि मौजूदा डेटाबेस में मर्ज किया जा सके; टोकन अपसर्ट किए जाते हैं (उपयोग गणना + देखे गए जीवनकाल संचित होते हैं), इवेंट और एक्सचेंज जोड़े जाते हैं, और पंक्ति का source_tag हर उस पास को रिकॉर्ड करता है जिसने टोकन देखा है।pip install mitmproxy)।access_token, refresh_token, id_token) और कुकी-नाम ह्यूरिस्टिक्स टोकन प्रकार को निर्धारित करते हैं।ESTSAUTH, ESTSAUTHPERSISTENT, ESTSAUTHLIGHT, SignInStateCookie) को स्पष्ट रूप से refresh-समकक्ष टोकन के रूप में मान्यता दी जाती है (अन्यथा उन्हें सामान्य "auth" कुकी संकेत द्वारा गलत वर्गीकृत किया जाएगा)।foci फ़ील्ड के माध्यम से पता लगाया जाता है।brk_client_id, brk_redirect_uri, और brk-<guid>:// रीडायरेक्ट स्कीम के माध्यम से पता लगाया जाता है।--enrich फ़्लैग https://entrascopes.com/ से firstpartyscopes.json और resources.json प्राप्त करता है और appid / azp / aud GUIDs को क्लिक करने योग्य लिंक के साथ मित्रवत नामों में हल करता है।upn / preferred_username / unique_name / email / name द्वारा टोकन बकेटिंग, sub@iss या oid पर वापस आना, और ऐप-केवल और अज्ञात-पहचान बकेट को अलग से सामने लाना। प्रत्येक पहचान पंक्ति एक captures बैज दिखाती है जब उपयोगकर्ता ≥2 source_tags में दिखाई देता है (क्रॉस-कैप्चर सर्वाइवल, मुख्य --append अनुसंधान संकेत) साथ ही एक first_seen → last_seen स्पैन और एक timeline बटन जो Sequence-diagram टैब पर उस उपयोगकर्ता के लिए हर टोकन को हाइलाइट करता है।appid / azp / form-body client_id / brk_client_id / brk_nested_id), FOCI / brokerable / broker / nested बैज के साथ।aud क्लेम, जहाँ संभव हो entrascopes संसाधन नामों में हल किया गया।tid मान।scp / scope / roles की जाँच करता है।(token, host) जोड़ी को फ़्लैग करता है जहाँ टोकन का उपयोग ऐसे होस्ट पर किया गया था जो इसके aud क्लेम से मेल नहीं खाता (क्रेडेंशियल लीक या दुरुपयोग का सुझाव देता है)।amr) — pwd / mfa / pop / smartcard वितरण।xms_cc=CP1), proof-of-possession बाइंडिंग (cnf क्लेम, ऑडियंस में साझा-kid डिटेक्शन के साथ), step-up auth आवश्यकताएँ (acrs), और acr प्रमाणीकरण-संदर्भ स्तर को फ़्लैग करता है। प्रत्येक पंक्ति क्लिक करने योग्य है और Tokens टैब को केवल उन टोकन तक फ़िल्टर करती है जो उस मार्कर को वहन करते हैं।⚠ priv बैज के साथ — FOCI / BroCI-शैली विशेषाधिकार-विस्तार अनुसंधान संकेत।source_tag टोकन गणना ताकि आप देख सकें कि प्रत्येक इनजेस्ट पास से कितनी पंक्तियाँ आईं।