
Entra ID और M365 के लिए सर्वरलेस AITM सिमुलेशन फ्रेमवर्क
Entra ID / M365 के लिए सर्वरलेस AITM फ़िशिंग सिमुलेशन फ्रेमवर्क
src/worker.js में केवल ~530 लाइनें JavaScript)।tokenflare configure campaign उपकमांड के साथ सेट करें।साथी ब्लॉग पोस्ट: लिंक
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt-get install -y nodejs
npm install -g wrangler
sudo apt install certbotनोट: सार्वजनिक क्लाउड पर होस्ट किए गए Ubuntu VPS पर विकसित और परीक्षण किया गया। localhost पर चलाना संभव है लेकिन अनुशंसित नहीं (जैसे पोर्ट फ़ॉरवर्डिंग, DNS रिकॉर्ड आपकी ओर इंगित करना, आदि कारणों से)
# 1. Initialise
python3 tokenflare.py init yourdomain.com
# 2. Configure campaign (interactive wizard)
python3 tokenflare.py configure campaign
# 2.5. Get valid SSL certificate for the domain pointing to your VPS
sudo python3 tokenflare.py configure ssl
# 3. Deploy locally for testing
sudo python3 tokenflare.py deploy local
# 4. Deploy to CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote
# 5. Troubleshooting
# change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
python3 tokenflare.py deploy local #or
python3 tokenflare.py deploy remote
क्रेडेंशियल्स, auth कोड और सेशन कुकीज़ आपके कॉन्फ़िगर किए गए वेबहुक पर भेजे जाते हैं। Slack, Discord, Teams और जेनेरिक वेबहुक सपोर्ट करता है (URL से स्वतः पहचाना जाता है)।
configure campaign के दौरान कॉन्फ़िगर करें या wrangler.toml में WEBHOOK_URL सेट करें।
Workers की सर्वरलेस प्रकृति के कारण फ़ाइलों में स्थानीय क्रेडेंशियल सेविंग लागू नहीं की गई है। यदि आप src/worker.js में log(creds); जोड़ना चाहते हैं, तो सावधान रहें कि CF JWT, कुकीज़ या कैप्चर किए गए क्रेडेंशियल्स को रिडैक्ट कर सकता है। हमारे अनुभव में एक कार्यशील वेबहुक होना सबसे विश्वसनीय तरीका है।
Header: X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
बहुत-बहुत धन्यवाद:
केवल अधिकृत सुरक्षा परीक्षण के लिए
उन सिस्टमों के खिलाफ अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की अनुमति नहीं है, अवैध है।
किसी तीसरे पक्ष की पेनेट्रेशन टेस्टिंग के लिए Cloudflare की सेवाओं का उपयोग उनके कुछ T&C के खिलाफ हो सकता है। यदि आपका प्रोड CF खाता प्रतिबंधित हो जाता है तो हमें न लिखें - आपको चेतावनी दी गई है।
LICENSE फ़ाइल देखें।
| कमांड | विवरण |
|---|
init <domain> | डोमेन के लिए प्रोजेक्ट इनिशियलाइज़ करें |
configure campaign | इंटरैक्टिव कैम्पेन सेटअप |
configure cf | CloudFlare क्रेडेंशियल्स |
configure ssl | SSL सर्टिफिकेट सेटअप |
deploy local | स्थानीय HTTPS प्रॉक्सी |
deploy remote | CloudFlare पर डिप्लॉय करें |
status | कॉन्फ़िगरेशन अवलोकन |
status --get-lure-url | ल्यूर URL दिखाएँ |