Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/jumpseclabs/tokenflare
आईडीएस/आईपीएस से बचनावेब एप्लिकेशन शोषणफिशिंगपेनिट्रेशन टेस्टिंगक्लाउड सुरक्षाकमांड एंड कंट्रोलसामाजिक इंजीनियरिंगप्रमाणीकरणरेड टीमिंग
GitHubjumpseclabs/tokenflare

TokenFlare

Entra ID और M365 के लिए सर्वरलेस AITM सिमुलेशन फ्रेमवर्क

2423748 महीने पहलेKitploit द्वारा समीक्षित
रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

TokenFlare

Entra ID / M365 के लिए सर्वरलेस AITM फ़िशिंग सिमुलेशन फ्रेमवर्क

TokenFlare

विशेषताएँ

  • हल्का: मुख्य लॉजिक (src/worker.js में केवल ~530 लाइनें JavaScript)।
  • मॉड्यूलर: कई OAuth फ्लो को सपोर्ट करता है, साथ ही Intune Conditional Access बायपास सपोर्ट बिल्ट-इन है।
  • आसानी से अनुकूलित: क्लाइंट ब्रांडिंग, URL संरचना (कस्टम ल्यूर पाथ और पैरामीटर), auth पूरा होने के बाद अंतिम रीडायरेक्ट, और बहुत कुछ, अर्ध-इंटरैक्टिव tokenflare configure campaign उपकमांड के साथ सेट करें।
  • स्थानीय या रिमोट डिप्लॉयमेंट: आपके लिए Certbot के साथ SSL सर्टिफिकेट प्राप्त करने का समर्थन करता है, या सीधे CF पर डिप्लॉयमेंट।
  • बिल्ट-इन OpSec: बॉट और स्क्रैपर ब्लॉकिंग, आपका कैम्पेन 10 मिनट में नहीं जलेगा।
  • तेज़: मिनटों के भीतर काम करने वाला, प्रोडक्शन-रेडी इंफ्रास्ट्रक्चर प्राप्त करें।

साथी ब्लॉग पोस्ट: लिंक

पूर्वापेक्षाएँ

  • Python 3.7+
  • Node.js 20+ और Wrangler CLI। Linux पर, हम NodeSource की अनुशंसा करते हैं:
root@kitploit:~
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt-get install -y nodejs
npm install -g wrangler
  • CloudFlare API टोकन वाला खाता (रिमोट डिप्लॉयमेंट के लिए):
    1. CloudFlare Dashboard → Create Token
    2. टेम्पलेट "Edit Cloudflare Workers" का उपयोग करें → Account Resources के अंतर्गत अपना खाता शामिल करें → [वैकल्पिक] IP फ़िल्टरिंग
  • [वैकल्पिक] स्थानीय SSL के लिए Certbot: sudo apt install certbot
  • नोट: सार्वजनिक क्लाउड पर होस्ट किए गए Ubuntu VPS पर विकसित और परीक्षण किया गया। localhost पर चलाना संभव है लेकिन अनुशंसित नहीं (जैसे पोर्ट फ़ॉरवर्डिंग, DNS रिकॉर्ड आपकी ओर इंगित करना, आदि कारणों से)

    त्वरित आरंभ

    root@kitploit:~
    # 1. Initialise
    python3 tokenflare.py init yourdomain.com
    
    # 2. Configure campaign (interactive wizard)
    python3 tokenflare.py configure campaign
    
    # 2.5. Get valid SSL certificate for the domain pointing to your VPS
    sudo python3 tokenflare.py configure ssl
    
    # 3. Deploy locally for testing
    sudo python3 tokenflare.py deploy local
    
    
    # 4. Deploy to CloudFlare
    python3 tokenflare.py configure cf
    python3 tokenflare.py deploy remote
    
    # 5. Troubleshooting
    # change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
    python3 tokenflare.py deploy local #or
    python3 tokenflare.py deploy remote
    

    कमांड्स

    कमांडविवरण
    init <domain>डोमेन के लिए प्रोजेक्ट इनिशियलाइज़ करें
    configure campaignइंटरैक्टिव कैम्पेन सेटअप
    configure cfCloudFlare क्रेडेंशियल्स
    configure sslSSL सर्टिफिकेट सेटअप
    deploy localस्थानीय HTTPS प्रॉक्सी
    deploy remoteCloudFlare पर डिप्लॉय करें
    statusकॉन्फ़िगरेशन अवलोकन
    status --get-lure-urlल्यूर URL दिखाएँ

    कैप्चर किए गए क्रेडेंशियल्स

    क्रेडेंशियल्स, auth कोड और सेशन कुकीज़ आपके कॉन्फ़िगर किए गए वेबहुक पर भेजे जाते हैं। Slack, Discord, Teams और जेनेरिक वेबहुक सपोर्ट करता है (URL से स्वतः पहचाना जाता है)।

    configure campaign के दौरान कॉन्फ़िगर करें या wrangler.toml में WEBHOOK_URL सेट करें।

    Workers की सर्वरलेस प्रकृति के कारण फ़ाइलों में स्थानीय क्रेडेंशियल सेविंग लागू नहीं की गई है। यदि आप src/worker.js में log(creds); जोड़ना चाहते हैं, तो सावधान रहें कि CF JWT, कुकीज़ या कैप्चर किए गए क्रेडेंशियल्स को रिडैक्ट कर सकता है। हमारे अनुभव में एक कार्यशील वेबहुक होना सबसे विश्वसनीय तरीका है।

    ब्लू टीमों के लिए आसान IoCs

    root@kitploit:~
    Header:     X-TokenFlare: Authorised-Security-Testing
    User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
    

    आभार

    बहुत-बहुत धन्यवाद:

    • TE - मदद करने, डिबगिंग करने, मुझे बहुत कुछ सिखाने और अन्यथा एक शानदार इंसान होने के लिए।
    • Dave @Cyb3rC3lt - हमारे v1 इंटरनल प्रोड Worker को बनाने के लिए।
    • Zolderio - प्रोटोटाइप PoC Worker बनाने के लिए जिसने यह सब शुरू किया।
    • ChoiSG - Global API Key समर्थन को फ़्लैग करने के लिए।

    अस्वीकरण

    केवल अधिकृत सुरक्षा परीक्षण के लिए

    उन सिस्टमों के खिलाफ अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की अनुमति नहीं है, अवैध है।

    किसी तीसरे पक्ष की पेनेट्रेशन टेस्टिंग के लिए Cloudflare की सेवाओं का उपयोग उनके कुछ T&C के खिलाफ हो सकता है। यदि आपका प्रोड CF खाता प्रतिबंधित हो जाता है तो हमें न लिखें - आपको चेतावनी दी गई है।

    लाइसेंस

    LICENSE फ़ाइल देखें।

    टूल डाउनलोड करें