Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
TokenFlare — Entra ID और M365 के लिए सर्वरलेस AITM सिमुलेशन फ्रेमवर्क | Kitploit
उपकरण/GitHubGitHub/jumpseclabs/tokenflare
आईडीएस/आईपीएस से बचनावेब एप्लिकेशन शोषणफिशिंगपेनिट्रेशन टेस्टिंगक्लाउड सुरक्षाकमांड एंड कंट्रोलसामाजिक इंजीनियरिंगप्रमाणीकरणरेड टीमिंग
GitHubjumpseclabs/tokenflare

TokenFlare

Entra ID और M365 के लिए सर्वरलेस AITM सिमुलेशन फ्रेमवर्क

242377 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

TokenFlare

Entra ID / M365 के लिए सर्वरलेस AITM फ़िशिंग सिमुलेशन फ्रेमवर्क

TokenFlare

विशेषताएँ

  • हल्का: मुख्य लॉजिक (src/worker.js में केवल ~530 लाइनें JavaScript)।
  • मॉड्यूलर: कई OAuth फ्लो को सपोर्ट करता है, साथ ही Intune Conditional Access बायपास सपोर्ट बिल्ट-इन है।
  • आसानी से अनुकूलित: क्लाइंट ब्रांडिंग, URL संरचना (कस्टम ल्यूर पाथ और पैरामीटर), auth पूरा होने के बाद अंतिम रीडायरेक्ट, और बहुत कुछ, अर्ध-इंटरैक्टिव tokenflare configure campaign उपकमांड के साथ सेट करें।
  • स्थानीय या रिमोट डिप्लॉयमेंट: आपके लिए Certbot के साथ SSL सर्टिफिकेट प्राप्त करने का समर्थन करता है, या सीधे CF पर डिप्लॉयमेंट।
  • बिल्ट-इन OpSec: बॉट और स्क्रैपर ब्लॉकिंग, आपका कैम्पेन 10 मिनट में नहीं जलेगा।
  • तेज़: मिनटों के भीतर काम करने वाला, प्रोडक्शन-रेडी इंफ्रास्ट्रक्चर प्राप्त करें।

साथी ब्लॉग पोस्ट: लिंक

पूर्वापेक्षाएँ

  • Python 3.7+
  • Node.js 20+ और Wrangler CLI। Linux पर, हम NodeSource की अनुशंसा करते हैं:
    root@kitploit:~
    curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
    sudo apt-get install -y nodejs
    npm install -g wrangler
    
  • CloudFlare API टोकन वाला खाता (रिमोट डिप्लॉयमेंट के लिए):
    1. CloudFlare Dashboard → Create Token
    2. टेम्पलेट "Edit Cloudflare Workers" का उपयोग करें → Account Resources के अंतर्गत अपना खाता शामिल करें → [वैकल्पिक] IP फ़िल्टरिंग
  • [वैकल्पिक] स्थानीय SSL के लिए Certbot: sudo apt install certbot

नोट: सार्वजनिक क्लाउड पर होस्ट किए गए Ubuntu VPS पर विकसित और परीक्षण किया गया। localhost पर चलाना संभव है लेकिन अनुशंसित नहीं (जैसे पोर्ट फ़ॉरवर्डिंग, DNS रिकॉर्ड आपकी ओर इंगित करना, आदि कारणों से)

त्वरित आरंभ

root@kitploit:~
# 1. Initialise
python3 tokenflare.py init yourdomain.com

# 2. Configure campaign (interactive wizard)
python3 tokenflare.py configure campaign

# 2.5. Get valid SSL certificate for the domain pointing to your VPS
sudo python3 tokenflare.py configure ssl

# 3. Deploy locally for testing
sudo python3 tokenflare.py deploy local


# 4. Deploy to CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote

# 5. Troubleshooting
# change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
python3 tokenflare.py deploy local #or
python3 tokenflare.py deploy remote

कमांड्स

कैप्चर किए गए क्रेडेंशियल्स

क्रेडेंशियल्स, auth कोड और सेशन कुकीज़ आपके कॉन्फ़िगर किए गए वेबहुक पर भेजे जाते हैं। Slack, Discord, Teams और जेनेरिक वेबहुक सपोर्ट करता है (URL से स्वतः पहचाना जाता है)।

configure campaign के दौरान कॉन्फ़िगर करें या wrangler.toml में WEBHOOK_URL सेट करें।

Workers की सर्वरलेस प्रकृति के कारण फ़ाइलों में स्थानीय क्रेडेंशियल सेविंग लागू नहीं की गई है। यदि आप src/worker.js में log(creds); जोड़ना चाहते हैं, तो सावधान रहें कि CF JWT, कुकीज़ या कैप्चर किए गए क्रेडेंशियल्स को रिडैक्ट कर सकता है। हमारे अनुभव में एक कार्यशील वेबहुक होना सबसे विश्वसनीय तरीका है।

ब्लू टीमों के लिए आसान IoCs

root@kitploit:~
Header:     X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only

आभार

बहुत-बहुत धन्यवाद:

  • TE - मदद करने, डिबगिंग करने, मुझे बहुत कुछ सिखाने और अन्यथा एक शानदार इंसान होने के लिए।
  • Dave @Cyb3rC3lt - हमारे v1 इंटरनल प्रोड Worker को बनाने के लिए।
  • Zolderio - प्रोटोटाइप PoC Worker बनाने के लिए जिसने यह सब शुरू किया।
  • ChoiSG - Global API Key समर्थन को फ़्लैग करने के लिए।

अस्वीकरण

केवल अधिकृत सुरक्षा परीक्षण के लिए

उन सिस्टमों के खिलाफ अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की अनुमति नहीं है, अवैध है।

किसी तीसरे पक्ष की पेनेट्रेशन टेस्टिंग के लिए Cloudflare की सेवाओं का उपयोग उनके कुछ T&C के खिलाफ हो सकता है। यदि आपका प्रोड CF खाता प्रतिबंधित हो जाता है तो हमें न लिखें - आपको चेतावनी दी गई है।

लाइसेंस

LICENSE फ़ाइल देखें।

टूल डाउनलोड करें
कमांडविवरण
init <domain>डोमेन के लिए प्रोजेक्ट इनिशियलाइज़ करें
configure campaignइंटरैक्टिव कैम्पेन सेटअप
configure cfCloudFlare क्रेडेंशियल्स
configure sslSSL सर्टिफिकेट सेटअप
deploy localस्थानीय HTTPS प्रॉक्सी
deploy remoteCloudFlare पर डिप्लॉय करें
statusकॉन्फ़िगरेशन अवलोकन
status --get-lure-urlल्यूर URL दिखाएँ