Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
TokenFlare — Framework di simulazione AITM serverless per Entra ID e M365 | Kitploit
Strumenti/GitHubGitHub/jumpseclabs/tokenflare
Evasione IDS/IPSSfruttamento di Applicazioni WebPhishingPenetration TestingSicurezza CloudCommand and ControlIngegneria SocialeAutenticazioneRed Teaming
GitHubjumpseclabs/tokenflare

TokenFlare

Framework di simulazione AITM serverless per Entra ID e M365

242377 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

TokenFlare

Framework serverless di simulazione phishing AITM per Entra ID / M365

TokenFlare

Caratteristiche

  • Leggero: logica principale (in src/worker.js solo ~530 righe di JavaScript).
  • Modulare: supporta diversi flussi OAuth, con supporto integrato per il bypass di Intune Conditional Access
  • Facilmente personalizzabile: configura il branding del client, la struttura degli URL (percorso lure e parametro personalizzati), il redirect finale dopo l'autenticazione e altro, con il sottocomando semi-interattivo tokenflare configure campaign.
  • Deploy locale o remoto: supporta l'ottenimento automatico dei certificati SSL con Certbot oppure il deploy diretto su CF.
  • OpSec integrato: blocco di bot e scraper, la tua campagna non verrà bruciata in 10 minuti.
  • Veloce: infrastruttura funzionante e pronta per la produzione in pochi minuti.

Post del blog di accompagnamento: Link

Prerequisiti

  • Python 3.7+
  • Node.js 20+ con CLI Wrangler. Su Linux, consigliamo NodeSource:
    root@kitploit:~
    curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
    sudo apt-get install -y nodejs
    npm install -g wrangler
    
  • Account CloudFlare con API Token (per il deploy remoto):
    1. CloudFlare Dashboard → Crea Token
    2. Usa il template "Edit Cloudflare Workers" → Includi il tuo account sotto Account Resources → [opzionale] IP filtering
  • [Opzionale] Certbot per SSL locale: sudo apt install certbot

Nota: Sviluppato e testato su un VPS Ubuntu ospitato su un cloud pubblico. L'esecuzione su localhost è possibile ma non consigliata (per motivi come port forwarding, record DNS che puntano a te, ecc.)

Avvio rapido

root@kitploit:~
# 1. Initialise
python3 tokenflare.py init yourdomain.com

# 2. Configure campaign (interactive wizard)
python3 tokenflare.py configure campaign

# 2.5. Get valid SSL certificate for the domain pointing to your VPS
sudo python3 tokenflare.py configure ssl

# 3. Deploy locally for testing
sudo python3 tokenflare.py deploy local


# 4. Deploy to CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote

# 5. Troubleshooting
# change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
python3 tokenflare.py deploy local #or
python3 tokenflare.py deploy remote

Comandi

Credenziali catturate

Credenziali, codici di autenticazione e cookie di sessione vengono inviati al webhook configurato. Supporta Slack, Discord, Teams e webhook generici (rilevati automaticamente dall'URL).

Configura durante configure campaign o imposta WEBHOOK_URL in wrangler.toml.

Il salvataggio locale delle credenziali su file non è implementato a causa della natura serverless di Workers. Se vuoi aggiungere log(creds); in src/worker.js, fai attenzione: CF potrebbe oscurare JWT, cookie o credenziali catturate. Avere un webhook funzionante è il metodo più affidabile nella nostra esperienza.

IoC facili per i blue team

root@kitploit:~
Header:     X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only

Ringraziamenti

Molte grazie a:

  • TE - per avermi aiutato, per aver fatto debug, per avermi insegnato un sacco e per essere comunque una persona fantastica.
  • Dave @Cyb3rC3lt - per aver creato il nostro Worker di produzione interno v1.
  • Zolderio - per aver creato il prototipo del Worker PoC da cui tutto è iniziato.
  • ChoiSG - per aver segnalato il supporto alle Global API Key.

Disclaimer

SOLO PER TEST DI SICUREZZA AUTORIZZATI

L'uso non autorizzato contro sistemi che non possiedi o per cui non hai il permesso di effettuare test è illegale.

Usare i servizi di Cloudflare per eseguire penetration test su terze parti potrebbe andare contro alcuni dei loro termini e condizioni. Non scriverci se il tuo account CF di produzione viene bannato: considerati avvisato.

Licenza

Vedi il file LICENSE.

Scarica lo strumento
ComandoDescrizione
init <domain>Inizializza il progetto per il dominio
configure campaignConfigurazione interattiva della campagna
configure cfCredenziali CloudFlare
configure sslConfigurazione certificato SSL
deploy localProxy HTTPS locale
deploy remoteDeploy su CloudFlare
statusPanoramica della configurazione
status --get-lure-urlMostra gli URL lure