
Framework di simulazione AITM serverless per Entra ID e M365
Framework serverless di simulazione phishing AITM per Entra ID / M365
src/worker.js solo ~530 righe di JavaScript).tokenflare configure campaign.Post del blog di accompagnamento: Link
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt-get install -y nodejs
npm install -g wrangler
sudo apt install certbotNota: Sviluppato e testato su un VPS Ubuntu ospitato su un cloud pubblico. L'esecuzione su localhost è possibile ma non consigliata (per motivi come port forwarding, record DNS che puntano a te, ecc.)
# 1. Initialise
python3 tokenflare.py init yourdomain.com
# 2. Configure campaign (interactive wizard)
python3 tokenflare.py configure campaign
# 2.5. Get valid SSL certificate for the domain pointing to your VPS
sudo python3 tokenflare.py configure ssl
# 3. Deploy locally for testing
sudo python3 tokenflare.py deploy local
# 4. Deploy to CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote
# 5. Troubleshooting
# change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
python3 tokenflare.py deploy local #or
python3 tokenflare.py deploy remote
Credenziali, codici di autenticazione e cookie di sessione vengono inviati al webhook configurato. Supporta Slack, Discord, Teams e webhook generici (rilevati automaticamente dall'URL).
Configura durante configure campaign o imposta WEBHOOK_URL in wrangler.toml.
Il salvataggio locale delle credenziali su file non è implementato a causa della natura serverless di Workers. Se vuoi aggiungere log(creds); in src/worker.js, fai attenzione: CF potrebbe oscurare JWT, cookie o credenziali catturate. Avere un webhook funzionante è il metodo più affidabile nella nostra esperienza.
Header: X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
Molte grazie a:
SOLO PER TEST DI SICUREZZA AUTORIZZATI
L'uso non autorizzato contro sistemi che non possiedi o per cui non hai il permesso di effettuare test è illegale.
Usare i servizi di Cloudflare per eseguire penetration test su terze parti potrebbe andare contro alcuni dei loro termini e condizioni. Non scriverci se il tuo account CF di produzione viene bannato: considerati avvisato.
Vedi il file LICENSE.
| Comando | Descrizione |
|---|
init <domain> | Inizializza il progetto per il dominio |
configure campaign | Configurazione interattiva della campagna |
configure cf | Credenziali CloudFlare |
configure ssl | Configurazione certificato SSL |
deploy local | Proxy HTTPS locale |
deploy remote | Deploy su CloudFlare |
status | Panoramica della configurazione |
status --get-lure-url | Mostra gli URL lure |