Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/jumpseclabs/tokenflare
IDS/IPS回避ウェブアプリケーション悪用フィッシングペネトレーションテストクラウドセキュリティコマンド&コントロールソーシャルエンジニアリング認証レッドチーミング
GitHubjumpseclabs/tokenflare

TokenFlare

Entra ID と M365 向けサーバーレス AITM シミュレーションフレームワーク

2423738ヶ月前Kitploit レビュー済み
リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

TokenFlare

サーバーレスAITMフィッシングシミュレーションフレームワーク for Entra ID / M365

TokenFlare

機能

  • 軽量: コアロジック(src/worker.js 内、約530行のJavaScriptのみ)
  • モジュール式: 多数のOAuthフローをサポートし、Intuneの条件付きアクセスバイパスを標準でサポート
  • 簡単に調整可能: セミインタラクティブな tokenflare configure campaign サブコマンドを使用して、クライアントブランディング、URL構造(カスタムルアーパスとパラメータ)、認証完了後の最終リダイレクトなどを設定できます。
  • ローカルまたはリモートデプロイ: Certbotを使用したSSL証明書の取得、またはCFへの直接デプロイをサポートします。
  • 組み込みOpSec: ボットやスクレイパーのブロックにより、キャンペーンが10分で露呈することはありません。
  • 高速: 数分で動作可能な本番環境インフラを構築できます。

関連ブログ記事: リンク

前提条件

  • Python 3.7+
  • Node.js 20+ と Wrangler CLI。Linuxでは、NodeSourceを推奨します:
    root@kitploit:~
    curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
    sudo apt-get install -y nodejs
    npm install -g wrangler
    
  • CloudFlareアカウントとAPIトークン(リモートデプロイ用):
    1. CloudFlareダッシュボード → トークンを作成
    2. テンプレート "Edit Cloudflare Workers" を使用 → Account Resourcesでアカウントを含める → [オプション] IPフィルタリング
  • [オプション] ローカルSSL用のCertbot: sudo apt install certbot
  • 注: パブリッククラウドでホストされているUbuntu VPS上で開発・テストされています。ローカルホストでの実行は可能ですが、推奨されません(ポートフォワーディング、自分を指すDNSレコードなどの理由により)。

    クイックスタート

    root@kitploit:~
    # 1. 初期化
    python3 tokenflare.py init yourdomain.com
    
    # 2. キャンペーン設定(インタラクティブウィザード)
    python3 tokenflare.py configure campaign
    
    # 2.5. VPSを指すドメインの有効なSSL証明書を取得
    sudo python3 tokenflare.py configure ssl
    
    # 3. テスト用にローカルデプロイ
    sudo python3 tokenflare.py deploy local
    
    
    # 4. CloudFlareにデプロイ
    python3 tokenflare.py configure cf
    python3 tokenflare.py deploy remote
    
    # 5. トラブルシューティング
    # wrangler.toml、src/worker.js、またはtokenflare configureで設定を変更し、その後
    python3 tokenflare.py deploy local # または
    python3 tokenflare.py deploy remote
    

    コマンド

    コマンド説明
    init <domain>ドメインのプロジェクトを初期化
    configure campaignインタラクティブなキャンペーン設定
    configure cfCloudFlare認証情報
    configure sslSSL証明書の設定
    deploy localローカルHTTPSプロキシ
    deploy remoteCloudFlareにデプロイ
    status設定の概要
    status --get-lure-urlルアーURLを表示

    取得した認証情報

    認証情報、認証コード、セッションクッキーは設定されたWebhookに送信されます。Slack、Discord、Teams、および汎用Webhookをサポートしています(URLから自動検出)。

    configure campaign 中に設定するか、wrangler.toml で WEBHOOK_URL を設定してください。

    Workersのサーバーレス特性により、ローカルファイルへの認証情報保存は実装されていません。src/worker.js に log(creds); を追加したい場合、CFがキャプチャしたJWT、クッキー、認証情報を編集する可能性があることに注意してください。経験上、動作するWebhookが最も信頼性の高い方法です。

    ブルーチーム向けの簡単なIoC

    root@kitploit:~
    Header:     X-TokenFlare: Authorised-Security-Testing
    User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
    

    謝辞

    多くの感謝を:

    • TE - 助けてくれて、デバッグ、たくさんのことを教えてくれて、そして最高の人間でいてくれたことに感謝。
    • Dave @Cyb3rC3lt - 私たちのv1内部プロダクションWorkerを作成してくれたことに感謝。
    • Zolderio - すべての始まりとなったプロトタイプPoC Workerを作成してくれたことに感謝。
    • ChoiSG - Global API Keyサポートを指摘してくれたことに感謝。

    免責事項

    許可されたセキュリティテストのみに使用

    あなたが所有していない、またはテストする許可がないシステムに対する不正使用は違法です。

    Cloudflareのサービスを第三者へのペネトレーションテストに使用すると、同社の利用規約に違反する可能性があります。本番CFアカウントがBANされても私たちに連絡しないでください - 自己責任でお願いします。

    ライセンス

    LICENSEファイルを参照してください。

    ツールをダウンロード