Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
TokenFlare — Entra ID 및 M365를 위한 서버리스 AITM 시뮬레이션 프레임워크 | Kitploit
도구/GitHubGitHub/jumpseclabs/tokenflare
IDS/IPS EvasionWeb Application ExploitationPhishingPenetration TestingCloud SecurityCommand and ControlSocial EngineeringAuthenticationRed Teaming
GitHubjumpseclabs/tokenflare

TokenFlare

Entra ID 및 M365를 위한 서버리스 AITM 시뮬레이션 프레임워크

242377개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

TokenFlare

Entra ID / M365를 위한 서버리스 AITM 피싱 시뮬레이션 프레임워크

TokenFlare

특징

  • 간결함: 핵심 로직(src/worker.js에 약 530줄의 JavaScript).
  • 모듈형: 다양한 OAuth 흐름을 지원하며, Intune 조건부 액세스 우회 기능을 기본 내장
  • 쉬운 조정: 반대화형 tokenflare configure campaign 하위 명령어로 클라이언트 브랜딩, URL 구조(사용자 정의 유인 경로 및 매개변수), 인증 완료 후 최종 리디렉션 등을 설정 가능.
  • 로컬 또는 원격 배포: Certbot으로 SSL 인증서를 자동으로 받거나 CF에 직접 배포 가능.
  • 내장 OpSec: 봇 및 스크래퍼 차단, 캠페인이 10분 안에 노출되지 않음.
  • 빠름: 몇 분 안에 작동 가능한 프로덕션 환경 인프라 구축.

관련 블로그 게시물: 링크

사전 요구사항

  • Python 3.7+
  • Node.js 20+ 및 Wrangler CLI. Linux에서는 NodeSource를 권장합니다:
    root@kitploit:~
    curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
    sudo apt-get install -y nodejs
    npm install -g wrangler
    
  • API 토큰이 있는 CloudFlare 계정 (원격 배포용):
    1. CloudFlare 대시보드 → 토큰 생성
    2. "Edit Cloudflare Workers" 템플릿 사용 → 계정 리소스에 계정 포함 → [선택 사항] IP 필터링
  • [선택 사항] 로컬 SSL을 위한 Certbot: sudo apt install certbot

참고: 퍼블릭 클라우드에 호스팅된 Ubuntu VPS에서 개발 및 테스트되었습니다. localhost에서 실행하는 것은 가능하지만 권장되지 않습니다 (포트 포워딩, DNS 레코드가 사용자를 가리키는 등의 이유로).

빠른 시작

root@kitploit:~
# 1. Initialise
python3 tokenflare.py init yourdomain.com

# 2. Configure campaign (interactive wizard)
python3 tokenflare.py configure campaign

# 2.5. Get valid SSL certificate for the domain pointing to your VPS
sudo python3 tokenflare.py configure ssl

# 3. Deploy locally for testing
sudo python3 tokenflare.py deploy local


# 4. Deploy to CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote

# 5. Troubleshooting
# change some settings in wrangler.toml, src/worker.js, or with tokenflare configure, then
python3 tokenflare.py deploy local #or
python3 tokenflare.py deploy remote

명령어

캡처된 자격 증명

자격 증명, 인증 코드 및 세션 쿠키는 구성된 웹훅으로 전송됩니다. Slack, Discord, Teams 및 일반 웹훅을 지원합니다 (URL에서 자동 감지).

configure campaign 중에 구성하거나 wrangler.toml에서 WEBHOOK_URL을 설정하세요.

로컬 파일에 자격 증명을 저장하는 기능은 Workers의 서버리스 특성으로 인해 구현되지 않았습니다. src/worker.js에 log(creds);를 추가하려는 경우, CF가 캡처된 JWT, 쿠키 또는 자격 증명을 수정할 수 있음에 유의하세요. 작동하는 웹훅이 저희 경험상 가장 신뢰할 수 있는 방법입니다.

블루팀을 위한 간편한 IoC

root@kitploit:~
Header:     X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only

감사의 말

많은 감사를 드립니다:

  • TE - 도움, 디버깅, 많은 것을 가르쳐주시고 정말 멋진 사람이 되어주셔서 감사합니다.
  • Dave @Cyb3rC3lt - v1 내부 프로덕션 Worker를 만들어 주셔서 감사합니다.
  • Zolderio - 모든 것을 시작한 프로토타입 PoC Worker를 만들어 주셔서 감사합니다.
  • ChoiSG - 글로벌 API 키 지원을 알려주셔서 감사합니다.

면책 조항

승인된 보안 테스트 전용

소유하지 않았거나 테스트 허가를 받지 않은 시스템에 대한 무단 사용은 불법입니다.

Cloudflare의 서비스를 사용하여 타사에 대한 침투 테스트를 수행하는 것은 해당 이용약관의 일부를 위반할 수 있습니다. 프로덕션 CF 계정이 차단되어도 저희에게 연락하지 마십시오 - 경고를 받은 것으로 간주하세요.

라이선스

LICENSE 파일을 참조하세요.

도구 다운로드
명령어설명
init <domain>도메인에 대한 프로젝트 초기화
configure campaign대화형 캠페인 설정
configure cfCloudFlare 자격 증명
configure sslSSL 인증서 설정
deploy local로컬 HTTPS 프록시
deploy remoteCloudFlare에 배포
status구성 개요
status --get-lure-url유인 URL 표시