Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/icemoonhsv/tats
Segurança WebTestes de PenetraçãoGerenciamento de Identidade e Acesso (IAM)AutenticaçãoAnálise de Logs
GitHubicemoonhsv/tats

TATS

Analise e rastreie tokens OAuth 2.0, OIDC e Microsoft Entra ID a partir de capturas do Burp, mitmproxy ou Chrome DevTools. Visualize ciclos de vida de tokens, detecte escopos de risco e exporte tokens para replay por meio de um painel interativo.

Ver Repositório
39366há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

TATS — Token Analysis and Tracking System

Rastreia tokens OAuth 2.0, OIDC e Microsoft Entra ID em tráfego de rede capturado. Ingere exportações XML do Burp Suite, arquivos de fluxo do mitmproxy ou streams ao vivo do Chrome DevTools Protocol em um único banco de dados SQLite, e então serve um dashboard web interativo para filtrar tokens, percorrer trocas, identificar escopos de risco, exportar tokens para replay e visualizar ciclos de vida de tokens como grafos Mermaid.

Status: TATS é estável para uso pessoal / em engajamentos. Otimizado para o ecossistema Microsoft 365 / Entra (FOCI, BroCI/NAA, cookies de sessão ESTSAUTH, enriquecimento entrascopes.com) mas funciona contra qualquer tráfego OAuth/OIDC razoavelmente padrão.


Por que existe

Quando você faz proxy de uma longa sessão do Microsoft 365 ou Azure através do Burp / mitmproxy a captura resultante é enorme e a maioria das ferramentas ou:

  • Mostra apenas um token por vez (extensão JWT do Burp), ou
  • Não segue o dialeto OAuth da Microsoft (FOCI, BroCI, cookies ESTSAUTH), ou
  • Não rastreia frames WebSocket, onde Teams / Skype / SignalR enviam tokens, ou
  • Não informa quais tokens ainda são válidos agora.

Esta ferramenta extrai cada access / refresh / id token observado, cria fingerprints para correlacionar o mesmo token entre fontes, decodifica claims JWT, resolve GUIDs de client / resource da Microsoft contra entrascopes.com, e renderiza o quadro completo como um único dashboard — incluindo uma visão de cadeia de refresh-token que segue trocas FOCI entre aplicativos e emissão de tokens de aplicativos aninhados BroCI.

Este projeto destina-se principalmente a fins de pesquisa e educação, mas fornece opções como pré-visualização de comandos e recursos de exportação de tokens que podem apoiar algumas ferramentas ofensivas.


Recursos

Núcleo

  • Três fontes de ingestão em uma ferramenta:
    • ingest — exportação XML "Save items" do Burp Suite
    • mitm — arquivo de fluxo .mitm do mitmproxy (frames HTTP e WebSocket)
    • cdp — anexação ao vivo ao Chrome / Edge via DevTools Protocol (em tempo real, captura frames HTTP e WebSocket descriptografados por TLS sem um proxy CA; rastreia cada aba existente E cada aba aberta durante a execução via auto-attach em nível de navegador)
  • Um armazenamento SQLite canônico do qual o dashboard lê. Cada passagem de ingestão pode ser executada com --append para mesclar em um banco de dados existente; tokens são upserted (contagem de usos + tempo de vida observado acumulam), eventos e trocas são anexados, e o source_tag da linha registra cada passagem que viu o token.
  • Dashboard web ao vivo servido por um servidor HTTP da stdlib. Consulta o banco de dados a cada 5 segundos e re-renderiza quando os dados subjacentes mudam — então uma captura CDP em execução atualiza o dashboard em quase tempo real.
  • Sem dependências proprietárias para os caminhos principais. Ingestão do Burp, a camada de banco de dados, a UI web e a anexação CDP são todas apenas stdlib. A importação do mitmproxy é a única dependência opcional (pip install mitmproxy).

Classificação e enriquecimento de tokens

  • Chaves de corpo OAuth (access_token, refresh_token, id_token) e heurísticas de nome de cookie determinam o tipo de token.
  • Cookies de sessão da Microsoft (ESTSAUTH, ESTSAUTHPERSISTENT, ESTSAUTHLIGHT, SignInStateCookie) são explicitamente reconhecidos como tokens equivalentes a refresh (caso contrário seriam mal classificados pela dica genérica de cookie "auth").
  • Claims JWT (header + payload) decodificadas e armazenadas literalmente — nunca truncadas.
  • Microsoft FOCI (Family of Client IDs) detectado via o campo foci nas respostas do token-endpoint.
  • Microsoft BroCI / Nested App Authentication detectado via brk_client_id, brk_redirect_uri, e esquemas de redirecionamento brk-<guid>:// no corpo da requisição.
  • Flag opcional --enrich busca firstpartyscopes.json e resources.json de https://entrascopes.com/ e resolve GUIDs de appid / azp / aud em nomes amigáveis com links clicáveis.

Cards do dashboard

  • Tiles de resumo — contagens de tokens, hosts, trocas (com destaques FOCI / BroCI), e um indicador de status de enriquecimento.
  • Usuários — agrupamento de tokens por upn / preferred_username / unique_name / email / name, com fallback para sub@iss ou oid, e exibindo buckets de identidade app-only e desconhecida separadamente. Cada linha de identidade mostra um badge de capturas quando o usuário aparece em ≥2 source_tags (sobrevivência entre capturas, o principal sinal de pesquisa do --append) mais um intervalo first_seen → last_seen e um botão timeline que destaca cada token daquele usuário na aba de diagrama de Sequência.
  • Validade de token — contagens de access tokens atualmente válidos vs expirados, status de expiração de refresh-token (com "expiração desconhecida" para tokens opacos), e uma lista top-3 "próximos a expirar" com auto-refresh de 30 segundos.
  • Clients — cada app distinto (appid / azp / client_id no corpo do formulário / brk_client_id / brk_nested_id) que apareceu em trocas, com badges FOCI / brokerable / broker / nested.
  • Audiences — cada claim aud observada, resolvida para nomes de recursos do entrascopes onde possível.
  • Tenants — valores tid distintos com contagens de token / usuário / app.
  • Hosts — eventos, destinatários bearer distintos, emissores distintos, e contagens de trocas por host.
  • Escopos e roles privilegiados — verifica o scp / scope / roles de cada token contra uma watchlist curada de permissões de alto impacto do Microsoft Graph e escopos de recursos do Azure.
  • Incompatibilidades de audience / host — sinaliza cada par (token, host) onde o token foi usado em um host que discorda de sua claim aud (sugere vazamento ou uso indevido de credencial).
  • Métodos de autenticação (amr) — distribuição de pwd / mfa / pop / smartcard.
  • Recursos de segurança — sinaliza Continuous Access Evaluation (xms_cc=CP1), vinculação proof-of-possession (claim cnf, com detecção de kid compartilhado entre audiences), requisitos de step-up auth (acrs), e o nível de contexto de autenticação acr. Cada linha é clicável e filtra a aba Tokens para apenas os tokens que carregam aquele marcador.
  • Cadeias de refresh-token — percorre arestas de troca para identificar linhagens de rotação, comprimento da cadeia mais longa, e refresh tokens ociosos. Cada cadeia mostra uma coluna Δ scopes (escopos adicionados / removidos entre hops, com o diff completo por hop no hover) e sinaliza cadeias onde um escopo adicionado corresponde à watchlist de escopos privilegiados com um badge ⚠ priv — o sinal de pesquisa de expansão de privilégios no estilo FOCI / BroCI.
  • Fontes — contagens de tokens por source_tag para que você veja quantas linhas vieram de cada passagem de ingestão.
Baixar ferramenta