
Framework de Simulação AITM Sem Servidor para Entra ID e M365
Framework de Simulação de Phishing AITM Serverless para Entra ID / M365
src/worker.js apenas ~530 linhas de JavaScript).tokenflare configure campaign.Postagem de blog complementar: Link
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt-get install -y nodejs
npm install -g wrangler
sudo apt install certbotNota: Desenvolvido e testado em um VPS Ubuntu hospedado em nuvem pública. Executar no localhost é possível, mas não recomendado (por motivos como encaminhamento de porta, registro DNS apontando para você, etc.)
# 1. Inicializar
python3 tokenflare.py init yourdomain.com
# 2. Configurar campanha (assistente interativo)
python3 tokenflare.py configure campaign
# 2.5. Obter certificado SSL válido para o domínio apontando para seu VPS
sudo python3 tokenflare.py configure ssl
# 3. Implantar localmente para teste
sudo python3 tokenflare.py deploy local
# 4. Implantar no CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote
# 5. Solução de problemas
# alterar algumas configurações em wrangler.toml, src/worker.js, ou com tokenflare configure, então
python3 tokenflare.py deploy local #ou
python3 tokenflare.py deploy remote
Credenciais, códigos de autenticação e cookies de sessão são enviados para seu webhook configurado. Suporta Slack, Discord, Teams e webhooks genéricos (detectados automaticamente pela URL).
Configure durante configure campaign ou defina WEBHOOK_URL em wrangler.toml.
Salvamento local de credenciais em arquivos não é implementado devido à natureza serverless dos Workers. Se você quiser adicionar log(creds); em src/worker.js, esteja ciente de que o CF pode redigir JWTs, cookies ou credenciais capturadas. Ter um webhook funcional é o método mais confiável em nossa experiência.
Header: X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
Muitos agradecimentos a:
APENAS PARA TESTES DE SEGURANÇA AUTORIZADOS
O uso não autorizado contra sistemas que você não possui ou não tem permissão para testar é ilegal.
Usar os serviços da Cloudflare para testar a penetração de terceiros pode violar alguns de seus Termos e Condições. Não nos escreva se sua conta CF de produção for banida - considere-se avisado.
Consulte o arquivo LICENSE.
| Comando | Descrição |
|---|
init <domain> | Inicializar projeto para o domínio |
configure campaign | Configuração interativa da campanha |
configure cf | Credenciais CloudFlare |
configure ssl | Configuração de certificado SSL |
deploy local | Proxy HTTPS local |
deploy remote | Implantar no CloudFlare |
status | Visão geral da configuração |
status --get-lure-url | Mostrar URLs de isca |