Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TokenFlare — Framework de Simulação AITM Sem Servidor para Entra ID e M365 | Kitploit
Ferramentas/GitHubGitHub/jumpseclabs/tokenflare
Evasão de IDS/IPSExploração de Aplicações WebPhishingTestes de PenetraçãoSegurança na NuvemComando e ControleEngenharia SocialAutenticaçãoRed Teaming
GitHubjumpseclabs/tokenflare

TokenFlare

Framework de Simulação AITM Sem Servidor para Entra ID e M365

24237há 7 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

TokenFlare

Framework de Simulação de Phishing AITM Serverless para Entra ID / M365

TokenFlare

Funcionalidades

  • Enxuto: Lógica central (em src/worker.js apenas ~530 linhas de JavaScript).
  • Modular: Suporta vários fluxos OAuth, com suporte integrado para bypass de Acesso Condicional do Intune
  • Facilmente ajustável: Configure a marca do cliente, estrutura de URL (caminho e parâmetro de isca personalizados), redirecionamento final após concluir a autenticação, e mais, com o subcomando semi-interativo tokenflare configure campaign.
  • Implantação local ou remota: Suporta obtenção de certificados SSL com Certbot para você, ou implantação diretamente no CF.
  • OpSec integrada: bloqueio de bots e scrapers, sua campanha não será queimada em 10 minutos.
  • Rápido: obtenha uma infraestrutura funcional e pronta para produção em minutos.

Postagem de blog complementar: Link

Pré-requisitos

  • Python 3.7+
  • Node.js 20+ com Wrangler CLI. No Linux, recomendamos NodeSource:
    root@kitploit:~
    curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
    sudo apt-get install -y nodejs
    npm install -g wrangler
    
  • Conta CloudFlare com Token de API (para implantação remota):
    1. Painel CloudFlare → Criar Token
    2. Use o template "Edit Cloudflare Workers" → Inclua sua conta em Recursos da Conta → [opcional] filtragem de IP
  • [Opcional] Certbot para SSL local: sudo apt install certbot

Nota: Desenvolvido e testado em um VPS Ubuntu hospedado em nuvem pública. Executar no localhost é possível, mas não recomendado (por motivos como encaminhamento de porta, registro DNS apontando para você, etc.)

Início Rápido

root@kitploit:~
# 1. Inicializar
python3 tokenflare.py init yourdomain.com

# 2. Configurar campanha (assistente interativo)
python3 tokenflare.py configure campaign

# 2.5. Obter certificado SSL válido para o domínio apontando para seu VPS
sudo python3 tokenflare.py configure ssl

# 3. Implantar localmente para teste
sudo python3 tokenflare.py deploy local


# 4. Implantar no CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote

# 5. Solução de problemas
# alterar algumas configurações em wrangler.toml, src/worker.js, ou com tokenflare configure, então
python3 tokenflare.py deploy local #ou
python3 tokenflare.py deploy remote

Comandos

Credenciais Capturadas

Credenciais, códigos de autenticação e cookies de sessão são enviados para seu webhook configurado. Suporta Slack, Discord, Teams e webhooks genéricos (detectados automaticamente pela URL).

Configure durante configure campaign ou defina WEBHOOK_URL em wrangler.toml.

Salvamento local de credenciais em arquivos não é implementado devido à natureza serverless dos Workers. Se você quiser adicionar log(creds); em src/worker.js, esteja ciente de que o CF pode redigir JWTs, cookies ou credenciais capturadas. Ter um webhook funcional é o método mais confiável em nossa experiência.

IoCs Fáceis para Equipes Azuis

root@kitploit:~
Header:     X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only

Agradecimentos

Muitos agradecimentos a:

  • TE - por ajudar, depurar, me ensinar muito e, de resto, ser um ser humano incrível.
  • Dave @Cyb3rC3lt - por criar nosso Worker de produção interno v1.
  • Zolderio - por criar o protótipo do PoC Worker que iniciou tudo.
  • ChoiSG - por sinalizar o suporte à Chave de API Global.

Aviso Legal

APENAS PARA TESTES DE SEGURANÇA AUTORIZADOS

O uso não autorizado contra sistemas que você não possui ou não tem permissão para testar é ilegal.

Usar os serviços da Cloudflare para testar a penetração de terceiros pode violar alguns de seus Termos e Condições. Não nos escreva se sua conta CF de produção for banida - considere-se avisado.

Licença

Consulte o arquivo LICENSE.

Baixar ferramenta
ComandoDescrição
init <domain>Inicializar projeto para o domínio
configure campaignConfiguração interativa da campanha
configure cfCredenciais CloudFlare
configure sslConfiguração de certificado SSL
deploy localProxy HTTPS local
deploy remoteImplantar no CloudFlare
statusVisão geral da configuração
status --get-lure-urlMostrar URLs de isca