Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TokenFlare — Framework de Simulação AITM Sem Servidor para Entra ID e M365 | Kitploit
Ferramentas/GitHubGitHub/jumpseclabs/tokenflare
Evasão de IDS/IPSExploração de Aplicações WebPhishingTestes de PenetraçãoSegurança na NuvemComando e ControleEngenharia SocialAutenticaçãoRed Teaming
GitHubjumpseclabs/tokenflare

TokenFlare

Framework de Simulação AITM Sem Servidor para Entra ID e M365

242374há 8 mesesRevisado pelo Kitploit
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

TokenFlare

Framework de Simulação de Phishing AITM Serverless para Entra ID / M365

TokenFlare

Funcionalidades

  • Enxuto: Lógica central (em src/worker.js apenas ~530 linhas de JavaScript).
  • Modular: Suporta vários fluxos OAuth, com suporte integrado para bypass de Acesso Condicional do Intune
  • Facilmente ajustável: Configure a marca do cliente, estrutura de URL (caminho e parâmetro de isca personalizados), redirecionamento final após concluir a autenticação, e mais, com o subcomando semi-interativo tokenflare configure campaign.
  • Implantação local ou remota: Suporta obtenção de certificados SSL com Certbot para você, ou implantação diretamente no CF.
  • OpSec integrada: bloqueio de bots e scrapers, sua campanha não será queimada em 10 minutos.
  • Rápido: obtenha uma infraestrutura funcional e pronta para produção em minutos.

Postagem de blog complementar: Link

Pré-requisitos

  • Python 3.7+
  • Node.js 20+ com Wrangler CLI. No Linux, recomendamos :
NodeSource
root@kitploit:~
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt-get install -y nodejs
npm install -g wrangler
  • Conta CloudFlare com Token de API (para implantação remota):
    1. Painel CloudFlare → Criar Token
    2. Use o template "Edit Cloudflare Workers" → Inclua sua conta em Recursos da Conta → [opcional] filtragem de IP
  • [Opcional] Certbot para SSL local: sudo apt install certbot
  • Nota: Desenvolvido e testado em um VPS Ubuntu hospedado em nuvem pública. Executar no localhost é possível, mas não recomendado (por motivos como encaminhamento de porta, registro DNS apontando para você, etc.)

    Início Rápido

    root@kitploit:~
    # 1. Inicializar
    python3 tokenflare.py init yourdomain.com
    
    # 2. Configurar campanha (assistente interativo)
    python3 tokenflare.py configure campaign
    
    # 2.5. Obter certificado SSL válido para o domínio apontando para seu VPS
    sudo python3 tokenflare.py configure ssl
    
    # 3. Implantar localmente para teste
    sudo python3 tokenflare.py deploy local
    
    
    # 4. Implantar no CloudFlare
    python3 tokenflare.py configure cf
    python3 tokenflare.py deploy remote
    
    # 5. Solução de problemas
    # alterar algumas configurações em wrangler.toml, src/worker.js, ou com tokenflare configure, então
    python3 tokenflare.py deploy local #ou
    python3 tokenflare.py deploy remote
    

    Comandos

    ComandoDescrição
    init <domain>Inicializar projeto para o domínio
    configure campaignConfiguração interativa da campanha
    configure cfCredenciais CloudFlare
    configure sslConfiguração de certificado SSL
    deploy localProxy HTTPS local
    deploy remoteImplantar no CloudFlare
    statusVisão geral da configuração
    status --get-lure-urlMostrar URLs de isca

    Credenciais Capturadas

    Credenciais, códigos de autenticação e cookies de sessão são enviados para seu webhook configurado. Suporta Slack, Discord, Teams e webhooks genéricos (detectados automaticamente pela URL).

    Configure durante configure campaign ou defina WEBHOOK_URL em wrangler.toml.

    Salvamento local de credenciais em arquivos não é implementado devido à natureza serverless dos Workers. Se você quiser adicionar log(creds); em src/worker.js, esteja ciente de que o CF pode redigir JWTs, cookies ou credenciais capturadas. Ter um webhook funcional é o método mais confiável em nossa experiência.

    IoCs Fáceis para Equipes Azuis

    root@kitploit:~
    Header:     X-TokenFlare: Authorised-Security-Testing
    User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only
    

    Agradecimentos

    Muitos agradecimentos a:

    • TE - por ajudar, depurar, me ensinar muito e, de resto, ser um ser humano incrível.
    • Dave @Cyb3rC3lt - por criar nosso Worker de produção interno v1.
    • Zolderio - por criar o protótipo do PoC Worker que iniciou tudo.
    • ChoiSG - por sinalizar o suporte à Chave de API Global.

    Aviso Legal

    APENAS PARA TESTES DE SEGURANÇA AUTORIZADOS

    O uso não autorizado contra sistemas que você não possui ou não tem permissão para testar é ilegal.

    Usar os serviços da Cloudflare para testar a penetração de terceiros pode violar alguns de seus Termos e Condições. Não nos escreva se sua conta CF de produção for banida - considere-se avisado.

    Licença

    Consulte o arquivo LICENSE.

    Baixar ferramenta