Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TATS — Анализируйте и отслеживайте токены OAuth 2.0, OIDC и Microsoft Entra ID из перехватов Burp, mitmproxy или Chrome DevTools. Визуализируйте жизненные циклы токенов, обнаруживайте рискованные области доступа и экспортируйте токены для повторного воспроизведения через интерактивную панель управления. | Kitploit
Инструменты/GitHubGitHub/icemoonhsv/tats
Веб-безопасностьТестирование на ПроникновениеУправление идентификацией и доступом (IAM)АутентификацияАнализ Журналов
GitHubicemoonhsv/tats

TATS

Репозиторий
393661 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Анализируйте и отслеживайте токены OAuth 2.0, OIDC и Microsoft Entra ID из перехватов Burp, mitmproxy или Chrome DevTools. Визуализируйте жизненные циклы токенов, обнаруживайте рискованные области доступа и экспортируйте токены для повторного воспроизведения через интерактивную панель управления.

Поделиться

TATS — Token Analysis and Tracking System

Отслеживание токенов OAuth 2.0, OIDC и Microsoft Entra ID в перехваченном сетевом трафике. Принимает XML-экспорты Burp Suite, файлы потоков mitmproxy или живые потоки Chrome DevTools Protocol в единую базу данных SQLite, а затем предоставляет интерактивную веб-панель для фильтрации токенов, просмотра обменов, выявления рискованных областей действия (scopes), экспорта токенов для воспроизведения и визуализации жизненных циклов токенов в виде графов Mermaid.

Статус: TATS стабилен для персонального использования / использования в рамках проектов. Оптимизирован для экосистемы Microsoft 365 / Entra (FOCI, BroCI/NAA, сессионные cookie ESTSAUTH, обогащение через entrascopes.com), но работает с любым более-менее стандартным трафиком OAuth/OIDC.


Зачем это нужно

Когда вы проксируете длительную сессию Microsoft 365 или Azure через Burp / mitmproxy, полученный перехват оказывается огромным, и большинство инструментов либо:

  • Показывают только один токен за раз (расширение JWT для Burp), либо
  • Не следуют диалекту OAuth от Microsoft (FOCI, BroCI, cookie ESTSAUTH), либо
  • Не отслеживают кадры WebSocket, где Teams / Skype / SignalR передают токены, либо
  • Не сообщают, какие токены всё ещё действительны прямо сейчас.

Этот инструмент извлекает каждый обнаруженный access / refresh / id токен, вычисляет их отпечатки для сопоставления одного и того же токена из разных источников, декодирует утверждения (claims) JWT, сопоставляет GUID клиентов / ресурсов Microsoft с entrascopes.com и отображает всю картину в виде единой панели — включая представление цепочек refresh-токенов, которое отслеживает кросс-приложенческие обмены FOCI и выдачу вложенных токенов BroCI.

Этот проект предназначен в первую очередь для исследований и обучения, но предоставляет такие возможности, как предпросмотр команд и экспорт токенов, которые могут поддержать некоторые наступательные инструменты.


Возможности

Основные

  • Три источника приёма данных в одном инструменте:
    • ingest — XML-экспорт «Save items» из Burp Suite
    • mitm — файл потоков .mitm из mitmproxy (HTTP и кадры WebSocket)
    • cdp — живое подключение к Chrome / Edge через DevTools Protocol (в реальном времени перехватывает расшифрованный TLS HTTP и кадры WebSocket без проксирующего CA; отслеживает каждую существующую вкладку И каждую вкладку, открытую во время запуска, через авто-подключение на уровне браузера)
  • Единое каноническое хранилище SQLite, из которого читает панель. Каждый проход приёма данных можно запустить с --append для слияния с существующей базой данных; токены обновляются (upsert — счётчик использований + наблюдаемое время жизни накапливаются), события и обмены добавляются, а source_tag строки фиксирует каждый проход, в котором встречался токен.
  • Живая веб-панель, обслуживаемая HTTP-сервером из стандартной библиотеки. Опрашивает базу данных каждые 5 секунд и перерисовывается при изменении базовых данных — так что работающий захват CDP обновляет панель почти в реальном времени.
  • Никаких проприетарных зависимостей для основных путей. Приём из Burp, слой базы данных, веб-интерфейс и подключение CDP используют только стандартную библиотеку. Импорт mitmproxy — единственная опциональная зависимость (pip install mitmproxy).

Классификация и обогащение токенов

  • Ключи в теле OAuth (access_token, refresh_token, id_token) и эвристики по именам cookie определяют тип токена.
  • Сессионные cookie Microsoft (ESTSAUTH, ESTSAUTHPERSISTENT, ESTSAUTHLIGHT, SignInStateCookie) явно распознаются как refresh-эквивалентные токены (иначе они были бы неверно классифицированы общей подсказкой cookie «auth»).
  • Утверждения JWT (заголовок + полезная нагрузка) декодируются и сохраняются дословно — никогда не усекаются.
  • Microsoft FOCI (Family of Client IDs) определяется по полю foci в ответах token-endpoint.
  • Microsoft BroCI / Nested App Authentication определяется по brk_client_id, brk_redirect_uri и схемам перенаправления brk-<guid>:// в теле запроса.
  • Опциональный флаг --enrich загружает firstpartyscopes.json и resources.json с https://entrascopes.com/ и сопоставляет GUID appid / azp / aud с понятными именами и кликабельными ссылками.

Карточки панели

  • Сводные плитки — количество токенов, хостов, обменов (с выделением FOCI / BroCI) и индикатор статуса обогащения.
  • Пользователи — группировка токенов по upn / preferred_username / unique_name / email / name с откатом к sub@iss или oid и отдельным отображением групп только-приложений и неизвестных идентичностей. Каждая строка идентичности показывает значок captures, когда пользователь встречается в ≥2 source_tag (выживание между захватами — главный исследовательский сигнал --append), а также диапазон first_seen → last_seen и кнопку timeline, которая подсвечивает все токены этого пользователя на вкладке диаграммы последовательности.
  • Действительность токенов — количество текущих действительных и истёкших access-токенов, статус истечения refresh-токенов (с «неизвестным сроком» для непрозрачных токенов) и список топ-3 «скоро истекают» с автообновлением каждые 30 секунд.
  • Клиенты — каждое отдельное приложение (appid / azp / client_id из тела формы / brk_client_id / brk_nested_id), встречающееся в обменах, со значками FOCI / brokerable / broker / nested.
  • Аудитории — каждое наблюдаемое утверждение aud, сопоставленное с именами ресурсов entrascopes, где это возможно.
  • Арендаторы — отдельные значения tid с количеством токенов / пользователей / приложений.
  • Хосты — события, отдельные получатели bearer, отдельные издатели и количество обменов на хост.
  • Привилегированные области действия и роли — проверяет scp / scope / roles каждого токена по курируемому списку наблюдения высокозначимых разрешений Microsoft Graph и областей действия ресурсов Azure.
  • Несоответствия аудитории / хоста — помечает каждую пару (token, host), где токен использовался на хосте, не соответствующем его утверждению aud (указывает на утечку или неправомерное использование учётных данных).
  • Методы аутентификации (amr) — распределение pwd / mfa / pop / smartcard.
  • Функции безопасности — помечает Continuous Access Evaluation (xms_cc=CP1), привязку proof-of-possession (утверждение cnf, с обнаружением общего kid между аудиториями), требования step-up аутентификации (acrs) и уровень контекста аутентификации acr. Каждая строка кликабельна и фильтрует вкладку Tokens, оставляя только токены с этим маркером.
  • Цепочки refresh-токенов — проходит по рёбрам обменов, чтобы выявить линии ротации, длину самой длинной цепочки и неактивные refresh-токены. Каждая цепочка показывает столбец Δ scopes (добавленные / удалённые области действия между переходами, с полным различием по каждому переходу при наведении) и помечает цепочки, где добавленная область действия совпадает со списком наблюдения привилегированных областей, значком ⚠ priv — исследовательский сигнал расширения привилегий в стиле FOCI / BroCI.
  • Источники — количество токенов по каждому source_tag, чтобы видеть, сколько строк пришло из каждого прохода приёма данных.
Скачать инструмент