Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TokenFlare — 无服务器 AITM 模拟框架,用于 Entra ID 和 M365 | Kitploit
工具/GitHubGitHub/jumpseclabs/tokenflare
IDS/IPS规避Web应用程序漏洞利用钓鱼攻击渗透测试云安全命令与控制社会工程学身份验证红队
GitHubjumpseclabs/tokenflare

TokenFlare

无服务器 AITM 模拟框架,用于 Entra ID 和 M365

查看仓库
242377个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

TokenFlare

无服务器 AITM 钓鱼模拟框架(用于 Entra ID / M365)

TokenFlare

功能特点

  • 精简:核心逻辑(src/worker.js 中仅约 530 行 JavaScript)。
  • 模块化:支持多种 OAuth 流程,并内置 Intune 条件访问绕过 支持
  • 易于调整:通过半交互式 tokenflare configure campaign 子命令,设置客户端品牌、URL 结构(自定义诱饵路径和参数)、完成认证后的最终重定向等。
  • 本地或远程部署:支持使用 Certbot 为您获取 SSL 证书,或直接部署到 CF。
  • 内置 OpSec:阻止机器人和爬虫,您的钓鱼活动不会在 10 分钟内暴露。
  • 快速:在几分钟内获得可用的生产级基础设施。

配套博文:链接

先决条件

  • Python 3.7+
  • Node.js 20+ 和 Wrangler CLI。在 Linux 上,我们推荐使用 NodeSource:
    root@kitploit:~
    curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
    sudo apt-get install -y nodejs
    npm install -g wrangler
    
  • CloudFlare 账户及 API Token(用于远程部署):
    1. CloudFlare 仪表板 → 创建 Token
    2. 使用模板 "Edit Cloudflare Workers" → 在账户资源下包含您的账户 → [可选] IP 过滤
  • [可选] 用于本地 SSL 的 Certbot:sudo apt install certbot

注意:在公有云托管的 Ubuntu VPS 上开发和测试。可以在本地主机上运行,但不推荐(原因包括端口转发、DNS 记录指向您等)

快速开始

root@kitploit:~
# 1. 初始化
python3 tokenflare.py init yourdomain.com

# 2. 配置活动(交互式向导)
python3 tokenflare.py configure campaign

# 2.5. 为指向您 VPS 的域名获取有效的 SSL 证书
sudo python3 tokenflare.py configure ssl

# 3. 本地部署用于测试
sudo python3 tokenflare.py deploy local


# 4. 部署到 CloudFlare
python3 tokenflare.py configure cf
python3 tokenflare.py deploy remote

# 5. 故障排除
# 在 wrangler.toml、src/worker.js 中更改一些设置,或使用 tokenflare configure,然后
python3 tokenflare.py deploy local #或
python3 tokenflare.py deploy remote

命令

捕获的凭据

凭据、授权码和会话 Cookie 将发送到您配置的 webhook。支持 Slack、Discord、Teams 和通用 webhook(根据 URL 自动检测)。

在 configure campaign 期间配置,或在 wrangler.toml 中设置 WEBHOOK_URL。

由于 Workers 的无服务器特性,未实现本地文件保存凭据。如果您想在 src/worker.js 中添加 log(creds);,请注意 CF 可能会编辑捕获的 JWT、Cookie 或凭据。根据我们的经验,拥有一个可用的 webhook 是最可靠的方法。

蓝队简易 IoC

root@kitploit:~
Header:     X-TokenFlare: Authorised-Security-Testing
User-Agent: TokenFlare/1.0 For_Authorised_Testing_Only

致谢

衷心感谢:

  • TE - 感谢帮助、调试、教会我很多东西,以及作为一个了不起的人。
  • Dave @Cyb3rC3lt - 感谢为我们创建了内部 v1 生产 Worker。
  • Zolderio - 感谢创建了最初的原型 PoC Worker。
  • ChoiSG - 感谢提醒全局 API 密钥支持。

免责声明

仅供授权安全测试使用

未经授权对您不拥有或无权测试的系统进行使用是非法的。

使用 Cloudflare 的服务对第三方进行渗透测试可能违反其部分条款和条件。如果您的生产 CF 账户被禁用,请不要联系我们——您已被警告。

许可证

参见 LICENSE 文件。

下载工具
命令描述
init <domain>为域名初始化项目
configure campaign交互式活动设置
configure cfCloudFlare 凭据
configure sslSSL 证书设置
deploy local本地 HTTPS 代理
deploy remote部署到 CloudFlare
status配置概览
status --get-lure-url显示诱饵 URL