Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
larac2shell — Plattformübergreifende interaktive Shell für Microsoft Defender for Endpoint Live Response | Kitploit
Tools/GitHubGitHub/akefallonitis/larac2shell
Laterale BewegungScripting & AutomatisierungPost-ExploitationPenetrationstestsCommand and ControlDienstprogramme & FrameworksAuthentifizierungIncident ResponseRemote-Access-Tool
GitHubakefallonitis/larac2shell

larac2shell

Plattformübergreifende interaktive Shell für Microsoft Defender for Endpoint Live Response

15120vor 5 MonatenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

LaraC2 Shell -- MDE Live Response Interactive Shell

CI License: MIT PowerShell 7+ Platforms

Plattformübergreifende interaktive Shell für Microsoft Defender for Endpoint Live Response.

MerkmalDetail
PlattformPowerShell Core 7.0+ (Windows, Linux, macOS)
API-ModiIntern (Portal, nahezu in Echtzeit) und Offiziell (öffentlich, zustandslos)
AusführungBeliebige Befehle + 25 native LR-Befehle
Authentifizierung7 Authentifizierungsmethoden, einheitliches Menü, automatische Aktualisierung
LizenzMIT

LaraC2 Shell verbindet sich über zwei unabhängige API-Pfade mit MDE Live Response – die interne Portal-API (dauerhafte Sitzungen, ~2–5s Latenz) und die offizielle öffentliche API (pro Befehl, ~20–60s Latenz). Es lädt automatisch Executor-Stubs hoch, handhabt Ratenbegrenzung transparent und bietet eine vollständige REPL mit Maschinenverwaltung, Bibliotheksverwaltung und einem integrierten Hilfesystem.

Dokumentation

DokumentZweck
BenutzerhandbuchSchritt-für-Schritt-Einrichtung, Authentifizierung und Bedienung
BefehlsreferenzAlle Befehle, Routing, Stapelverarbeitung, Tab-Vervollständigung
FehlerreferenzHTTP-Codes, Shell-Fehler, Authentifizierungsfehler, Lösungen
LeistungsvergleichInterne vs. offizielle Latenz, Durchsatz, Grenzen
ArchitekturInterna, Authentifizierungsketten, Endpunkte, Dateistruktur
MitwirkenWie man beiträgt, testet, PRs einreicht
SicherheitsrichtlinieSo melden Sie eine Schwachstelle vertraulich
ReferenzenVorarbeiten, verwandte Forschung, Danksagungen
HaftungsausschlussAutorisierung, Credits

Funktionen

  • Zwei API-Modi: Intern (Portal, ~2–5s/Befehl, nahezu in Echtzeit) + Offiziell (öffentlich, ~20–60s/Befehl, CI/CD-bereit)
  • 7 Authentifizierungsmethoden in einem einheitlichen Menü: Client-Anmeldedaten, Gerätecode, Anmeldedaten+TOTP, Passkey/HSM, ESTS-Cookie, TAP, direktes sccauth – der Modus wird aus der Authentifizierungswahl abgeleitet
  • 25 native LR-Befehle + Ausführung beliebiger Befehle über automatisch hochgeladene B64-Executor-Stubs
  • Plattformübergreifende Zielplattformen: Windows, Linux, macOS-Endpunkte (automatische Auswahl von Executor + Kodierung)
  • Transparente Ratenbegrenzung: 429-Backoff, intelligente ActiveRequest-Konfliktlösung (12 Wiederholungen, externen abbrechen / eigenen warten)
  • Sitzungslebenszyklus: Automatische Verbindung, automatische Wiederverbindung bei 30-minütiger Inaktivität, Bereinigung inaktiver Sitzungen, maschinenübergreifender Wechsel
  • Authentifizierungslebenszyklus: OAuth2 automatische Aktualisierung, XSRF automatische Aktualisierung (4-Minuten-TTL), stille Neuauthentifizierung für TOTP/Passkey; connect-Befehl authentifiziert erneut, wenn die Sitzung abläuft
  • Sitzungswiederverwendung: Transparente automatische Verbindung, automatische Wiederverbindung und maschinenübergreifender Wechsel ohne Benutzereingriff
  • Multi-Maschinen-Ausführung: multi-Befehl mit Namensmuster-Filter und Top-N-Begrenzung
  • Stapelverarbeitung mehrerer Befehle: Bis zu 5 Befehle pro offiziellem API-Aufruf, automatische Aufteilung bei größeren Mengen
  • Bibliotheksverwaltung: Auflisten, Hochladen, Löschen, Herunterladen, automatisches Hochladen von Executor-Stubs, 409-Konflikt-Überschreibung
  • Aktionsverwaltung: Auflisten, Abbrechen (teilweise ID-Übereinstimmung), Statusdetails
  • Interaktive UX: Tab-Vervollständigung, Befehlsaliase (ls/ps/netstat), Arbeitsverzeichnisverfolgung, Hilfesystem
  • Fehlerhilfe: Kontextbezogene Nachrichten (400->Syntax, 401->Neuauthentifizierung, 403->Berechtigungen, 429->Ratenbegrenzung)
  • Keine Geheimnisse auf der CLI: Anmeldedaten aus Konfigurationsdatei oder interaktiver Eingabeaufforderung, nie im Befehlsverlauf

Schnellstart

Voraussetzungen

  • PowerShell Core 7.0+ (Windows, Linux oder macOS)
  • Entweder ein Portal-Konto mit Live Response-Zugriff (interner Modus) oder eine MDE-App-Registrierung mit den Berechtigungen Machine.LiveResponse + Library.Manage (offizieller Modus)

Start```powershell

git clone https://github.com/akefallonitis/larac2shell.git cd larac2shell pwsh -File shell/Invoke-MDEShell.ps1

Das war's. Die Shell präsentiert beim ersten Start ein einheitliches Authentifizierungsmenü mit 7 Methoden — wähle eine aus, authentifiziere dich, wähle einen Rechner aus, und schon bist du in einer REPL. Keine Konfigurationsdatei, keine Flags, nichts einzurichten.```
  Select API mode:

    Internal API  (security.microsoft.com — near real-time, ~2-5s/cmd)
    1  Credentials + MFA        username + password, TOTP/push/SMS [auto-refresh]
    2  Software passkey          FIDO2/WebAuthn JSON key file [auto-refresh]
    3  ESTS cookie               ESTSAUTHPERSISTENT from browser (~24hr)
    4  Temporary Access Pass     one-time admin-issued code
    5  Direct sccauth + XSRF     cookies from browser DevTools (~1hr)

    Official API  (api.securitycenter.microsoft.com — CI/CD ready, ~20-60s/cmd)
    6  Device code               browser login (interactive)
    7  Client credentials        app registration with client secret

  Auth method (1-7):

Die Auswahlmöglichkeiten 1-5 legen den internen Modus fest, 6-7 den offiziellen. Sie können später ohne Neustart zwischen den Modi wechseln — siehe Switching modes inline unten.

Switching modes inline```

[INT myhost C:]> mode Current mode: Internal API Switch with: 'mode internal' or 'mode official'.

[INT myhost C:]> mode official [Mode] Switching from Internal API to official... (auth menu for official mode opens) [Mode] Now in official mode. Run 'machines' to list targets or 'connect <name|id>' to select one.

`mode <target>` trennt die aktuelle LR-Sitzung, löscht den alten Authentifizierungsstatus und führt den Authentifizierungsablauf für den Zielmodus erneut aus. Wenn es zurückkommt, sind Sie im neuen Modus authentifiziert, ohne dass eine Maschine ausgewählt ist – führen Sie `machines` aus, um die Liste anzuzeigen, oder `connect <name|id>`, um direkt zu einem Ziel zu springen. Kein Neustart erforderlich.

### CLI-Verknüpfungen (optional)

Für Skripting oder wenn Sie das einheitliche Menü überspringen möchten:```powershell
# Pre-select the mode (narrows the auth menu to 1-5 or 6-7)
pwsh -File shell/Invoke-MDEShell.ps1 -Mode internal
pwsh -File shell/Invoke-MDEShell.ps1 -Mode official

# Pre-select a machine (skips the picker)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost

# Software passkey path (internal mode)
pwsh -File shell/Invoke-MDEShell.ps1 -PasskeyPath ./keys/passkey.json
Tool herunterladen