
Plattformübergreifende interaktive Shell für Microsoft Defender for Endpoint Live Response
Plattformübergreifende interaktive Shell für Microsoft Defender for Endpoint Live Response.
| Merkmal | Detail |
|---|---|
| Plattform | PowerShell Core 7.0+ (Windows, Linux, macOS) |
| API-Modi | Intern (Portal, nahezu in Echtzeit) und Offiziell (öffentlich, zustandslos) |
| Ausführung | Beliebige Befehle + 25 native LR-Befehle |
| Authentifizierung | 7 Authentifizierungsmethoden, einheitliches Menü, automatische Aktualisierung |
| Lizenz | MIT |
LaraC2 Shell verbindet sich über zwei unabhängige API-Pfade mit MDE Live Response – die interne Portal-API (dauerhafte Sitzungen, ~2–5s Latenz) und die offizielle öffentliche API (pro Befehl, ~20–60s Latenz). Es lädt automatisch Executor-Stubs hoch, handhabt Ratenbegrenzung transparent und bietet eine vollständige REPL mit Maschinenverwaltung, Bibliotheksverwaltung und einem integrierten Hilfesystem.
| Dokument | Zweck |
|---|---|
| Benutzerhandbuch | Schritt-für-Schritt-Einrichtung, Authentifizierung und Bedienung |
| Befehlsreferenz | Alle Befehle, Routing, Stapelverarbeitung, Tab-Vervollständigung |
| Fehlerreferenz | HTTP-Codes, Shell-Fehler, Authentifizierungsfehler, Lösungen |
| Leistungsvergleich | Interne vs. offizielle Latenz, Durchsatz, Grenzen |
| Architektur | Interna, Authentifizierungsketten, Endpunkte, Dateistruktur |
| Mitwirken | Wie man beiträgt, testet, PRs einreicht |
| Sicherheitsrichtlinie | So melden Sie eine Schwachstelle vertraulich |
| Referenzen | Vorarbeiten, verwandte Forschung, Danksagungen |
| Haftungsausschluss | Autorisierung, Credits |
connect-Befehl authentifiziert erneut, wenn die Sitzung abläuftmulti-Befehl mit Namensmuster-Filter und Top-N-BegrenzungMachine.LiveResponse + Library.Manage (offizieller Modus)git clone https://github.com/akefallonitis/larac2shell.git cd larac2shell pwsh -File shell/Invoke-MDEShell.ps1
Das war's. Die Shell präsentiert beim ersten Start ein einheitliches Authentifizierungsmenü mit 7 Methoden — wähle eine aus, authentifiziere dich, wähle einen Rechner aus, und schon bist du in einer REPL. Keine Konfigurationsdatei, keine Flags, nichts einzurichten.```
Select API mode:
Internal API (security.microsoft.com — near real-time, ~2-5s/cmd)
1 Credentials + MFA username + password, TOTP/push/SMS [auto-refresh]
2 Software passkey FIDO2/WebAuthn JSON key file [auto-refresh]
3 ESTS cookie ESTSAUTHPERSISTENT from browser (~24hr)
4 Temporary Access Pass one-time admin-issued code
5 Direct sccauth + XSRF cookies from browser DevTools (~1hr)
Official API (api.securitycenter.microsoft.com — CI/CD ready, ~20-60s/cmd)
6 Device code browser login (interactive)
7 Client credentials app registration with client secret
Auth method (1-7):
Die Auswahlmöglichkeiten 1-5 legen den internen Modus fest, 6-7 den offiziellen. Sie können später ohne Neustart zwischen den Modi wechseln — siehe Switching modes inline unten.
[INT myhost C:]> mode Current mode: Internal API Switch with: 'mode internal' or 'mode official'.
[INT myhost C:]> mode official [Mode] Switching from Internal API to official... (auth menu for official mode opens) [Mode] Now in official mode. Run 'machines' to list targets or 'connect <name|id>' to select one.
`mode <target>` trennt die aktuelle LR-Sitzung, löscht den alten Authentifizierungsstatus und führt den Authentifizierungsablauf für den Zielmodus erneut aus. Wenn es zurückkommt, sind Sie im neuen Modus authentifiziert, ohne dass eine Maschine ausgewählt ist – führen Sie `machines` aus, um die Liste anzuzeigen, oder `connect <name|id>`, um direkt zu einem Ziel zu springen. Kein Neustart erforderlich.
### CLI-Verknüpfungen (optional)
Für Skripting oder wenn Sie das einheitliche Menü überspringen möchten:```powershell
# Pre-select the mode (narrows the auth menu to 1-5 or 6-7)
pwsh -File shell/Invoke-MDEShell.ps1 -Mode internal
pwsh -File shell/Invoke-MDEShell.ps1 -Mode official
# Pre-select a machine (skips the picker)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost
# Software passkey path (internal mode)
pwsh -File shell/Invoke-MDEShell.ps1 -PasskeyPath ./keys/passkey.json