Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
larac2shell — Shell interactiva multiplataforma para Microsoft Defender for Endpoint Live Response | Kitploit
Herramientas/GitHubGitHub/akefallonitis/larac2shell
Movimiento LateralScripting y AutomatizaciónPost-ExplotaciónPruebas de PenetraciónComando y ControlUtilidades y FrameworksAutenticaciónRespuesta a IncidentesHerramienta de Acceso Remoto
GitHubakefallonitis/larac2shell

larac2shell

Shell interactiva multiplataforma para Microsoft Defender for Endpoint Live Response

15117hace 5 mesesAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

LaraC2 Shell – Intérprete interactivo de Live Response de MDE

CI License: MIT PowerShell 7+ Platforms

Intérprete interactivo multiplataforma para Live Response de Microsoft Defender para punto de conexión.

CaracterísticaDetalle
PlataformaPowerShell Core 7.0+ (Windows, Linux, macOS)
Modos de APIInterno (portal, casi en tiempo real) y Oficial (pública, sin estado)
EjecuciónComandos arbitrarios + 25 comandos nativos de LR
Autenticación7 métodos de autenticación, menú unificado, actualización automática
LicenciaMIT

LaraC2 Shell se conecta a Live Response de MDE a través de dos rutas de API independientes: la API interna del portal (sesiones persistentes, latencia de ~2-5s) y la API pública oficial (por comando, latencia de ~20-60s). Carga automáticamente stubs de ejecutor, maneja la limitación de frecuencia de forma transparente y proporciona un REPL completo con gestión de máquinas, gestión de bibliotecas y un sistema de ayuda integrado.

Documentación

DocumentoPropósito
Guía de usuarioConfiguración paso a paso, autenticación y operación
Referencia de comandosTodos los comandos, enrutamiento, agrupación, autocompletado
Referencia de erroresCódigos HTTP, errores del intérprete, errores de autenticación, correcciones
RendimientoLatencia interna vs oficial, rendimiento, límites
ArquitecturaInternos, cadenas de autenticación, puntos finales, estructura de archivos
ContribucionesCómo contribuir, probar, enviar PRs
Política de seguridadCómo reportar una vulnerabilidad de forma privada
ReferenciasTrabajo previo, investigación relacionada, créditos
Descargo de responsabilidadAutorización, créditos

Características

  • Dos modos de API: Interno (portal, ~2-5s/comando, casi en tiempo real) + Oficial (pública, ~20-60s/comando, listo para CI/CD)
  • 7 métodos de autenticación en un menú unificado: credenciales de cliente, código de dispositivo, credenciales+TOTP, clave de acceso/HSM, cookie ESTS, TAP, sccauth directo: el modo se deriva de la elección de autenticación
  • 25 comandos nativos de LR + ejecución de comandos arbitrarios mediante stubs de ejecutor B64 cargados automáticamente
  • Orientación multiplataforma: puntos finales Windows, Linux, macOS (selecciona automáticamente ejecutor + codificación)
  • Limitación de frecuencia transparente: retroceso 429, resolución inteligente de conflictos ActiveRequest (12 reintentos, cancelar externo / esperar propio)
  • Ciclo de vida de la sesión: conexión automática, reconexión automática tras 30 minutos de inactividad, eliminación de sesiones obsoletas, cambio entre máquinas
  • Ciclo de vida de autenticación: actualización automática de OAuth2, actualización automática de XSRF (TTL de 4 min), reautenticación silenciosa para TOTP/clave de acceso; el comando connect reautentica cuando la sesión expira
  • Reutilización de sesión: conexión automática transparente, reconexión automática y cambio entre máquinas sin intervención del usuario
  • Ejecución multi-máquina: comando multi con filtrado por patrón de nombre y limitación top-N
  • Agrupación de múltiples comandos: hasta 5 comandos por llamada a la API Oficial, división automática para conjuntos más grandes
  • Gestión de bibliotecas: listar, subir, eliminar, descargar, subir automáticamente stubs de ejecutor, anulación de conflictos 409
  • Gestión de acciones: listar, cancelar (coincidencia parcial de ID), detalle de estado
  • UX interactiva: autocompletado con tabulador, alias de comandos (ls/ps/netstat), seguimiento del directorio de trabajo, sistema de ayuda
  • Orientación sobre errores: mensajes contextuales (400->sintaxis, 401->reautenticación, 403->ámbitos, 429->límite de frecuencia)
  • Sin secretos en la CLI: credenciales desde archivo de configuración o mensaje interactivo, nunca en el historial de comandos

Inicio rápido

Requisitos previos

  • PowerShell Core 7.0+ (Windows, Linux o macOS)
  • Ya sea una cuenta de portal con acceso a Live Response (modo interno) o un registro de aplicación de MDE con permisos Machine.LiveResponse + Library.Manage (modo oficial)

Inicio```powershell

git clone https://github.com/akefallonitis/larac2shell.git cd larac2shell pwsh -File shell/Invoke-MDEShell.ps1

Eso es todo. El shell presenta un menú unificado de 7 métodos de autenticación al primer lanzamiento — elige uno, autentícate, selecciona una máquina, y estarás en un REPL. No hay archivo de configuración, no hay banderas, nada que configurar.```
  Select API mode:

    Internal API  (security.microsoft.com — near real-time, ~2-5s/cmd)
    1  Credentials + MFA        username + password, TOTP/push/SMS [auto-refresh]
    2  Software passkey          FIDO2/WebAuthn JSON key file [auto-refresh]
    3  ESTS cookie               ESTSAUTHPERSISTENT from browser (~24hr)
    4  Temporary Access Pass     one-time admin-issued code
    5  Direct sccauth + XSRF     cookies from browser DevTools (~1hr)

    Official API  (api.securitycenter.microsoft.com — CI/CD ready, ~20-60s/cmd)
    6  Device code               browser login (interactive)
    7  Client credentials        app registration with client secret

  Auth method (1-7):

Las opciones 1-5 establecen el modo interno, 6-7 establecen el oficial. Puedes cambiar de modo más tarde sin reiniciar — consulta Cambio de modos en línea a continuación.

Cambio de modos en línea```

[INT myhost C:]> mode Current mode: Internal API Switch with: 'mode internal' or 'mode official'.

[INT myhost C:]> mode official [Mode] Switching from Internal API to official... (auth menu for official mode opens) [Mode] Now in official mode. Run 'machines' to list targets or 'connect <name|id>' to select one.

`mode <target>` desconecta cualquier sesión LR actual, limpia el estado de autenticación anterior y vuelve a ejecutar el flujo de autenticación para el modo target. Cuando regresa, estás autenticado en el nuevo modo sin ninguna máquina seleccionada — ejecuta `machines` para listar, o `connect <name|id>` para saltar directamente a un objetivo. No se requiere reinicio.

### Atajos de CLI (opcional)

Para scripting o cuando quieras saltar el menú unificado:```powershell
# Pre-select the mode (narrows the auth menu to 1-5 or 6-7)
pwsh -File shell/Invoke-MDEShell.ps1 -Mode internal
pwsh -File shell/Invoke-MDEShell.ps1 -Mode official

# Pre-select a machine (skips the picker)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost

# Software passkey path (internal mode)
pwsh -File shell/Invoke-MDEShell.ps1 -PasskeyPath ./keys/passkey.json
Descargar herramienta