
Shell interactif multiplateforme pour Microsoft Defender for Endpoint Live Response
Shell interactif multiplateforme pour Microsoft Defender for Endpoint Live Response.
| Fonctionnalité | Détail |
|---|---|
| Plateforme | PowerShell Core 7.0+ (Windows, Linux, macOS) |
| Modes API | Interne (portail, quasi temps réel) et Officiel (public, sans état) |
| Exécution | Commandes arbitraires + 25 commandes LR natives |
| Authentification | 7 méthodes d'authentification, menu unifié, actualisation automatique |
| Licence | MIT |
LaraC2 Shell se connecte à MDE Live Response via deux chemins API indépendants – l'API interne du portail (sessions persistantes, latence ~2-5s) et l'API publique officielle (par commande, latence ~20-60s). Il télécharge automatiquement les stubs d'exécuteur, gère la limitation de débit de manière transparente et fournit un REPL complet avec gestion des machines, gestion de la bibliothèque et un système d'aide intégré.
| Doc | Objectif |
|---|---|
| Guide utilisateur | Configuration étape par étape, authentification et utilisation |
| Référence des commandes | Toutes les commandes, routage, regroupement, complétion par tabulation |
| Référence des erreurs | Codes HTTP, erreurs du shell, erreurs d'authentification, correctifs |
| Performances | Latence interne vs officielle, débit, limites |
| Architecture | Composants internes, chaînes d'authentification, points de terminaison, disposition des fichiers |
| Contribuer | Comment contribuer, tester, soumettre des PR |
| Politique de sécurité | Comment signaler une vulnérabilité de manière privée |
| Références | Travaux antérieurs, recherches connexes, crédits |
| Avertissement | Autorisation, crédits |
connect ré-authentifie lorsque la session expiremulti avec filtrage par motif de nom et limite supérieureMachine.LiveResponse + Library.Manage (mode officiel)git clone https://github.com/akefallonitis/larac2shell.git cd larac2shell pwsh -File shell/Invoke-MDEShell.ps1
Voilà. Le shell présente un menu d'authentification unifié à 7 méthodes dès le premier lancement — choisissez-en une, authentifiez-vous, sélectionnez une machine, et vous êtes dans un REPL. Pas de fichier de configuration, pas de drapeaux, rien à configurer.```
Select API mode:
Internal API (security.microsoft.com — near real-time, ~2-5s/cmd)
1 Credentials + MFA username + password, TOTP/push/SMS [auto-refresh]
2 Software passkey FIDO2/WebAuthn JSON key file [auto-refresh]
3 ESTS cookie ESTSAUTHPERSISTENT from browser (~24hr)
4 Temporary Access Pass one-time admin-issued code
5 Direct sccauth + XSRF cookies from browser DevTools (~1hr)
Official API (api.securitycenter.microsoft.com — CI/CD ready, ~20-60s/cmd)
6 Device code browser login (interactive)
7 Client credentials app registration with client secret
Auth method (1-7):
Les choix 1 à 5 définissent le mode interne, les 6 à 7 définissent le mode officiel. Vous pouvez changer de mode plus tard sans redémarrer — voir Changer de mode en ligne ci-dessous.
[INT myhost C:]> mode Current mode: Internal API Switch with: 'mode internal' or 'mode official'.
[INT myhost C:]> mode official [Mode] Switching from Internal API to official... (auth menu for official mode opens) [Mode] Now in official mode. Run 'machines' to list targets or 'connect <name|id>' to select one.
`mode <target>` déconnecte toute session LR en cours, efface l'ancien état d'authentification et relance le flux d'authentification pour le mode cible. Quand il revient, vous êtes authentifié dans le nouveau mode sans machine sélectionnée — exécutez `machines` pour lister, ou `connect <name|id>` pour sauter directement vers une cible. Aucun redémarrage nécessaire.
### Raccourcis CLI (optionnel)
Pour le scripting ou quand vous voulez sauter le menu unifié :```powershell
# Pre-select the mode (narrows the auth menu to 1-5 or 6-7)
pwsh -File shell/Invoke-MDEShell.ps1 -Mode internal
pwsh -File shell/Invoke-MDEShell.ps1 -Mode official
# Pre-select a machine (skips the picker)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost