Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
larac2shell — Shell interactif multiplateforme pour Microsoft Defender for Endpoint Live Response | Kitploit
Outils/GitHubGitHub/akefallonitis/larac2shell
Mouvement LatéralScripting et AutomatisationPost-ExploitationTests d'IntrusionCommandement et ContrôleUtilitaires et FrameworksAuthentificationRéponse aux IncidentsOutil d'Accès à Distance
GitHubakefallonitis/larac2shell

larac2shell

Shell interactif multiplateforme pour Microsoft Defender for Endpoint Live Response

15120il y a 5 moisPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

LaraC2 Shell -- Shell interactif MDE Live Response

CI License: MIT PowerShell 7+ Platforms

Shell interactif multiplateforme pour Microsoft Defender for Endpoint Live Response.

FonctionnalitéDétail
PlateformePowerShell Core 7.0+ (Windows, Linux, macOS)
Modes APIInterne (portail, quasi temps réel) et Officiel (public, sans état)
ExécutionCommandes arbitraires + 25 commandes LR natives
Authentification7 méthodes d'authentification, menu unifié, actualisation automatique
LicenceMIT

LaraC2 Shell se connecte à MDE Live Response via deux chemins API indépendants – l'API interne du portail (sessions persistantes, latence ~2-5s) et l'API publique officielle (par commande, latence ~20-60s). Il télécharge automatiquement les stubs d'exécuteur, gère la limitation de débit de manière transparente et fournit un REPL complet avec gestion des machines, gestion de la bibliothèque et un système d'aide intégré.

Documentation

DocObjectif
Guide utilisateurConfiguration étape par étape, authentification et utilisation
Référence des commandesToutes les commandes, routage, regroupement, complétion par tabulation
Référence des erreursCodes HTTP, erreurs du shell, erreurs d'authentification, correctifs
PerformancesLatence interne vs officielle, débit, limites
ArchitectureComposants internes, chaînes d'authentification, points de terminaison, disposition des fichiers
ContribuerComment contribuer, tester, soumettre des PR
Politique de sécuritéComment signaler une vulnérabilité de manière privée
RéférencesTravaux antérieurs, recherches connexes, crédits
AvertissementAutorisation, crédits

Fonctionnalités

  • Deux modes API : Interne (portail, ~2-5s/cmd, quasi temps réel) + Officiel (public, ~20-60s/cmd, prêt pour CI/CD)
  • 7 méthodes d'authentification dans un menu unifié : credentials client, code d'appareil, identifiants+TOTP, passkey/HSM, cookie ESTS, TAP, sccauth direct – le mode est dérivé du choix d'authentification
  • 25 commandes LR natives + exécution de commandes arbitraires via des stubs d'exécuteur B64 téléchargés automatiquement
  • Ciblage multiplateforme : points de terminaison Windows, Linux, macOS (sélection automatique de l'exécuteur + encodage)
  • Limitation de débit transparente : backoff 429, résolution intelligente des conflits ActiveRequest (12 tentatives, annuler externe / attendre le sien)
  • Cycle de vie des sessions : connexion automatique, reconnexion automatique après 30 minutes d'inactivité, suppression des sessions obsolètes, basculement entre machines
  • Cycle de vie de l'authentification : actualisation automatique OAuth2, actualisation automatique XSRF (TTL de 4 min), ré-authentification silencieuse pour TOTP/passkey ; la commande connect ré-authentifie lorsque la session expire
  • Réutilisation des sessions : connexion automatique, reconnexion automatique et basculement entre machines transparents sans intervention de l'utilisateur
  • Exécution multi-machines : commande multi avec filtrage par motif de nom et limite supérieure
  • Regroupement de plusieurs commandes : jusqu'à 5 commandes par appel API officiel, division automatique pour les ensembles plus grands
  • Gestion de la bibliothèque : liste, téléchargement, suppression, téléchargement, téléchargement automatique des stubs d'exécuteur, remplacement des conflits 409
  • Gestion des actions : liste, annulation (correspondance partielle d'ID), détail du statut
  • UX interactive : complétion par tabulation, alias de commandes (ls/ps/netstat), suivi du répertoire de travail, système d'aide
  • Conseils d'erreur : messages contextuels (400 -> syntaxe, 401 -> ré-authentification, 403 -> portées, 429 -> limitation de débit)
  • Pas de secrets en ligne de commande : identifiants depuis un fichier de configuration ou une invite interactive, jamais dans l'historique des commandes

Démarrage rapide

Prérequis

  • PowerShell Core 7.0+ (Windows, Linux ou macOS)
  • Soit un compte portail avec accès à Live Response (mode interne), soit un enregistrement d'application MDE avec les autorisations Machine.LiveResponse + Library.Manage (mode officiel)

Lancement```powershell

git clone https://github.com/akefallonitis/larac2shell.git cd larac2shell pwsh -File shell/Invoke-MDEShell.ps1

Voilà. Le shell présente un menu d'authentification unifié à 7 méthodes dès le premier lancement — choisissez-en une, authentifiez-vous, sélectionnez une machine, et vous êtes dans un REPL. Pas de fichier de configuration, pas de drapeaux, rien à configurer.```
  Select API mode:

    Internal API  (security.microsoft.com — near real-time, ~2-5s/cmd)
    1  Credentials + MFA        username + password, TOTP/push/SMS [auto-refresh]
    2  Software passkey          FIDO2/WebAuthn JSON key file [auto-refresh]
    3  ESTS cookie               ESTSAUTHPERSISTENT from browser (~24hr)
    4  Temporary Access Pass     one-time admin-issued code
    5  Direct sccauth + XSRF     cookies from browser DevTools (~1hr)

    Official API  (api.securitycenter.microsoft.com — CI/CD ready, ~20-60s/cmd)
    6  Device code               browser login (interactive)
    7  Client credentials        app registration with client secret

  Auth method (1-7):

Les choix 1 à 5 définissent le mode interne, les 6 à 7 définissent le mode officiel. Vous pouvez changer de mode plus tard sans redémarrer — voir Changer de mode en ligne ci-dessous.

Changer de mode en ligne```

[INT myhost C:]> mode Current mode: Internal API Switch with: 'mode internal' or 'mode official'.

[INT myhost C:]> mode official [Mode] Switching from Internal API to official... (auth menu for official mode opens) [Mode] Now in official mode. Run 'machines' to list targets or 'connect <name|id>' to select one.

`mode <target>` déconnecte toute session LR en cours, efface l'ancien état d'authentification et relance le flux d'authentification pour le mode cible. Quand il revient, vous êtes authentifié dans le nouveau mode sans machine sélectionnée — exécutez `machines` pour lister, ou `connect <name|id>` pour sauter directement vers une cible. Aucun redémarrage nécessaire.

### Raccourcis CLI (optionnel)

Pour le scripting ou quand vous voulez sauter le menu unifié :```powershell
# Pre-select the mode (narrows the auth menu to 1-5 or 6-7)
pwsh -File shell/Invoke-MDEShell.ps1 -Mode internal
pwsh -File shell/Invoke-MDEShell.ps1 -Mode official

# Pre-select a machine (skips the picker)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost
Télécharger l’outil