Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
larac2shell — Shell interattiva cross-platform per Microsoft Defender for Endpoint Live Response | Kitploit
Strumenti/GitHubGitHub/akefallonitis/larac2shell
Movimento LateraleScripting e AutomazionePost-ExploitPenetration TestingCommand and ControlUtilità e FrameworkAutenticazioneRisposta agli IncidentiStrumento di Accesso Remoto
GitHubakefallonitis/larac2shell

larac2shell

Shell interattiva cross-platform per Microsoft Defender for Endpoint Live Response

151205 mesi faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

LaraC2 Shell -- Shell Interattiva per MDE Live Response

CI License: MIT PowerShell 7+ Platforms

Shell interattiva multipiattaforma per Microsoft Defender for Endpoint Live Response.

CaratteristicaDettaglio
PiattaformaPowerShell Core 7.0+ (Windows, Linux, macOS)
Modalità APIInternal (portale, quasi in tempo reale) e Official (pubblica, stateless)
EsecuzioneComandi arbitrari + 25 comandi nativi LR
Autenticazione7 metodi di autenticazione, menu unificato, aggiornamento automatico
LicenzaMIT

LaraC2 Shell si connette a MDE Live Response attraverso due percorsi API indipendenti: l'API interna del portale (sessioni persistenti, latenza ~2-5s) e l'API pubblica ufficiale (per comando, latenza ~20-60s). Carica automaticamente gli stub degli executor, gestisce il rate limiting in modo trasparente e fornisce un REPL completo con gestione delle macchine, gestione della libreria e un sistema di aiuto integrato.

Documentazione

DocumentoScopo
Guida per l'utenteConfigurazione passo-passo, autenticazione e operatività
Riferimento comandiTutti i comandi, routing, raggruppamento, completamento con tab
Riferimento erroriCodici HTTP, errori della shell, errori di autenticazione, soluzioni
PrestazioniLatenza Internal vs Official, throughput, limiti
ArchitetturaInterni, catene di autenticazione, endpoint, struttura dei file
ContribuireCome contribuire, testare, inviare PR
Politica di sicurezzaCome segnalare privatamente una vulnerabilità
RiferimentiLavori precedenti, ricerche correlate, crediti
DisclaimerAutorizzazione, crediti

Funzionalità

  • Due modalità API: Internal (portale, ~2-5s/comando, quasi in tempo reale) + Official (pubblica, ~20-60s/comando, pronto per CI/CD)
  • 7 metodi di autenticazione in un menu unificato: credenziali client, codice dispositivo, credenziali+TOTP, passkey/HSM, cookie ESTS, TAP, sccauth diretto -- la modalità deriva dalla scelta di autenticazione
  • 25 comandi nativi LR + esecuzione di comandi arbitrari tramite stub executor B64 caricati automaticamente
  • Supporto multipiattaforma: endpoint Windows, Linux, macOS (selezione automatica dell'executor + codifica)
  • Rate limiting trasparente: backoff 429, risoluzione intelligente dei conflitti ActiveRequest (12 tentativi, annulla esterno / attendi proprio)
  • Ciclo di vita della sessione: connessione automatica, riconnessione automatica dopo 30 minuti di inattività, eliminazione sessioni scadute, passaggio tra macchine
  • Ciclo di vita dell'autenticazione: aggiornamento automatico OAuth2, aggiornamento automatico XSRF (TTL 4 minuti), riautenticazione silenziosa per TOTP/passkey; il comando connect riautentica quando la sessione scade
  • Riutilizzo della sessione: connessione automatica trasparente, riconnessione automatica e passaggio tra macchine senza intervento dell'utente
  • Esecuzione multi-macchina: comando multi con filtro per pattern del nome e limitazione top-N
  • Raggruppamento multi-comando: fino a 5 comandi per chiamata API Official, suddivisione automatica per insiemi più grandi
  • Gestione della libreria: elenco, caricamento, eliminazione, download, caricamento automatico degli stub executor, override dei conflitti 409
  • Gestione delle azioni: elenco, annullamento (corrispondenza parziale ID), dettagli dello stato
  • UX interattiva: completamento con tab, alias dei comandi (ls/ps/netstat), tracciamento della directory di lavoro, sistema di aiuto
  • Guida agli errori: messaggi contestuali (400->sintassi, 401->riautenticazione, 403->ambiti, 429->limite di rate)
  • Nessun segreto sulla CLI: credenziali da file di configurazione o prompt interattivo, mai nella cronologia dei comandi

Avvio rapido

Prerequisiti

  • PowerShell Core 7.0+ (Windows, Linux o macOS)
  • Un account del portale con accesso a Live Response (modalità internal) o una registrazione dell'app MDE con autorizzazioni Machine.LiveResponse + Library.Manage (modalità official)

Avvio```powershell

git clone https://github.com/akefallonitis/larac2shell.git cd larac2shell pwsh -File shell/Invoke-MDEShell.ps1

Questo è tutto. La shell presenta un menu di autenticazione unificato con 7 metodi al primo avvio — scegline uno, autenticati, seleziona una macchina e sei in una REPL. Nessun file di configurazione, nessun flag, niente da configurare.```
  Select API mode:

    Internal API  (security.microsoft.com — near real-time, ~2-5s/cmd)
    1  Credentials + MFA        username + password, TOTP/push/SMS [auto-refresh]
    2  Software passkey          FIDO2/WebAuthn JSON key file [auto-refresh]
    3  ESTS cookie               ESTSAUTHPERSISTENT from browser (~24hr)
    4  Temporary Access Pass     one-time admin-issued code
    5  Direct sccauth + XSRF     cookies from browser DevTools (~1hr)

    Official API  (api.securitycenter.microsoft.com — CI/CD ready, ~20-60s/cmd)
    6  Device code               browser login (interactive)
    7  Client credentials        app registration with client secret

  Auth method (1-7):

Choices 1-5 set internal mode, 6-7 set official. You can switch modes later without restarting — see Cambiamento di modalità inline below.

Cambiamento di modalità inline```

[INT myhost C:]> mode Current mode: Internal API Switch with: 'mode internal' or 'mode official'.

[INT myhost C:]> mode official [Mode] Switching from Internal API to official... (auth menu for official mode opens) [Mode] Now in official mode. Run 'machines' to list targets or 'connect <name|id>' to select one.

`mode <target>` disconnette qualsiasi sessione LR corrente, cancella il vecchio stato di autenticazione e riesegue il flusso di autenticazione per la modalità target. Quando termina, sei autenticato nella nuova modalità senza una macchina selezionata — esegui `machines` per elencare, o `connect <name|id>` per passare direttamente a un target. Non è necessario un riavvio.

### Scorciatoie CLI (opzionali)

Per lo scripting o quando vuoi saltare il menu unificato:```powershell
# Pre-select the mode (narrows the auth menu to 1-5 or 6-7)
pwsh -File shell/Invoke-MDEShell.ps1 -Mode internal
pwsh -File shell/Invoke-MDEShell.ps1 -Mode official

# Pre-select a machine (skips the picker)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost

# Software passkey path (internal mode)
pwsh -File shell/Invoke-MDEShell.ps1 -PasskeyPath ./keys/passkey.json

# Non-interactive single command (exits with remote command's exit code)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost -Command 'whoami'

File di configurazione (opzionale)

Scarica lo strumento