
Shell interattiva cross-platform per Microsoft Defender for Endpoint Live Response
Shell interattiva multipiattaforma per Microsoft Defender for Endpoint Live Response.
| Caratteristica | Dettaglio |
|---|---|
| Piattaforma | PowerShell Core 7.0+ (Windows, Linux, macOS) |
| Modalità API | Internal (portale, quasi in tempo reale) e Official (pubblica, stateless) |
| Esecuzione | Comandi arbitrari + 25 comandi nativi LR |
| Autenticazione | 7 metodi di autenticazione, menu unificato, aggiornamento automatico |
| Licenza | MIT |
LaraC2 Shell si connette a MDE Live Response attraverso due percorsi API indipendenti: l'API interna del portale (sessioni persistenti, latenza ~2-5s) e l'API pubblica ufficiale (per comando, latenza ~20-60s). Carica automaticamente gli stub degli executor, gestisce il rate limiting in modo trasparente e fornisce un REPL completo con gestione delle macchine, gestione della libreria e un sistema di aiuto integrato.
| Documento | Scopo |
|---|---|
| Guida per l'utente | Configurazione passo-passo, autenticazione e operatività |
| Riferimento comandi | Tutti i comandi, routing, raggruppamento, completamento con tab |
| Riferimento errori | Codici HTTP, errori della shell, errori di autenticazione, soluzioni |
| Prestazioni | Latenza Internal vs Official, throughput, limiti |
| Architettura | Interni, catene di autenticazione, endpoint, struttura dei file |
| Contribuire | Come contribuire, testare, inviare PR |
| Politica di sicurezza | Come segnalare privatamente una vulnerabilità |
| Riferimenti | Lavori precedenti, ricerche correlate, crediti |
| Disclaimer | Autorizzazione, crediti |
connect riautentica quando la sessione scademulti con filtro per pattern del nome e limitazione top-NMachine.LiveResponse + Library.Manage (modalità official)git clone https://github.com/akefallonitis/larac2shell.git cd larac2shell pwsh -File shell/Invoke-MDEShell.ps1
Questo è tutto. La shell presenta un menu di autenticazione unificato con 7 metodi al primo avvio — scegline uno, autenticati, seleziona una macchina e sei in una REPL. Nessun file di configurazione, nessun flag, niente da configurare.```
Select API mode:
Internal API (security.microsoft.com — near real-time, ~2-5s/cmd)
1 Credentials + MFA username + password, TOTP/push/SMS [auto-refresh]
2 Software passkey FIDO2/WebAuthn JSON key file [auto-refresh]
3 ESTS cookie ESTSAUTHPERSISTENT from browser (~24hr)
4 Temporary Access Pass one-time admin-issued code
5 Direct sccauth + XSRF cookies from browser DevTools (~1hr)
Official API (api.securitycenter.microsoft.com — CI/CD ready, ~20-60s/cmd)
6 Device code browser login (interactive)
7 Client credentials app registration with client secret
Auth method (1-7):
Choices 1-5 set internal mode, 6-7 set official. You can switch modes later without restarting — see Cambiamento di modalità inline below.
[INT myhost C:]> mode Current mode: Internal API Switch with: 'mode internal' or 'mode official'.
[INT myhost C:]> mode official [Mode] Switching from Internal API to official... (auth menu for official mode opens) [Mode] Now in official mode. Run 'machines' to list targets or 'connect <name|id>' to select one.
`mode <target>` disconnette qualsiasi sessione LR corrente, cancella il vecchio stato di autenticazione e riesegue il flusso di autenticazione per la modalità target. Quando termina, sei autenticato nella nuova modalità senza una macchina selezionata — esegui `machines` per elencare, o `connect <name|id>` per passare direttamente a un target. Non è necessario un riavvio.
### Scorciatoie CLI (opzionali)
Per lo scripting o quando vuoi saltare il menu unificato:```powershell
# Pre-select the mode (narrows the auth menu to 1-5 or 6-7)
pwsh -File shell/Invoke-MDEShell.ps1 -Mode internal
pwsh -File shell/Invoke-MDEShell.ps1 -Mode official
# Pre-select a machine (skips the picker)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost
# Software passkey path (internal mode)
pwsh -File shell/Invoke-MDEShell.ps1 -PasskeyPath ./keys/passkey.json
# Non-interactive single command (exits with remote command's exit code)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost -Command 'whoami'