Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
larac2shell — Microsoft Defender for Endpoint Live Response 向けクロスプラットフォームインタラクティブシェル | Kitploit
ツール/GitHubGitHub/akefallonitis/larac2shell
横移動スクリプトと自動化ポストエクスプロイトペネトレーションテストコマンド&コントロールユーティリティとフレームワーク認証インシデントレスポンスリモートアクセスツール
GitHubakefallonitis/larac2shell

larac2shell

Microsoft Defender for Endpoint Live Response 向けクロスプラットフォームインタラクティブシェル

151205ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

LaraC2 Shell -- MDE Live Response 対話型シェル

CI License: MIT PowerShell 7+ Platforms

Microsoft Defender for Endpoint Live Response 向けクロスプラットフォーム対話型シェル

機能詳細
プラットフォームPowerShell Core 7.0+ (Windows, Linux, macOS)
API モードInternal (ポータル, ニアリアルタイム) および Official (公開, ステートレス)
実行任意のコマンド + 25 のネイティブ LR コマンド
認証7 つの認証方式, 統一メニュー, 自動更新
ライセンスMIT

LaraC2 Shell は、2 つの独立した API パスを通じて MDE Live Response に接続します。内部ポータル API (永続セッション、レイテンシ約 2~5 秒) と公式公開 API (コマンドごと、レイテンシ約 20~60 秒) です。エグゼキュータースタブを自動アップロードし、レート制限を透過的に処理し、マシン管理、ライブラリ管理、組み込みヘルプシステムを備えた完全な REPL を提供します。

ドキュメント

ドキュメント目的
ユーザーガイドステップバイステップのセットアップ、認証、操作
コマンドリファレンス全コマンド、ルーティング、バッチ処理、タブ補完
エラーリファレンスHTTP コード、シェルエラー、認証エラー、修正方法
パフォーマンスInternal と Official のレイテンシ、スループット、制限
アーキテクチャ内部構造、認証チェーン、エンドポイント、ファイル構成
コントリビューション貢献方法、テスト、PR の提出方法
セキュリティポリシー脆弱性の非公開報告方法
参考資料先行技術、関連研究、謝辞
免責事項認可、謝辞

機能

  • 2 つの API モード: Internal (ポータル、約 2~5 秒/コマンド、ほぼリアルタイム) + Official (公開、約 20~60 秒/コマンド、CI/CD 対応)
  • 統合メニューでの 7 つの認証方式: クライアントクレデンシャル、デバイスコード、クレデンシャル+TOTP、パスキー/HSM、ESTS クッキー、TAP、直接 sccauth -- モードは認証選択から導出されます
  • 25 のネイティブ LR コマンド + 自動アップロードされる B64 エグゼキュータースタブによる任意のコマンド実行
  • クロス OS ターゲティング: Windows、Linux、macOS エンドポイント (エグゼキューターとエンコーディングを自動選択)
  • 透過的なレート制限: 429 バックオフ、ActiveRequest スマート競合解決 (12 回リトライ、外部はキャンセル / 自身は待機)
  • セッションライフサイクル: 自動接続、30 分間の非アクティブで自動再接続、古いセッションの削除、マシン間の切り替え
  • 認証ライフサイクル: OAuth2 自動更新、XSRF 自動更新 (TTL 4 分)、TOTP/パスキーのサイレント再認証; connect コマンドでセッション期限切れ時に再認証
  • セッション再利用: ユーザー操作なしでの透過的な自動接続、自動再接続、マシン間切り替え
  • 複数マシン実行: 名前パターンフィルタリングと上位 N 件制限を備えた multi コマンド
  • 複数コマンドバッチ処理: Official API 呼び出しごとに最大 5 コマンド、より大きなセットは自動分割
  • ライブラリ管理: 一覧表示、アップロード、削除、ダウンロード、エグゼキュータースタブの自動アップロード、409 競合上書き
  • アクション管理: 一覧表示、キャンセル (部分 ID 一致)、ステータス詳細
  • 対話型 UX: タブ補完、コマンドエイリアス (ls/ps/netstat)、作業ディレクトリ追跡、ヘルプシステム
  • エラーガイダンス: コンテキストに応じたメッセージ (400->構文エラー、401->再認証、403->スコープ、429->レート制限)
  • CLI 上にシークレットなし: 設定ファイルまたは対話型プロンプトからのクレデンシャル、コマンド履歴には決して保存されない

クイックスタート

前提条件

  • PowerShell Core 7.0+ (Windows、Linux、macOS)
  • Live Response アクセス権を持つポータルアカウント (internal モード) または Machine.LiveResponse + Library.Manage 権限を持つ MDE アプリ登録 (official モード) のいずれか

起動```powershell

git clone https://github.com/akefallonitis/larac2shell.git cd larac2shell pwsh -File shell/Invoke-MDEShell.ps1

それだけです。シェルは初回起動時に統一された7つの方法のauthメニューを表示します — 1つを選び、認証し、マシンを選択すると、REPLが起動します。設定ファイルも、フラグも、セットアップするものもありません。```
  Select API mode:

    Internal API  (security.microsoft.com — near real-time, ~2-5s/cmd)
    1  Credentials + MFA        username + password, TOTP/push/SMS [auto-refresh]
    2  Software passkey          FIDO2/WebAuthn JSON key file [auto-refresh]
    3  ESTS cookie               ESTSAUTHPERSISTENT from browser (~24hr)
    4  Temporary Access Pass     one-time admin-issued code
    5  Direct sccauth + XSRF     cookies from browser DevTools (~1hr)

    Official API  (api.securitycenter.microsoft.com — CI/CD ready, ~20-60s/cmd)
    6  Device code               browser login (interactive)
    7  Client credentials        app registration with client secret

  Auth method (1-7):

選択肢1-5は内部モードを、6-7は公式モードを設定します。後で再起動せずにモードを切り替えられます — 下記の モードのインライン切り替え を参照してください。

モードのインライン切り替え```

[INT myhost C:]> mode Current mode: Internal API Switch with: 'mode internal' or 'mode official'.

[INT myhost C:]> mode official [Mode] Switching from Internal API to official... (auth menu for official mode opens) [Mode] Now in official mode. Run 'machines' to list targets or 'connect <name|id>' to select one.

`mode <target>` は、現在の LR セッションを切断し、古い認証状態をクリアして、ターゲットモードの認証フローを再実行します。戻った時点では、新しいモードで認証済みでマシンは選択されていません — `machines` で一覧表示するか、`connect <name|id>` で直接ターゲットにジャンプできます。再起動は不要です。

### CLI ショートカット(オプション)

スクリプトや統合メニューをスキップしたい場合:```powershell
# Pre-select the mode (narrows the auth menu to 1-5 or 6-7)
pwsh -File shell/Invoke-MDEShell.ps1 -Mode internal
pwsh -File shell/Invoke-MDEShell.ps1 -Mode official

# Pre-select a machine (skips the picker)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost

# Software passkey path (internal mode)
pwsh -File shell/Invoke-MDEShell.ps1 -PasskeyPath ./keys/passkey.json

# Non-interactive single command (exits with remote command's exit code)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost -Command 'whoami'

Config file(オプション)

以下の1つのシナリオでのみ使用されます:クライアントシークレットを使用した公式モードで、非対話的に。他のすべての認証方法では、対話的にプロンプトが表示され、ディスクには何も保存されません。自動化されたクライアント認証情報認証が必要ない場合は、このセクションは完全にスキップして構いません。```powershell Copy-Item shell/config/shell-config.example.json shell/config/shell-config.json

Edit the file: set official.tenantId, official.clientId, official.clientSecret

pwsh -File shell/Invoke-MDEShell.ps1 -Config shell/config/shell-config.json

設定スキーマ(クライアント認証情報を使用する場合、`official.tenantId` + `official.clientId` を除き、すべてのフィールドはオプション):

| Section | Field | Description |
|---------|-------|-------------|
| `official` | `tenantId` | Azure AD テナント ID |
| `official` | `clientId` | アプリ登録クライアント ID |
| `official` | `clientSecret` | クライアントシークレット(デバイスコードの場合は省略し、`useDeviceCode: true` を設定) |
| `official` | `useDeviceCode` | クライアント認証情報の代わりにデバイスコードフローを使用する場合は `true` |
| `defaults` | `defaultMachine` | 起動時にマシンを事前選択する(名前の部分文字列または ID プレフィックス) |
| `defaults` | `commandTimeoutSeconds` | クライアント側のタイムアウト上限。`0` = サーバーが決定(最大1800秒)。 |
| `defaults` | `pollIntervalOfficial` | 公式APIのポーリング間隔(秒単位、デフォルト2) |
| `defaults` | `pollIntervalInternal` | 内部APIのポーリング間隔(秒単位、デフォルト1) |

**セキュリティ**: `clientSecret` を含む設定ファイルのファイルシステム権限を制限します。`clientSecret` はコマンドラインでは決して受け付けられず、設定ファイルのみです。内部モードのすべての認証情報(ユーザー名、パスワード、TOTP シークレット、Cookie)は対話的に要求され、ディスクに永続化されることはありません。

---

## 認証方法

シェルは起動時に統一された7つの認証方法メニューを表示します。モード(内部/公式)は選択に基づいて決定されます。

| # | モード | 方法 | 方法詳細 | 自動更新 |
|---|------|--------|-----|--------------|
| 1 | 内部 | 認証情報 + TOTP | 対話型プロンプト | はい(サイレント)-- TOTP シークレットが提供された場合のみ。プッシュ/SMS MFA ではセッションは自動更新できません。 |
| 2 | 内部 | ソフトウェアパスキー | `-PasskeyPath` パラメータまたはプロンプト | はい(サイレント) |
| 3 | 内部 | ESTS Cookie | 対話型プロンプト | いいえ(約24時間) |
| 4 | 内部 | 一時アクセスパス | 対話型プロンプト | いいえ(1回限り) |
| 5 | 内部 | 直接 sccauth + XSRF | 対話型プロンプト | いいえ(約1時間)-- XSRF 自動更新は適用されません。シェルは直接指定された Cookie を自動更新しません。 |
| 6 | 公式 | デバイスコード | ブラウザログイン | いいえ(約1時間) |
| 7 | 公式 | クライアント認証情報 | 設定ファイル | はい(サイレント) |

`connect` コマンドはセッションが期限切れになったときに、最初に選択されたのと同じ方法で再認証します。自動更新がない方法は再度対話的にプロンプトが表示されます。

**メモリ内の認証情報の取り扱い**: 方法1の場合、提供されたパスワードと TOTP シークレットは、シェルプロセスの有効期間中、メモリ内(プレーン文字列として、`$script:Int_ReauthParams` 内)に保持され、無人での再認証が可能になります。文字列オブジェクトは PowerShell の実行空間に存在し、ディスクにシリアル化されたり、コマンドラインで渡されたりすることはありません。この露出がお使いの脅威モデルで許容できない場合は、方法2(パスキー/HSM)または方法7(クライアント認証情報)を使用してください。

---

## シェルコマンド

### シェル制御
ツールをダウンロード