Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
larac2shell — Shell interativo multiplataforma para Microsoft Defender for Endpoint Live Response | Kitploit
Ferramentas/GitHubGitHub/akefallonitis/larac2shell
Movimento LateralScripting e AutomaçãoPós-ExploraçãoTestes de PenetraçãoComando e ControleUtilitários e FrameworksAutenticaçãoResposta a IncidentesFerramenta de Acesso Remoto
GitHubakefallonitis/larac2shell

larac2shell

Shell interativo multiplataforma para Microsoft Defender for Endpoint Live Response

15120há 5 mesesAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

LaraC2 Shell -- Shell Interativo do MDE Live Response

CI License: MIT PowerShell 7+ Platforms

Shell interativo multiplataforma para Microsoft Defender for Endpoint Live Response.

RecursoDetalhe
PlataformaPowerShell Core 7.0+ (Windows, Linux, macOS)
Modos de APIInterno (portal, quase em tempo real) e Oficial (público, sem estado)
ExecuçãoComandos arbitrários + 25 comandos nativos do LR
Autenticação7 métodos de autenticação, menu unificado, atualização automática
LicençaMIT

LaraC2 Shell conecta-se ao MDE Live Response por meio de dois caminhos de API independentes -- a API interna do portal (sessões persistentes, latência de ~2-5s) e a API pública oficial (por comando, latência de ~20-60s). Ele faz upload automático de stubs de executor, lida com limitação de taxa de forma transparente e fornece um REPL completo com gerenciamento de máquinas, gerenciamento de bibliotecas e um sistema de ajuda integrado.

Documentação

DocumentoFinalidade
Guia do UsuárioConfiguração passo a passo, autenticação e operação
Referência de ComandosTodos os comandos, roteamento, loteamento, conclusão por tabulação
Referência de ErrosCódigos HTTP, erros do shell, erros de autenticação, correções
DesempenhoLatência interna vs oficial, taxa de transferência, limites
ArquiteturaDetalhes internos, cadeias de autenticação, endpoints, estrutura de arquivos
ContribuindoComo contribuir, testar, enviar PRs
Política de SegurançaComo relatar uma vulnerabilidade em particular
ReferênciasTrabalhos anteriores, pesquisas relacionadas, créditos
Aviso LegalAutorização, créditos

Recursos

  • Dois modos de API: Interno (portal, ~2-5s/comando, quase em tempo real) + Oficial (público, ~20-60s/comando, pronto para CI/CD)
  • 7 métodos de autenticação em um menu unificado: credenciais de cliente, código de dispositivo, credenciais+TOTP, chave de acesso/HSM, cookie ESTS, TAP, sccauth direto -- o modo é derivado da escolha de autenticação
  • 25 comandos nativos do LR + execução de comandos arbitrários via stubs de executor B64 carregados automaticamente
  • Segmentação entre sistemas operacionais: endpoints Windows, Linux, macOS (seleciona automaticamente executor + codificação)
  • Limitação de taxa transparente: backoff 429, resolução inteligente de conflitos ActiveRequest (12 tentativas, cancelar externo / aguardar próprio)
  • Ciclo de vida da sessão: conexão automática, reconexão automática após 30 min de inatividade, remoção de sessões obsoletas, alternância entre máquinas
  • Ciclo de vida da autenticação: atualização automática OAuth2, atualização automática XSRF (TTL de 4 min), reautenticação silenciosa para TOTP/chave de acesso; o comando connect reautentica quando a sessão expira
  • Reutilização de sessão: conexão automática transparente, reconexão automática e alternância entre máquinas sem intervenção do usuário
  • Execução em várias máquinas: comando multi com filtragem por padrão de nome e limitação de top-N
  • Loteamento de múltiplos comandos: até 5 comandos por chamada da API Oficial, divisão automática para conjuntos maiores
  • Gerenciamento de biblioteca: listar, enviar, excluir, baixar, upload automático de stubs de executor, substituição de conflito 409
  • Gerenciamento de ações: listar, cancelar (correspondência parcial de ID), detalhes de status
  • UX interativa: conclusão por tabulação, aliases de comando (ls/ps/netstat), rastreamento de diretório de trabalho, sistema de ajuda
  • Orientação de erros: mensagens sensíveis ao contexto (400->sintaxe, 401->reautenticar, 403->escopos, 429->limite de taxa)
  • Sem segredos na CLI: credenciais de arquivo de configuração ou prompt interativo, nunca no histórico de comandos

Início Rápido

Pré-requisitos

  • PowerShell Core 7.0+ (Windows, Linux ou macOS)
  • Uma conta de portal com acesso ao Live Response (modo interno) ou um registro de aplicativo MDE com permissões Machine.LiveResponse + Library.Manage (modo oficial)

Inicialização```powershell

git clone https://github.com/akefallonitis/larac2shell.git cd larac2shell pwsh -File shell/Invoke-MDEShell.ps1

É isso. O shell apresenta um menu de autenticação unificado com 7 métodos no primeiro lançamento — escolha um, autentique-se, selecione uma máquina, e você estará em um REPL. Sem arquivo de configuração, sem flags, nada para configurar.```
  Select API mode:

    Internal API  (security.microsoft.com — near real-time, ~2-5s/cmd)
    1  Credentials + MFA        username + password, TOTP/push/SMS [auto-refresh]
    2  Software passkey          FIDO2/WebAuthn JSON key file [auto-refresh]
    3  ESTS cookie               ESTSAUTHPERSISTENT from browser (~24hr)
    4  Temporary Access Pass     one-time admin-issued code
    5  Direct sccauth + XSRF     cookies from browser DevTools (~1hr)

    Official API  (api.securitycenter.microsoft.com — CI/CD ready, ~20-60s/cmd)
    6  Device code               browser login (interactive)
    7  Client credentials        app registration with client secret

  Auth method (1-7):

As opções 1-5 definem o modo interno, 6-7 definem o oficial. Você pode alternar modos posteriormente sem reiniciar — veja Alternando modos inline abaixo.

Alternando modos inline```

[INT myhost C:]> mode Current mode: Internal API Switch with: 'mode internal' or 'mode official'.

[INT myhost C:]> mode official [Mode] Switching from Internal API to official... (auth menu for official mode opens) [Mode] Now in official mode. Run 'machines' to list targets or 'connect <name|id>' to select one.

`mode <target>` desconecta qualquer sessão LR atual, limpa o estado de autenticação antigo e executa novamente o fluxo de autenticação para o modo alvo. Quando retorna, você está autenticado no novo modo sem nenhuma máquina selecionada — execute `machines` para listar, ou `connect <name|id>` para ir diretamente a um alvo. Nenhuma reinicialização necessária.

### Atalhos de CLI (opcional)```powershell
# Pre-select the mode (narrows the auth menu to 1-5 or 6-7)
pwsh -File shell/Invoke-MDEShell.ps1 -Mode internal
pwsh -File shell/Invoke-MDEShell.ps1 -Mode official

# Pre-select a machine (skips the picker)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost

# Software passkey path (internal mode)
pwsh -File shell/Invoke-MDEShell.ps1 -PasskeyPath ./keys/passkey.json

# Non-interactive single command (exits with remote command's exit code)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost -Command 'whoami'

Arquivo de configuração (opcional)

Baixar ferramenta