Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
larac2shell — Кроссплатформенная интерактивная оболочка для Microsoft Defender for Endpoint Live Response | Kitploit
Инструменты/GitHubGitHub/akefallonitis/larac2shell
Латеральное перемещениеСкриптинг и автоматизацияПост-эксплуатацияТестирование на ПроникновениеКомандование и УправлениеУтилиты и фреймворкиАутентификацияРеагирование на ИнцидентыИнструмент Удаленного Доступа
GitHubakefallonitis/larac2shell

larac2shell

151205 месяцев назадЕщё не проверено

Кроссплатформенная интерактивная оболочка для Microsoft Defender for Endpoint Live Response

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

LaraC2 Shell -- Интерактивная оболочка MDE Live Response

CI License: MIT PowerShell 7+ Platforms

Кроссплатформенная интерактивная оболочка для Microsoft Defender for Endpoint Live Response.

ФункцияОписание
ПлатформаPowerShell Core 7.0+ (Windows, Linux, macOS)
Режимы APIВнутренний (портал, почти реальное время) и Официальный (публичный, без состояния)
ВыполнениеПроизвольные команды + 25 встроенных команд LR
Аутентификация7 методов аутентификации, единое меню, автообновление
ЛицензияMIT

LaraC2 Shell подключается к MDE Live Response через два независимых API-пути — внутренний API портала (постоянные сессии, задержка ~2-5 с) и официальный публичный API (на команду, задержка ~20-60 с). Он автоматически загружает заглушки исполнителей, прозрачно обрабатывает ограничение скорости и предоставляет полноценную REPL с управлением машинами, управлением библиотеками и встроенной справочной системой.

Документация

ДокументНазначение
Руководство пользователяПошаговая настройка, аутентификация и работа
Справочник командВсе команды, маршрутизация, пакетная обработка, автодополнение
Справочник ошибокКоды HTTP, ошибки оболочки, ошибки аутентификации, исправления
ПроизводительностьЗадержка внутреннего и официального режимов, пропускная способность, лимиты
АрхитектураВнутреннее устройство, цепочки аутентификации, конечные точки, структура файлов
УчастиеКак участвовать, тестировать, отправлять PR
Политика безопасностиКак сообщить об уязвимости конфиденциально
СсылкиПредшествующие работы, связанные исследования, благодарности
Отказ от ответственностиАвторизация, благодарности

Возможности

  • Два режима API: Внутренний (портал, ~2-5 с/команда, почти реальное время) + Официальный (публичный, ~20-60 с/команда, готов для CI/CD)
  • 7 методов аутентификации в едином меню: учетные данные клиента, код устройства, учетные данные+TOTP, ключ доступа/HSM, ESTS cookie, TAP, прямой sccauth — режим определяется выбором аутентификации
  • 25 встроенных команд LR + выполнение произвольных команд через автоматически загружаемые заглушки исполнителей B64
  • Поддержка разных ОС: конечные точки Windows, Linux, macOS (автоматический выбор исполнителя + кодировки)
  • Прозрачное ограничение скорости: откат при 429, интеллектуальное разрешение конфликтов ActiveRequest (12 повторных попыток, отмена внешнего / ожидание своего)
  • Жизненный цикл сессии: авто-подключение, авто-переподключение после 30 мин бездействия, очистка устаревших сессий, переключение между машинами
  • Жизненный цикл аутентификации: автообновление OAuth2, автообновление XSRF (TTL 4 мин), скрытая повторная аутентификация для TOTP/ключа доступа; команда connect повторно аутентифицирует при истечении сессии
  • Повторное использование сессии: прозрачное авто-подключение, авто-переподключение и переключение между машинами без вмешательства пользователя
  • Выполнение на нескольких машинах: команда multi с фильтрацией по шаблону имени и ограничением top-N
  • Пакетная обработка команд: до 5 команд на один вызов официального API, автоматическое разбиение для больших наборов
  • Управление библиотекой: список, загрузка, удаление, скачивание, авто-загрузка заглушек исполнителей, переопределение конфликта 409
  • Управление действиями: список, отмена (частичное совпадение ID), детали статуса
  • Интерактивный UX: автодополнение, псевдонимы команд (ls/ps/netstat), отслеживание рабочего каталога, справочная система
  • Руководство по ошибкам: контекстно-зависимые сообщения (400->синтаксис, 401->повторная аутентификация, 403->области, 429->ограничение скорости)
  • Никаких секретов в CLI: учетные данные из файла конфигурации или интерактивного запроса, никогда не попадают в историю команд

Быстрый старт

Предварительные требования

  • PowerShell Core 7.0+ (Windows, Linux, or macOS)
  • Либо учетная запись портала с доступом к Live Response (внутренний режим), либо регистрация приложения MDE с разрешениями Machine.LiveResponse + Library.Manage (официальный режим)

Запуск```powershell

git clone https://github.com/akefallonitis/larac2shell.git cd larac2shell pwsh -File shell/Invoke-MDEShell.ps1

Вот и всё. Оболочка при первом запуске показывает единое меню аутентификации из 7 методов — выберите один, пройдите аутентификацию, выберите машину, и вы в REPL. Никакого конфигурационного файла, никаких флагов, ничего настраивать не нужно.```
  Select API mode:

    Internal API  (security.microsoft.com — near real-time, ~2-5s/cmd)
    1  Credentials + MFA        username + password, TOTP/push/SMS [auto-refresh]
    2  Software passkey          FIDO2/WebAuthn JSON key file [auto-refresh]
    3  ESTS cookie               ESTSAUTHPERSISTENT from browser (~24hr)
    4  Temporary Access Pass     one-time admin-issued code
    5  Direct sccauth + XSRF     cookies from browser DevTools (~1hr)

    Official API  (api.securitycenter.microsoft.com — CI/CD ready, ~20-60s/cmd)
    6  Device code               browser login (interactive)
    7  Client credentials        app registration with client secret

  Auth method (1-7):

Варианты 1-5 устанавливают внутренний режим, 6-7 — официальный. Вы можете переключать режимы позже без перезапуска — см. Переключение режимов в строке ниже.

Переключение режимов в строке```

[INT myhost C:]> mode Current mode: Internal API Switch with: 'mode internal' or 'mode official'.

[INT myhost C:]> mode official [Mode] Switching from Internal API to official... (auth menu for official mode opens) [Mode] Now in official mode. Run 'machines' to list targets or 'connect <name|id>' to select one.

`mode <target>` отсоединяет любой текущий сеанс LR, очищает старое состояние аутентификации и повторно запускает поток аутентификации для целевого режима. Когда он возвращается, вы аутентифицированы в новом режиме без выбранной машины — выполните `machines`, чтобы вывести список, или `connect <name|id>`, чтобы сразу перейти к цели. Перезагрузка не требуется.

### Ярлыки CLI (опционально)```powershell
# Pre-select the mode (narrows the auth menu to 1-5 or 6-7)
pwsh -File shell/Invoke-MDEShell.ps1 -Mode internal
pwsh -File shell/Invoke-MDEShell.ps1 -Mode official

# Pre-select a machine (skips the picker)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost

# Software passkey path (internal mode)
pwsh -File shell/Invoke-MDEShell.ps1 -PasskeyPath ./keys/passkey.json

# Non-interactive single command (exits with remote command's exit code)
pwsh -File shell/Invoke-MDEShell.ps1 -Machine myhost -Command 'whoami'

Файл конфигурации (необязательно)

Скачать инструмент