Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-9491_POC — Prova di concetto della CVE-2025-9491 che utilizza caratteri invisibili negli argomenti di un file di collegamento di Windows (.lnk) | Kitploit
Strumenti/GitHubGitHub/amperclock/cve-2025-9491_poc
ExploitPenetration TestingAnalisi di BinariApprendimento e FormazioneRed TeamingSviluppo Payload
GitHubamperclock/cve-2025-9491_poc

CVE-2025-9491_POC

Prova di concetto della CVE-2025-9491 che utilizza caratteri invisibili negli argomenti di un file di collegamento di Windows (.lnk)

Vedi Repository
1849 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-9491 PoC di offuscamento LNK

Uno strumento proof-of-concept per dimostrare la vulnerabilità dei file di collegamento Windows (LNK) (ZDI-CAN-25373/CVE-2025-9491). Questo strumento mostra come gli argomenti della riga di comando dannosi possono essere nascosti all'interno dei file .lnk sfruttando il riempimento con caratteri di spazio bianco.

Questo strumento è fornito solo per scopi educativi e di test di sicurezza autorizzati. L'accesso non autorizzato ai sistemi informatici è illegale. Utilizza questo strumento solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.


Sommario

  • Descrizione
  • Dettagli della vulnerabilità
  • Installazione
  • Utilizzo
    • Modalità Crea
    • Modalità Offusca
    • Modalità Analizza
  • Crediti

Descrizione

Questo è uno strumento proof-of-concept per creare e manipolare file .lnk di Windows (collegamenti) per dimostrare la vulnerabilità CVE-2025-9491. Lo strumento consente agli utenti di:

  1. Creare nuovi file LNK offuscati da zero
  2. Offuscare file LNK esistenti aggiungendo riempimento ai loro argomenti
  3. Analizzare file LNK per ispezionarne il contenuto

La vulnerabilità sfrutta il modo in cui Windows visualizza le proprietà dei file di collegamento, consentendo agli attaccanti di nascondere argomenti della riga di comando dannosi agli utenti che ispezionano il collegamento.


Dettagli della vulnerabilità

CVE-2025-9491 è una vulnerabilità di falsa rappresentazione dell'interfaccia utente di Windows che colpisce i file .lnk (collegamenti). È stata scoperta dalla Zero Day Initiative di Trend Micro (ZDI-CAN-25373) ed è stata sfruttata da gruppi APT sponsorizzati dallo stato almeno dal 2017 (controlla i Crediti per ulteriori dettagli a riguardo).

La vulnerabilità sfrutta il campo "Destinazione" di dimensione fissa dell'interfaccia dei collegamenti di Windows. Riempendo gli argomenti con caratteri di spazio bianco (spazio, tabulazione, avanzamento riga, ritorno a capo), un attaccante può: nascondere comandi dannosi ed eseguire payload nascosti. Questo può anche essere usato per eludere il rilevamento, poiché gli utenti che ispezionano il collegamento vedono solo lo spazio bianco di riempimento, non il vero comando; l'EDR avrà una riga di comando estremamente lunga nella telemetria e, se abbastanza lunga, i comuni EPP o AV rinunceranno a leggerla tutta.


Installazione

È richiesto Python 3.7 o superiore.

  1. Clona o scarica il repository:

    root@kitploit:~
    git clone https://github.com/amperlcock/CVE-2025-9491_POC.git
    cd CVE-2025-9491_POC
    
  2. Installa le dipendenze:

    root@kitploit:~
    Quick and dirty way, venv is prefered.
    pip install -r requirements.txt
    
  3. Esegui lo strumento:

    root@kitploit:~
    python main.py --help
    

Utilizzo

Lo strumento ha tre modalità principali: create, obfuscate e parse.

Modalità Crea

Crea un nuovo file LNK offuscato da zero.

Sintassi:

root@kitploit:~
python main.py create -t TARGET -a ARGUMENTS -o OUTPUT [options]

Argomenti obbligatori:

  • -t, --target - Percorso del file eseguibile di destinazione
  • -a, --arguments - Argomenti da passare all'eseguibile di destinazione
  • -o, --output - Destinazione del file LNK di output

Argomenti opzionali:

  • -c, --charset - Set di caratteri personalizzato per il riempimento (formato HEX)

    • Predefinito: 20,09,0A,0B,0C,0D (spazio, tab, LF, VT, FF, CR)
    • Formato: Valori HEX separati da virgola (nessun prefisso 0x)
  • -s, --padding_size - Numero di caratteri di riempimento

    • Predefinito: 128 (nessun limite noto)
    • Tipo: Intero
  • -p, --pattern_type - Stile del pattern di riempimento

    • 1 (predefinito): Pattern casuale - Utilizza selezione casuale dal set di caratteri
    • 2: Pattern mono - Ripete il primo elemento del set di caratteri
    • 3: Pattern ciclico - Scorre gli elementi del set di caratteri
  • -i, --icon - Percorso dell'icona personalizzata per il collegamento

    • Predefinito: Nessuno (usa icona predefinita)
  • -d, --description - Descrizione visibile per il collegamento

    • Predefinito: Nessuna
  • -v, --verbose - Abilita output dettagliato

Esempio:

root@kitploit:~
python main.py create -t C:\Windows\System32\cmd.exe -a "/c whoami" -o output.lnk -s 256 -v

Modalità Offusca

Aggiunge riempimento agli argomenti di un file LNK esistente.

Sintassi:

root@kitploit:~
python main.py obfuscate -i INPUT -o OUTPUT [options]

Argomenti obbligatori:

  • -i, --input - Percorso del file LNK esistente da offuscare
  • -o, --output - Destinazione del file LNK di output

Argomenti opzionali:

  • -c, --charset - Set di caratteri personalizzato per il riempimento (formato HEX)

    • Predefinito: 20,09,0A,0B,0C,0D
    • Formato: Valori HEX separati da virgola
  • -s, --padding_size - Numero di caratteri di riempimento

    • Predefinito: 128
    • Tipo: Intero
  • -p, --pattern_type - Stile del pattern di riempimento

    • 1 (predefinito): Pattern casuale
    • 2: Pattern mono
    • 3: Pattern ciclico
  • -v, --verbose - Abilita output dettagliato

    • Mostra il caricamento del file, la generazione del riempimento e le operazioni di salvataggio

Esempio:

root@kitploit:~
python main.py obfuscate -i benign.lnk -o obfuscated.lnk -s 256 -p 3 -v

Modalità Analizza

Mostra il contenuto di un file LNK esistente.

Sintassi:

root@kitploit:~
python main.py parse -i INPUT

Argomenti obbligatori:

  • -i, --input - Percorso del file LNK da analizzare e visualizzare

Esempio:

root@kitploit:~
python main.py parse -i output.lnk

Esempi

Esempio 1: Crea un Collegamento Offuscato Semplice

root@kitploit:~
python main.py create \
  -t "cmd.exe" \
  -a "/c powershell -Command Get-Process" \
  -o malicious.lnk \
  -s 200 \
  -p 1 \
  -v

Esempio 2: Offusca un Collegamento Esistente

root@kitploit:~
python main.py obfuscate \
  -i "legitimate.lnk" \
  -o "obfuscated.lnk" \
  -s 512 \
  -c "20,09,0A" \
  -p 2

Esempio 3: Ispeziona un File LNK

root@kitploit:~
python main.py parse -i "suspicious.lnk"

Esempio 4: Pattern di Set di Caratteri Personalizzato

root@kitploit:~
python main.py create \
  -t "powershell.exe" \
  -a "-NoProfile -ExecutionPolicy Bypass -Command 'Get-ChildItem'" \
  -o output.lnk \
  -c "20,09,0A,0B,0C,0D" \
  -s 1024 \
  -p 3 \
  -d "My Document"

Crediti

  • Scoperta della vulnerabilità: Trend Micro Zero Day Initiative ZDI-CAN-25373
  • Libreria pylnk3: Strayge e collaboratori
  • Libreria pylnk originale: tim-erwin
Scarica lo strumento
  • Predefinito: Disabilitato