Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
lifer — Examinador de arquivos de link do Windows (atalhos) | Kitploit
Ferramentas/GitHubGitHub/paul-tew/lifer
Análise ForenseColeta de InformaçõesForensia DigitalAnálise de Binários
GitHubpaul-tew/lifer

lifer

Examinador de arquivos de link do Windows (atalhos)

Ver Repositório
68910há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

lifer

Uma ferramenta forense para exames de arquivos de link do Windows (ou seja, atalhos do Windows)

SINOPSE

'lifer' é uma ferramenta de linha de comando para Windows ou *nix inspirada pelo whitepaper 'The Meaning of Link Files in Forensic Examinations' de Harry Parsonage e disponível aqui. Começou como uma ferramenta leve que escrevi para extrair certas informações de arquivos de link para auxiliar em investigações que realizava enquanto trabalhava como analista forense de computadores. Agora estou aposentado, mas pretendo expandir sua utilidade e publicá-la para que outros possam se beneficiar.

As informações extraídas estão em conformidade com o Documento de Especificação Aberta da Microsoft 'MS-SHLLNK', que pode ser encontrado online aqui. No momento da escrita, a maioria das partes da especificação versão 4.0 está implementada. Espero implementar a análise de arquivos de lista de saltos não abertos no futuro.

EXEMPLO DE USO

Detalhes dos arquivos a serem encontrados no diretório Test e como usá-los são fornecidos no arquivo '.\Test\Tests.txt'. O que se segue é um breve resumo...

Depois de instalar a ferramenta, abra um shell de linha de comando (ex.: bash ou Powershell) e a partir do diretório './lifer/src' digite:

lifer -s ./Test/Test1.lnk

Isso deve fornecer a saída:

LINK FILE -------------- .\Test\Test1.lnk
{**OPERATING SYSTEM (stat) DATA**}
  Last Accessed:       2017-04-18 20:28:19 (UTC)
  Last Modified:       2017-04-18 20:28:19 (UTC)
  Last Changed:        2017-04-18 20:28:19 (UTC)

{**LINK FILE EMBEDDED DATA**}
  {S_2.1 - ShellLinkHeader}
    Attributes:          0x00000020   FILE_ATTRIBUTE_ARCHIVE
    Creation Time:       2008-09-12 20:27:17 (UTC)
    Access Time:         2008-09-12 20:27:17 (UTC)
    Write Time:          2008-09-12 20:27:17 (UTC)
    Target Size:         0 bytes
  {S_2.3 - LinkInfo}
    {S_2.3.1 - LinkInfo - VolumeID}
      Drive Type:        DRIVE_FIXED
      Drive Serial No:   307A8A81
      Volume Label:      [EMPTY]
      Local Base Path:   C:\test\a.txt
  {S_2.4 - StringData}
    {S_2.4 - StringData - RELATIVE_PATH}
      Relative Path:     .\a.txt
    {S_2.4 - StringData - WORKING_DIR}
      Working Dir:       C:\test
  {S_2.5 - ExtraData}
    {S_2.5.10 - ExtraData - TrackerDataBlock}
      MachineID:         chris-xps
      Droid1:            {94C77840-FA47-46C7-B356-5C2DC6B6D115}
      Droid2:            {7BCD46EC-7F22-11DD-9499-00137216874A}
        UUID Sequence:     153
        UUID Time:         2008-09-10 10:23:17 (UTC)
        UUID Node (MAC):   00:13:72:16:87:4A

NOTA: A seção acima intitulada '{OPERATING SYSTEM (stat) DATA}' terá datas diferentes, pois estas dependerão das datas em que instalou e acedeu a esse ficheiro de link no seu próprio sistema. Os dados incorporados serão os mesmos, no entanto.

Uma saída mais completa (incluindo timestamps mais precisos) pode ser obtida omitindo a opção '-s'.

O máximo de detalhe sobre um ficheiro de link pode ser obtido usando a opção '-i', que também imprimirá detalhes conhecidos sobre quaisquer objetos idlist. Esta opção não é compatível com a opção '-s'.

Todos os ficheiros de link num diretório (pasta) podem ser analisados apenas passando o nome do diretório:

lifer ./src/Test/WinXP

(por brevidade, a saída não foi mostrada).

A saída mais útil para vários ficheiros de link pode ser criada enviando a saída como uma lista separada por tabulações (ou vírgulas) para um ficheiro que pode depois ser importado para uma folha de cálculo para análise ao seu ritmo. Isto pode ser feito assim:

lifer -o tsv ./src/Test/WinXP > WinXP.tsv

ou

lifer -so tsv ./src/Test/WinXP > WinXP.tsv

para um ficheiro que tenha alguns dos dados supérfluos e desinteressantes expurgados.

AVISO SOBRE SAÍDA SEPARADA POR VÍRGULAS!!

Strings dentro de ficheiros de link podem por vezes conter vírgulas. Como isso causa um conflito com o separador de campo, quaisquer vírgulas dentro de strings foram substituídas por ponto e vírgula (ou seja, ',' substituído por ';'). Isto é verdade apenas para a opção '-o csv' e não para as opções predefinidas '-o txt', '-o tsv' e '-o xml'.

INSTALAÇÃO A PARTIR DE UMA VERSÃO

Visite a Página de Versões e escolha o ficheiro executável apropriado para a sua máquina da versão mais recente e faça o download. Renomeie o executável para 'lifer' (ou 'lifer.exe' para Windows). Certifique-se de que tem os atributos corretos para ser executado como um ficheiro executável e coloque-o numa pasta que contenha os ficheiros de link que pretende examinar ou adicione a localização à sua variável PATH e estará pronto a usar.

INSTALAÇÃO A PARTIR DO CÓDIGO FONTE

A primeira coisa a fazer é garantir que tem o git instalado na sua máquina/dispositivo; num shell de linha de comando, mude para o diretório raiz desejado do seu projeto e emita o comando:

git clone https://github.com/Paul-Tew/lifer.git

Será criado um novo diretório chamado 'lifer'.

INSTALAÇÃO NO LINUX (e outras plataformas *nix)

(Isso pode funcionar para instalações no Mac, mas não tenho o dinheiro necessário para testá-lo com certeza...) Como esta ferramenta é bastante básica, as dependências são mínimas: certifique-se de ter o compilador 'gcc' e as bibliotecas de desenvolvimento 'libc' relevantes instaladas, é só isso. Abra um terminal de linha de comando e navegue até o diretório ./lifer/src. Emita o comando:

gcc -Wall ./lifer.c ./liblife/liblife.c ./libbin2hex/libbin2hex.c -o lifer

Desde que não apareçam avisos ou erros, deverá ter agora um ficheiro executável 'lifer' no diretório; pode querer verificar isso emitindo o comando:

ls -la

Se estiver tudo bem, pode testar se o lifer funciona testando-o no ficheiro especificado no documento da Microsoft que incluí como parte do repositório git que clonou e que deve estar no diretório ./Test/. Pode fazer isso emitindo o comando:

./lifer ./Test/Test.lnk

Pode também testar se o lifer funciona num conjunto de ficheiros de link num diretório emitindo o comando:

./lifer ./Test/WinXP/

Instale a ferramenta no SO emitindo o comando:

sudo install ./lifer /usr/bin/

Isto permitir-lhe-á usar o lifer em qualquer lugar do seu sistema sem especificar o prefixo do diretório (ex.: lifer ./Test/Test.lnk em vez de ./lifer ./Test/Test.lnk)

Baixar ferramenta