文章总结: 本文介绍一款专为授权红队测试设计的LNK快捷方式演练方案,可生成模拟高级威胁攻击链的LNK文件,用于企业安全防护能力验证评估。项目由工具生成LNK和负责逻辑的静态文件两部分构成,需考虑绕过MOTW(如利用7-Zip漏洞或VHD格式包装)。执行流程包括反沙箱检测、下载诱饵、释放载荷并连接C2。演示显示在Win11-24H2上有效,但单文件模式不支持Win11,因NTML漏洞导致SMB共享需认证;Win10无需认证即可执行远程代码。文章强调仅限合法授权使用,并提供了使用场景和免责声明。 综合评分: 88 文章分类: 红队,渗透测试,内网渗透,安全工具,实战经验
2026年使用LNK进行高级威胁模拟
原创
陆安予 陆安予
白帽子安全笔记2.0
2026年7月26日 00:51 江苏
在小说阅读器读本章
去阅读
几个月前,无意间挖掘到一套LNK方案。在面对现代杀毒软件时如今依然有效,现重新介绍下。
一、这是什么?
这是另一款专为授权红队测试设计的LNK快捷方式演练方案。能够生成模拟高级威胁攻击链的LNK文件,用于企业安全防护能力的验证评估。
二、有什么特点?
项目由两部分构成,一个LNK由工具生成,一个静态文件负责逻辑(静态文件可修改扩展名)。因此这种情况下,投递需要压缩且需要考虑绕过MOTW,例如使用7-Zip的MOTW漏洞,或VHD格式包装等。
MOTW是windows的第一道防御屏障,当一个文件从互联网下载后,文件会被标记“来自互联网”的标签。这种情况下会有SmartScreen会负责检查文件安全性,如判断为未知则弹出警告窗口。
GUI界面
三、执行流程
解压打开”演练.lnk”文件反沙箱进程符合预期条件?否是不符合,不运行继续执行自我删除下载诱饵打开诱饵下载载荷载荷文件已存在?是否直接运行已存在的载荷下载释放载荷并运行连接C2开始执行过程
四、演示
注意观察文件变化…
场景1
场景2
场景3
以上是2文件在Win11-24H2上运行效果,如切换单文件模式,则存在使用限制:目标不支持Win11
由于NTML漏洞的影响,Windows11会默认阻止不安全的SMB共享。这意味着,在Win11中如需读取远程文件(UNC路径),必须先进行认证,这种情况下显然LNK无法解决。
①服务端开启带身份验证的SMB共享
而开启身份验证后,需多一步认证的步骤:
②目标终端需先认证
接下来目标终端可以运行lnk文件,可见目标执行了远程代码且未被拦截。
③目标执行LNK-场景4
而在Win10系统中,无需认证即可执行远程代码。(因此在这一点Win10更容易被攻击)
未经身份验证的SMB共享
最后,我录了个视频展示这一研究成果:
[视频]
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
白帽子安全笔记2.0已关注
分享视频
,时长00:09
0/0
00:00/00:09
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
00:09
00:09
倍速
全屏
倍速播放中
0.5倍0.75倍1.0倍1.5倍2.0倍
超清流畅
继续观看
2026年使用LNK进行高级威胁模拟
观看更多
转载
,
2026年使用LNK进行高级威胁模拟
白帽子安全笔记2.0已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
五、更新记录
| 时间 | 内容 | | — | — | | 2026年1月 | 初始开发 | | 2025年5月 | 支持单文件但有限制 |
六、使用场景
1.红队演练,合法授权的企业攻防演习。 2.原理学习,理解攻击手法的实现机制。 3.测试安全设备检出率,优化检测策略。
七、免责声明
本文涉及方案仅限合法授权的安全研究、渗透测试用途,使用者须确保符合《网络安全法》及相关法规。具体条款如下:
1.仅可用于已获得书面授权的目标系统测试; 2.遵守法律法规,不得用于侵犯他人隐私或数据窃取;
本人不承担因用户滥用本软件导致的任何后果。使用即视为同意并接受上述条款。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:白帽子安全笔记2.0 陆安予 陆安予《2026年使用LNK进行高级威胁模拟》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论