Warum LNK-Dateien in Windows eine große Sicherheitsanfälligkeit darstellen und wie man sicher bleibt

LNK-Dateien bergen hohe Sicherheitsrisiken, da sie Malware verbergen. Dieser Leitfaden bietet essentielle Tipps, um sich vor Angriffen zu schützen und sicher mit LNK-Dateien umzugehen.
Jahr für Jahr werden LNK-Dateien in Malware-Angriffen ausgenutzt, hauptsächlich weil eine zentrale Schwachstelle bösartige Inhalte vor den Nutzern verbirgt. Microsoft hat den Fehler noch nicht behoben, daher müssen wir beim Umgang mit LNK-Dateien vorsichtig sein. Folgen Sie den Schritten in diesem Leitfaden, um sich vor Angriffen zu schützen, die diese Dateien ausnutzen.
Was Sind LNK-Dateien Und Warum Sind Sie Gefährlich
Sie haben wahrscheinlich schon einmal Verknüpfungen in Windows erstellt oder Apps erlaubt, Verknüpfungen zu erstellen (normalerweise auf dem Desktop). Diese Verknüpfungen sind LNK-Dateien und haben die Endung .lnk. Ihnen ist das möglicherweise nicht bekannt, da Windows die .lnk-Dateiendung nicht anzeigt. Stattdessen haben sie ein Icon mit einem seitlichen Pfeil.
Diese Verknüpfungen verfügen über ein Zielfeld, das auf den Speicherort der App/Datei verweist, die sie öffnen kann. Noch wichtiger ist, dass dieses Zielfeld auch Kommandozeilenargumente und andere Startanweisungen akzeptiert, was bösartigen Akteuren ermöglicht, schädliche Skripte auszuführen, die oft für dateilose Angriffe wie die Astaroth-Malware verwendet werden.
Die Fähigkeit, schädliche Skripte/Anweisungen beim Ausführen auszuführen, ist nicht einmal ihre Schwachstelle. Die Hauptschwachstelle besteht darin, dass ein bösartiger Akteur leere Räume im Zielfeld über dessen sichtbare Grenze hinaus hinzufügen kann, um schädliche Skripte zu verstecken. Der Benutzer sieht eine sichere Zieladresse, aber es werden bösartige Anweisungen ausgeführt. Dies wird offiziell unter der ID: CVE-2025-9491 verfolgt.
Ein Angreifer versteckt in der Regel eine .lnk-Datei in einem Archiv. Die .lnk-Datei verbirgt die bösartigen Anweisungen im Zielfeld und zeigt ein gefälschtes Icon mit einem gefälschten Namen wie „Anleitung.pdf.ink“. Da Windows die Dateiendung dieser Verknüpfungen nicht anzeigt, sieht der Benutzer den Namen als „Anleitung.pdf“. Bei der Ausführung wird der Angriff gestartet.
Zeige LNK-Dateiendung In Windows
Zu wissen, dass es sich um eine Verknüpfungsdatei und nicht um eine echte Datei handelt, ist die wichtigste Verteidigung gegen solche Angriffe. LNK-Dateien sind dafür bestimmt, Dateien/Apps auf demselben PC oder in einem Netzwerkordner zu öffnen. Das bedeutet, dass Ihnen kein Dritter jemals eine LNK-Datei senden wird, da sie nicht wissen, was sich auf Ihrem PC befindet. Der Empfang einer LNK-Datei in irgendeiner Form ist höchstwahrscheinlich ein bösartiger Angriff.
Um die Identifizierung zu erleichtern, können Sie Windows zwingen, die .lnk-Endung für alle Verknüpfungen anzuzeigen. Dazu müssen wir einen Registry-Hack verwenden, da die integrierte Option zum Anzeigen der Dateiendung nicht für .ink-Dateien gilt. Zuerst aktivieren Sie die Option Dateiendungen anzeigen, und wenden Sie dann den folgenden Registry-Hack an:
Warnung: Stellen Sie sicher, dass Sie die Registry sichern, bevor Sie die Anweisungen befolgen, da jede falsche Änderung in der Registry zu Systeminstabilität und potenziellem Datenverlust führen kann.
Öffnen Sie die Registry und gehen Sie zu folgendem Standort:
HKEY_CLASSES_ROOT\lnkfileHier löschen Sie den NeverShowExt String in der rechten Spalte. Sie müssen den PC neu starten, damit die Änderungen wirksam werden. Sie werden jetzt sehen, dass alle Verknüpfungen die .lnk-Endung haben. Wenn Sie jemals eine Datei von jemandem mit der .ink-Endung erhalten, öffnen Sie diese Datei nicht.
Richtig Analysiere Die LNK-Datei
Wenn Sie eine LNK-Datei haben, die Ihnen verdächtig vorkommt, können Sie das Zielfeld sorgfältig analysieren, um Hinweise zu finden. Klicken Sie mit der rechten Maustaste auf die LNK-Datei und wählen Sie Eigenschaften. Im Tab Verknüpfung finden Sie das Ziel-Feld, das Sie analysieren müssen.
Bei einer regulären App-Verknüpfung sollte dieses Feld nur den genauen Standort anzeigen, an dem sich die App auf Ihrem PC befindet, in Anführungszeichen. Wenn es nicht zu der erwarteten App/Datei führt und stattdessen ein Befehlswerkzeug wie cmd.exe, powershell.exe, mshta.exe, wscript.exe usw. öffnet, könnte es bösartig sein.
Darüber hinaus, wenn Sie zufällige Zeichen, Binärcode oder Leerzeichen am Ende der Zeichenkette sehen, kann dies ebenfalls auf bösartiges Verhalten hindeuten.
Deaktiviere AutoPlay Und Dateivorschau In Windows
Historisch gesehen wurden Windows AutoPlay für USB-Laufwerke und die Dateivorschaufunktion des Datei-Explorers für LNK-Dateiangriffe ausgenutzt. Während Microsoft die Sicherheit verbessert hat, besteht das Risiko weiterhin aufgrund der Natur dieser Funktionen. Wenn Sie diese Funktionen nicht verwenden, sollten Sie sie aus Sicherheitsgründen deaktivieren.
Gehen Sie in den Windows-Einstellungen zu Bluetooth & Geräte → AutoPlay und schalten Sie hier den Schalter aus, um AutoPlay zu deaktivieren. Um die Dateivorschau zu deaktivieren, befolgen Sie unseren Leitfaden, um die Dateivorschau zu deaktivieren und Ausnahmen zu verwalten.
Aktivieren Sie Die Gesteuerte Ordnersicherheit
Die kontrollierte Ordnerzugriff ist eine Windows-Funktion, die vor Ransomware schützt. Sie schützt wichtige Benutzerordner wie Bilder, Dokumente, Desktop usw. vor Manipulationen durch untrusted Quellen. Da viele LNK-Dateiangriffe mit diesen Ordnern für böswillige Aktionen interagieren, kann diese Funktion Sicherheit bieten. Folgen Sie unserem Leitfaden, um den kontrollierten Ordnerzugriff zu aktivieren.
PowerShell-Sicherheit erhöhen
LNK-Dateiangriffe führen oft PowerShell-Befehle aus, um Kontrolle zu übernehmen. Sie können die PowerShell-Sicherheit erhöhen, indem Sie nur signierte Skripte zulassen. Suchen Sie nach „powershell“ in der Windows-Suche, klicken Sie mit der rechten Maustaste darauf und wählen Sie Als Administrator ausführen. Führen Sie hier den folgenden Befehl aus und geben Sie dann „y“ ein, um die Änderung zu bestätigen.
Set-ExecutionPolicy AllSignedDies könnte einige Arbeitsabläufe beeinträchtigen, die von benutzerdefinierten Skripten abhängen, wie in Unternehmensumgebungen. Wenn Sie die Änderungen rückgängig machen möchten, führen Sie den folgenden Befehl aus:
Set-ExecutionPolicy UndefinedSie sollten auch die Tipps in unserem Leitfaden befolgen, um PowerShell für noch bessere Sicherheit zu sichern.
Eine gute Faustregel zur Sicherheit ist, niemals eine LNK-Datei zu öffnen, wenn Sie sie nicht selbst erstellt haben oder wenn eine App sie nicht erstellt hat, insbesondere wenn Sie sie aus dem Internet heruntergeladen haben. Stellen Sie auch sicher, dass Sie die Sicherheitsfunktionen von Windows nutzen, insbesondere die deaktivierten Sicherheitsfunktionen.

Schreibe einen Kommentar