Hvorfor LNK-filer i Windows er en stor sikkerhedsbrist, og hvordan man forbliver sikker

LNK-filer udgør en betydelig sikkerhedsrisiko ved malware-angreb. Denne guide giver vigtige tips til at beskytte dig mod ondsindede angreb relateret til disse filer.
År efter år bliver LNK-filer udnyttet i malware-angreb, primært fordi en kerne-sårbarhed skjuler ondsindet indhold for brugere. Microsoft har endnu ikke rettet fejlen, så vi må være forsigtige, når vi håndterer LNK-filer. Følg trinene i denne guide for at beskytte dig mod angreb, der misbruger dem.
Hvad Er LNK Filer Og Hvorfor Er De Farlige
Du har sikkert tidligere lavet genveje i Windows eller tilladt apps at oprette genveje (typisk skrivebordsgenveje). Disse genveje er LNK-filer og har .lnk-udvidelser. Du er måske ikke klar over dette, da .lnk-filudvidelsen ikke vises i Windows, og de har i stedet et skråt pil-ikon.
Disse genveje har et mål-felt, der peger på placeringen af den app/fil, den kan åbne. Endnu vigtigere er det, at dette mål-felt også accepterer kommandolinjeargumenter og andre opstartsinstruktioner, hvilket tillader ondsindede aktører at køre ondsindede scripts, ofte brugt til fil-løse angreb som Astaroth-malwaren.
Evnen til at køre ondsindede scripts/instruktioner ved udførelse er ikke engang dens sårbarhed. Den primære sårbarhed er, at en ondsindet aktør kan tilføje tomme mellemrum i mål-feltet ud over dets synlige grænse for at skjule ondsindede scripts. Brugeren ser en sikker mål-adresse, men det vil udføre ondsindede instruktioner. Det er officielt registreret under ID: CVE-2025-9491.
En angriber skjuler typisk en .lnk-fil i en arkiv. .lnk-filen skjuler de ondsindede instruktioner i mål-feltet og viser et falsk ikon med et falsk navn som "Instructions.pdf.ink". Da Windows ikke viser filudvidelsen for disse genveje, ser brugeren navnet som "Instructions.pdf". Når den startes, vil den udføre angrebet.
Vis LNK Filudvidelse I Windows
At vide, at det er en genvej fil og ikke en rigtig fil, er den vigtigste forsvar mod sådanne angreb. LNK-filer er lavet til at åbne filer/apps på den samme PC eller i et netværksdrev. Dette betyder, at ingen tredjeparter nogensinde vil sende dig en LNK-fil, da de ikke ved, hvad der er på din PC. At modtage en LNK-fil i nogen form er sandsynligvis et ondsindet angreb.
For at gøre identifikationen nem, kan du tvinge Windows til at vise .lnk-udvidelsen for alle genveje. Vi skal bruge et registreringshack til dette, da den indbyggede mulighed for at vise filudvidelser ikke gælder for .ink-filer. Først, aktiver indstillingen Vis filudvidelser, og anvend derefter registreringshacket nedenfor:
Advarsel: sørg for at sikkerhedskopiere Registreringsdatabasen, før du følger instruktionerne, da enhver forkert ændring i Registreringsdatabasen kan forårsage systeminstabilitet og mulig datatab.
Åbn Registreringsdatabasen og gå til følgende placering:
HKEY_CLASSES_ROOT\lnkfileHer skal du slette strengen NeverShowExt i højre kolonne. Du skal genstarte PC'en for ændringerne træder i kraft. Du vil nu se, at alle genveje vil have .lnk-udvidelsen. Hvis du nogensinde modtager en fil fra nogen med .ink-udvidelsen, må du ikke åbne filen.
Ordentligt Analysere LNK Filen
Hvis der er en LNK-fil, du finder mistænkelig, kan du omhyggeligt analysere dens mål-felt for at finde spor. Højreklik på LNK-filen og vælg Egenskaber. I fanen Genvej finder du Mål-feltet, som du skal analysere.
For en almindelig app-genvej, bør dette felt bare vise den præcise placering, hvor appen er placeret på din PC, inden for citationstegn. Hvis det ikke fører til den forventede app/fil og i stedet åbner et kommandoværktøj som cmd.exe, powershell.exe, mshta.exe, wscript.exe osv., kan det være ondsindet.
Desuden, hvis du ser tilfældige tegn, binært kode eller hvidt rum i slutningen af strengen, kan det også tyde på ondsindet adfærd.
Deaktiver AutoPlay Og Fil Forhåndsvisninger I Windows
Historisk set er Windows AutoPlay for USB-drev og fil-forhåndsvisningsfunktionen i Filutforsker blevet udnyttet til LNK-fil angreb. Selvom Microsoft har forbedret sikkerheden, er risikoen stadig til stede på grund af disse funktioners natur. Hvis du ikke bruger disse funktioner, bør du deaktivere dem for sikkerhedens skyld.
I Windows Indstillinger, gå til Bluetooth & enheder → AutoPlay og sluk for kontaktknappen her for at deaktivere AutoPlay. For fil-forhåndsvisninger, følg vores guide til at deaktivere fil-forhåndsvisninger og administrere undtagelser.
Aktiver Kontrolleret Mappeadgang
Kontrolleret Folders adgang er en Windows-funktion, der beskytter mod ransomware. Den beskytter vigtige brugerfiler som billeder, dokumenter, skrivebord osv. mod ændringer fra ikke-pålidelige kilder. Da mange LNK-filangreb interagerer med disse mapper for ondsindede handlinger, kan denne funktion give sikkerhed. Følg vores vejledning for at aktivere Kontrolleret Folders adgang.
Hærd PowerShell-sikkerhed
LNK-filangreb kører ofte PowerShell-kommandoer for at overtage. Du kan hærdne PowerShell-sikkerheden ved kun at tillade signerede scripts for at forbedre sikkerheden. Søg efter “powershell” i Windows-søgning, højreklik på det, og vælg Kør som administrator. Her skal du køre følgende kommando og derefter skrive “y” for at bekræfte ændringen.
Set-ExecutionPolicy AllSignedDette kan påvirke nogle arbejdsgange, der afhænger af tilpassede scripts, som i virksomhedsmiljøer. Hvis du ønsker at annullere ændringerne, skal du køre følgende kommando:
Set-ExecutionPolicy UndefinedDu bør også følge tipsene i vores vejledning for at sikre PowerShell for endnu bedre sikkerhed.
En god tommelfingerregel for sikkerhed er aldrig at åbne en LNK-fil, hvis du ikke selv har oprettet den eller tilladt en app at oprette den, især hvis du har downloaded den fra internettet. Sørg også for at bruge Windows-sikkerhedsfunktioner, især de deaktiverede sikkerhedsfunktioner.

Skriv et svar