LECmd (LNK files)
LECmd.exe -d <path> --csv <out>
Parsea los ficheros LNK (accesos directos) con LECmd, revelando los ficheros y programas a los que apuntaban y su actividad.
Ejecútalo cuando necesites saber a qué apuntaban los accesos directos del sistema: los LNK (en el escritorio, Recent, la carpeta de inicio y los volcados de Jump Lists) guardan el path del destino, el icono y los timestamps — y LECmd los convierte a CSV con el detalle. En el IR, los LNK responden a '¿qué se creó o se abrió desde este acceso directo?': el LNK del payload en la carpeta de inicio (persistencia), el LNK del documento del phishing en Recent, o los LNK que el atacante creó para lanzar sus herramientas. También revelan la actividad de la unidad (los LNK de los volcados de Jump Lists apuntan a los ficheros abiertos).
No lo uses como registro completo: los LNK solo existen si se crearon — los programas lanzados por consola o scripts no generan LNK, y el atacante puede borrarlos. La retención es limitada (Recent se poda). Y ojo: la interpretación del LNK depende del contexto — un LNK en Recent apunta a un fichero que se abrió (no necesariamente que el atacante tocó); la correlación con el resto de artefactos decide. Para la persistencia por LNK (Startup), el hallazgo es el LNK en la carpeta de inicio con un destino inusual. Los timestamps del LNK (creación, acceso, modificación) se contrastan con el MFT.