LECmd (LNK files)
LECmd.exe -d <path> --csv <out>
Analisa arquivos LNK (atalhos) com LECmd, revelando os arquivos e programas para os quais apontavam e sua atividade.
Execute quando precisar saber para onde apontavam os atalhos do sistema: os LNK (na área de trabalho, Recent, pasta de inicialização e dumps de Jump Lists) guardam o caminho do destino, o ícone e os timestamps — e o LECmd os converte para CSV com detalhes. No IR, os LNK respondem 'o que foi criado ou aberto a partir deste atalho?': o LNK do payload na pasta de inicialização (persistência), o LNK do documento de phishing em Recent, ou os LNK que o atacante criou para lançar suas ferramentas. Também revelam a atividade da unidade (os LNK dos dumps de Jump Lists apontam para arquivos abertos).
Não use como registro completo: os LNK só existem se foram criados — programas lançados via console ou scripts não geram LNK, e o atacante pode apagá-los. A retenção é limitada (Recent é podado). E atenção: a interpretação do LNK depende do contexto — um LNK em Recent aponta para um arquivo que foi aberto (não necessariamente tocado pelo atacante); a correlação com outros artefatos decide. Para persistência via LNK (Startup), o achado é o LNK na pasta de inicialização com um destino incomum. Os timestamps do LNK (criação, acesso, modificação) são contrastados com o MFT.