Clink Fantasma no CMD: Diagnóstico Forense e Remoção Definitiva no Windows 10#
Ambiente: Windows 10 22H2 (build 19045.5131) Sintoma: banner Clink v1.7.6 aparece ao abrir o CMD sem instalação aparente. Risco operacional: shell com comportamento não documentado, ruído em automação e suporte.
Quando um componente executa sem constar no PATH, não existe "mágica": existe gatilho de inicialização em algum ponto da stack. O objetivo aqui é mostrar o fluxo forense que usei para sair de tentativa/erro e chegar à remoção definitiva.
2) Vetor padrão: autorun do command processor#
Primeiro suspeito em incidentes de CMD customizado:
reg query "HKCU\Software\Microsoft\Command Processor" /v AutoRun
reg query "HKLM\Software\Microsoft\Command Processor" /v AutoRun
No meu caso, as chaves não estavam presentes (erro de chave inexistente). Conclusão: vetor padrão descartado.
4) Windows terminal: o ponto cego mais comum#
Em ambientes que usam Windows Terminal, a origem pode estar no profile do próprio app.
Fluxo:
- Abrir Configurações do Windows Terminal.
- Abrir o arquivo JSON de configuração.
- Revisar perfil do
cmd.exe.
Sinal de comprometimento/configuração residual:
"commandline": "cmd.exe /k %LOCALAPPDATA%\\clink\\clink_x64.exe inject"
Se esse trecho existir, o banner aparece mesmo sem PATH e sem AutoRun clássico.
6) Remoção definitiva (runbook)#
6.1 remover gatilhos de execução#
Limpeza de AutoRun (quando existir):
reg delete "HKCU\Software\Microsoft\Command Processor" /v AutoRun /f
reg delete "HKLM\Software\Microsoft\Command Processor" /v AutoRun /f
reg delete "HKCU\Software\Policies\Microsoft\Windows\Command Processor" /v AutoRun /f
reg delete "HKLM\Software\Policies\Microsoft\Windows\Command Processor" /v AutoRun /f
6.2 corrigir profile do Windows terminal#
- remover qualquer
clink ... injectdo campocommandline; - manter apenas
cmd.exeno profile padrão.
6.3 remover binários órfãos#
Depois de identificar caminho real do arquivo:
del /f /q "C:\caminho\para\clink_x64.exe"
del /f /q "C:\caminho\para\clink*.dll"
6.4 validar com sysinternals autoruns#
Se persistir, usar Autoruns:
- aba Logon e Command Processor;
- procurar referências a
clink,inject,%LOCALAPPDATA%\clink; - desabilitar e testar antes de excluir.
8) Lições de infraestrutura e segurança#
- Se executa, existe gatilho: PATH é só um dos vetores.
- Policy vence configuração local: sem alinhamento de GPO, problema volta.
- Padrão de shell precisa governança: customização sem documentação vira dívida técnica.
- Ferramenta forense reduz tempo de indisponibilidade: Autoruns economiza horas em incidentes de persistência.
- Sintaxe de registro importa: chaves com espaço (ex.:
"Command Processor") sem aspas geram falso negativo durante triagem.
Considerações práticas#
O "Clink fantasma" não era bug do Windows, era herança técnica com persistência fora do fluxo óbvio. A correção definitiva veio de investigação por camadas: registro, policy, profile e binário real.
Ambiente previsível depende de baseline de shell documentada e auditável.
Este artigo foi útil?
Deixe uma reação rápida para apoiar o conteúdo:
Este post está licenciado sob CC BY-NC.



Comentários
Participe da discussão abaixo.
0 comentários