Clink fantasma no CMD: diagnóstico forense e remoção definitiva no Windows 10
Voltar para blog

Clink fantasma no CMD: diagnóstico forense e remoção definitiva no Windows 10

07/06/2026 · 2 min · Infraestrutura

Ambiente: Windows 10 22H2 (build 19045.5131) Sintoma: banner Clink v1.7.6 aparece ao abrir o CMD sem instalação aparente. Risco operacional: shell com comportamento não documentado, ruído em automação e suporte.

Quando um componente executa sem constar no PATH, não existe "mágica": existe gatilho de inicialização em algum ponto da stack. O objetivo aqui é mostrar o fluxo forense que usei para sair de tentativa/erro e chegar à remoção definitiva.

2) Vetor padrão: autorun do command processor#

Primeiro suspeito em incidentes de CMD customizado:

reg query "HKCU\Software\Microsoft\Command Processor" /v AutoRun
reg query "HKLM\Software\Microsoft\Command Processor" /v AutoRun

No meu caso, as chaves não estavam presentes (erro de chave inexistente). Conclusão: vetor padrão descartado.

4) Windows terminal: o ponto cego mais comum#

Em ambientes que usam Windows Terminal, a origem pode estar no profile do próprio app.

Fluxo:

  1. Abrir Configurações do Windows Terminal.
  2. Abrir o arquivo JSON de configuração.
  3. Revisar perfil do cmd.exe.

Sinal de comprometimento/configuração residual:

"commandline": "cmd.exe /k %LOCALAPPDATA%\\clink\\clink_x64.exe inject"

Se esse trecho existir, o banner aparece mesmo sem PATH e sem AutoRun clássico.

6) Remoção definitiva (runbook)#

6.1 remover gatilhos de execução#

Limpeza de AutoRun (quando existir):

reg delete "HKCU\Software\Microsoft\Command Processor" /v AutoRun /f
reg delete "HKLM\Software\Microsoft\Command Processor" /v AutoRun /f
reg delete "HKCU\Software\Policies\Microsoft\Windows\Command Processor" /v AutoRun /f
reg delete "HKLM\Software\Policies\Microsoft\Windows\Command Processor" /v AutoRun /f

6.2 corrigir profile do Windows terminal#

6.3 remover binários órfãos#

Depois de identificar caminho real do arquivo:

del /f /q "C:\caminho\para\clink_x64.exe"
del /f /q "C:\caminho\para\clink*.dll"

6.4 validar com sysinternals autoruns#

Se persistir, usar Autoruns:

8) Lições de infraestrutura e segurança#

  1. Se executa, existe gatilho: PATH é só um dos vetores.
  2. Policy vence configuração local: sem alinhamento de GPO, problema volta.
  3. Padrão de shell precisa governança: customização sem documentação vira dívida técnica.
  4. Ferramenta forense reduz tempo de indisponibilidade: Autoruns economiza horas em incidentes de persistência.
  5. Sintaxe de registro importa: chaves com espaço (ex.: "Command Processor") sem aspas geram falso negativo durante triagem.

Considerações práticas#

O "Clink fantasma" não era bug do Windows, era herança técnica com persistência fora do fluxo óbvio. A correção definitiva veio de investigação por camadas: registro, policy, profile e binário real.

Ambiente previsível depende de baseline de shell documentada e auditável.

Este artigo foi útil?

Deixe uma reação rápida para apoiar o conteúdo:

CC BY-NC

Este post está licenciado sob CC BY-NC.

Comentários

Participe da discussão abaixo.

0 comentários