Qu'est-ce que le format de fichier LNK ?
Les fichiers .lnk sont les fichiers de raccourcis utilisés dans le système Windows. Ils contiennent des informations sur le type et l'emplacement de la cible - identifiée par un chemin local, un partage UNC ou une liste d'ID d'éléments Shell - ainsi que sur le programme associé.
Les fichiers .lnk peuvent contenir des informations supplémentaires définies par l'utilisateur. S'ils sont associés à une application .exe, ils peuvent également indiquer des attributs de démarrage initiaux pour le programme auquel ils se réfèrent, tels que l'état de la fenêtre, le répertoire de travail et les arguments de ligne de commande. Sous Windows, les fichiers .lnk affichent la même icône que leur fichier cible. L'extension .lnk est masquée par défaut dans le nom du fichier et n'apparaît pas dans l'Explorateur de fichiers.
Le format binaire est documenté par Microsoft sous la spécification MS-SHLLINK (publiée en 2010). Chaque fichier .lnk s'ouvre par un en-tête fixe de 76 octets : les octets magiques 4C 00 00 00 suivis du CLSID fixe de la classe de lien shell. Les formats de raccourcis associés incluent .url (raccourci internet) et .pif (raccourci de programme DOS hérité).
Lorsqu'un raccourci .lnk cesse de fonctionner
La modification de certains paramètres du fichier cible - comme son nom ou son emplacement - entraîne la désactivation de tous les fichiers de raccourcis qui y mènent. Les modifications des lettres de lecteur ou des mappages de partages réseau peuvent également faire disparaître les raccourcis du bureau. Windows inclut un service de suivi de lien qui tente de réparer automatiquement les raccourcis rompus ; en cas d'échec, la recréation du raccourci ou la mise à jour du chemin cible via la boîte de dialogue *Propriétés* est la solution recommandée.
Sécurité et sûreté
RISQUE : HIGHLNK est l'un des formats les plus détournés pour l'accès initial sur Windows. Un raccourci peut lancer silencieusement cmd/PowerShell avec des arguments contrôlés par l'attaquant et une icône déguisée (PDF, dossier) ; depuis que Microsoft a bloqué les macros Office provenant d'Internet en 2022, le LNK à l'intérieur de pièces jointes ZIP/ISO est devenu un vecteur principal de logiciels malveillants. Les failles historiques du LNK incluent CVE-2010-2568 (Stuxnet, exécution de code lors de l'analyse d'icônes) et ZDI-CAN-25373 / CVE-2025-9491 - des arguments remplis d'espaces masquant la commande réelle dans la boîte de dialogue Propriétés, exploités par plus de 11 groupes parrainés par des États depuis environ 2017 et corrigés par Microsoft seulement lors des mises à jour de novembre 2025. Règles pour les utilisateurs : ne double-cliquez jamais sur un .lnk arrivé par e-mail/USB, inspectez-le plutôt avec LECmd/ExifTool et maintenez Windows à jour. Le « virus de raccourci » sur les clés USB masque les dossiers et les remplace par des raccourcis malveillants - nettoyez avec une analyse antivirus plus attrib, ne vous contentez pas de supprimer les liens.
Détails du format
en brefProgrammes qui ouvrent les fichiers LNK
Détails techniques
spécifications approfondies| Type de conteneur | En-tête binaire de longueur fixe (76 octets) suivi de blocs de données facultatifs de longueur variable |
| Octets magiques | 4C 00 00 00 01 14 02 00 … C0 00 … 46 - les 4 premiers octets encodent la taille de l'en-tête ; les octets 4 à 19 contiennent le CLSID fixe de la classe de lien shell, tous deux à l'offset 0 |
| Type MIME | application/x-ms-shortcut |
| Ordre des octets | Little-endian pour tous les champs numériques |
| Encodage des chaînes | Code-page (ANSI) ou Unicode (UTF-16 LE) ; un indicateur dans ShellLinkHeader précise l'encodage présent |
| Types de référence cible | Chemin de fichier ou dossier local, chemin réseau UNC, racine de volume ou chemin avec variables d'environnement via EnvironmentVariableDataBlock |
| Structures de données clés | ShellLinkHeader, LinkTargetIDList (ITEMIDLIST), LinkInfo, blocs StringData, blocs ExtraData - tous facultatifs sauf l'en-tête |
| Champ d'état de la fenêtre | ShowCommand dans l'en-tête : 1 = Normal, 3 = Agrandie, 7 = Réduite |
| Champ de touche de raccourci | Valeur 16 bits dans l'en-tête combinant un code VirtualKey avec des indicateurs de modification (Maj, Ctrl, Alt) |
| Prise en charge du chemin relatif | La chaîne facultative RelativePath permet au shell Windows d'auto-réparer un raccourci rompu lorsque la cible est déplacée au sein du même volume |
| Horodatages cibles intégrés | Les valeurs FileTime pour la création, la dernière écriture et le dernier accès de la cible sont stockées dans LinkInfo, faisant des fichiers .lnk des artefacts précieux en criminalistique numérique |
| Stockage d'icône | Chaîne de chemin IconLocation séparée plus un entier IconIndex pointant vers la ressource d'icône dans ce fichier |
| Visibilité de l'extension | Masquée par le shell Windows par défaut ; contrôlée par la valeur HideFileExt sous HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced |
| Historique de sécurité | Exploité par Stuxnet (CVE-2010-2568) : des fichiers .lnk malveillants déclenchaient l'exécution de code au moment du rendu de l'icône ; corrigé dans MS10-046 (août 2010) |
| Prise en charge des plateformes | Natif de Windows 95 et de toutes les versions ultérieures de Windows ; analysable sur Linux et macOS via liblnk (lnkinfo) et ExifTool |
| Publié | 1995 (Windows 95); binary format publicly documented since 2010 as MS-SHLLINK |
| Standard ouvert | Oui · libre de droits |
| Spécification | learn.microsoft.com |
Conversions LNK
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers LNK.