Questions tagged «alternate-data-stream»

5
为什么NTFS允许隐藏的可执行文件?
您可以通过键入以下命令将任何文件隐藏在另一个文件中: type sol.exe > container.txt:sol.exe 并运行文件隐藏文件,只需使用: start c:\hide\container.txt:sol.exe 但是,与此有关的疯狂的部分是它不会增加文件的大小(因此它是完全隐藏的)。 而且,如果您删除了其中包含隐藏内容的文件,则隐藏内容不会被删除。只需使用: more < container.txt:sol.exe > sol.exe 为什么NTFS允许这样做?这似乎是隐藏病毒的最佳方法。


1
如何将元数据添加到NTFS文件/文件夹?
我想使用相同的描述性字段标记不同的文件类型(即.pdf,.epub,.iso,.bin,文件夹等)。例如,我想要一个元数据字段“类型”,在pdf文件和epub文件中为“ eBook”,在iso文件和bin文件中为“ CD-Image”。 我阅读了有关备用数据流(ADS)的信息,以实现此目的。有人知道Windows 7可以标记不同文件并搜索它们的好程序吗?对我而言重要的是,元数据不会存储在单独的数据库中。我经常移动文件,并且需要保持灵活性(ADS会“粘在”文件上)。 有任何想法吗?

2
文件的来源是否可追溯?如果是的话我该如何消毒?
如果我将文件从PC复制到新格式化的USB闪存驱动器,然后将文件带到公共PC和公共Internet连接,从那里创建新电子邮件,在上传服务器上创建新帐户,上传文件,共享在网上下载此文件的链接以及下载该文件后的匿名个人或组织,此个人或组织可以跟踪此文件吗? 如果此文件是我从其他人那里获得的不是我的PDF文件,又该如何处理,如何使该文件不可追溯?

2
附加到大量文件夹的备用数据流“ Win32App_1”
我的Windows 10计算机具有大量的NTFS 备用数据流Win32App_1,这些数据流命名附加到整个系统驱动器的各个文件夹中。NoVirusThanks的流检测器将其检测为零大小的$DATA流。 有谁知道是什么造成了这些流? Windows Defender脱机扫描未检测到任何有害内容。 我还看到了很多Zone.Identifier $DATA流,尽管我已经知道它们只是Windows元数据流,用于标识从Internet下载的文件的来源。我根本不关心他们。 我自己将Windows 10安装在空白磁盘上,因此制造商未添加它们。我无法发布示例,因为我已经删除了流。 截至2017-04-18更新:我再次扫描了我的机器,备用数据流又回来了。使用more < C:\path\to\alternate_data_stream:Win32App_1显示流的内容为空,与NoVirusThanks的流检测器报告的结果一致。我已经设置了SysInternals的Process Monitor,以查找正在创建/触摸这些备用数据流的进程,如果由于该监视而看到任何内容,它将更新此问题。 仅供参考,我已经对此进行了大量研究。我与备用数据流的第一次接触是在90年代初首次发布NTFS时。我并不在乎实际的ADS本身,因为它们都是零大小的,但是对于某些恶意软件来说,这或多或少是潜在的“煤矿中的金丝雀”。 我已经启动了一个开源命令行实用程序,该实用程序可以识别并有选择地删除NTFS备用数据流。该项目托管在gitHub上,以防任何人发现它有用。 截至5月10日,我已经观察到我不拥有或接触的其他Windows 10计算机将名为Win32App_1的备用数据流附加到整个系统驱动器的各个文件夹中。它们似乎与Windows 10本身有关。我希望它们会用于某种编目过程。


1
备用数据流名称的MFT信息
我一直在努力从MFT中检索文件信息。我看到MFT记录有关于标准信息,文件名,数据和其他一些属性的信息。我尝试解析MFT记录以获取它包含的所有细节。我能够获取所有文件的文件名,数据(包括备用流的数据),但我无法获取指定备用数据流的文件名。出于测试目的,我创建了一个包含两个包含数据的命名备用流的文件。当我解析对应于该文件的MFT记录时,我无法识别备用流名称。这是否意味着备用流名称不存储在MFT中?那么一些实用程序如stream.exe如何识别备用流名称?
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.