タグ付けされた質問 「alternate-data-stream」

5
なぜNTFSは目に見えない実行可能ファイルを許可するのですか?
次のように入力するだけで、別のファイル内のファイルを非表示にできます。 type sol.exe > container.txt:sol.exe 隠しファイルを実行するには、次を使用します: start c:\hide\container.txt:sol.exe しかし、これに関する最大の問題は、ファイルのサイズが大きくならないことです(したがって、完全に非表示になります)。 また、隠しファイルが含まれているファイルを削除しても、隠しファイルは削除されません。ただ使用する: more < container.txt:sol.exe > sol.exe NTFSでこれが許可されるのはなぜですか?ウイルスを隠す最良の方法のようです。


1
NTFSファイル/フォルダーにメタデータを追加するにはどうすればよいですか?
同じ記述フィールドを使用して、異なるファイルタイプ(つまり、.pdf、.epub、.iso、.bin、フォルダー、..)にタグを付けたい。たとえば、pdfファイルとepubファイルでは「eBook」、isoファイルおよびbinファイルでは「CDイメージ」となるメタデータフィールド「type」が必要です。 これを可能にするために、Alternate Data Streams(ADS)について読みました。別のファイルにタグを付けて検索するためのWindows 7用の優れたプログラムを知っている人はいますか?メタデータが別のデータベースに保存されないことが重要です。ファイルを頻繁に移動し、柔軟性を維持する必要があります(ADSはファイルに「固執」します)。 何か案は?

2
ファイルの出所は追跡可能ですか?どうすれば消毒できますか?
私のPCから新しくフォーマットされたUSBフラッシュドライブにファイルをコピーした場合、そのファイルをパブリックPCおよびパブリックインターネット接続に取り込み、そこから新しいメールを作成し、アップロードサーバーに新しいアカウントを作成し、ファイルをアップロードし、共有しました。このファイルのダウンロードリンクをWebでダウンロードした後、匿名の人物または組織がファイルをダウンロードした後、このファイルはこの人物または組織によって追跡可能になりますか? また、このファイルが私が他の人から取得した私のものではないPDFファイルである場合はどうなりますか?このファイルを追跡不可能にするにはどうすればよいですか?

2
多数のフォルダーに接続された代替データストリーム「Win32App_1」
私のWindows 10マシンはNTFSの多数持っている代替データストリームという名前のWin32App_1システムドライブ全体でさまざまなフォルダに添付します。NoVirusThanksのStream Detectorは、それらをゼロサイズの$DATAストリームとして検出します。 誰がこれらのストリームを作成したのか知っていますか? Windows Defenderオフラインスキャンは、不要なものを検出しません。 またZone.Identifier $DATA、インターネットからダウンロードされたファイルのソースを識別するための単なるWindowsメタデータストリームであることは既に知っていますが、多くのストリームを見ています。私はそれらについて全く心配していません。 Windows 10を空のディスクに自分でインストールしたので、製造元によって追加されませんでした。既にストリームを削除しているため、例を投稿できません。 2017-04-18現在の更新:マシンを再度スキャンしたばかりで、代替データストリームが戻ってきました。を使用するmore < C:\path\to\alternate_data_stream:Win32App_1と、NoVirusThanksのStream Detectorによって報告された結果と一致して、ストリームのコンテンツが空であることが示されます。SysInternalsのプロセスモニターをセットアップして、これらの代替データストリームを作成/変更しているプロセスを探し、その監視の結果として何かが見つかった場合はこの質問を更新します。 ちなみに、私はすでにこれについて多くの研究を行っています。代替データストリームとの最初の接触は、90年代初頭にNTFSが初めて発表されたときでした。実際のADS自体はすべてサイズがゼロであるため、あまり心配していませんが、これは多かれ少なかれ、一部のマルウェアの「炭鉱のカナリア」です。 NTFS代替データストリームを識別し、オプションで削除するオープンソースのコマンドラインユーティリティを開始しました。このプロジェクトは、誰でも便利だと思った場合に備えてgitHubでホストされています。 5月10日の時点で、私が所有または操作していない他のWindows 10マシンには、Win32App_1という名前の代替データストリームがシステムドライブ全体のさまざまなフォルダーに接続されていることがわかりました。それらはWindows 10自体に関連しているようです。何らかのカタログ作成プロセスで使用されると思います。

1
Windows 7の代替データストリームでバッチファイルを実行するにはどうすればよいですか?
通常、代替データストリームとして実行可能ファイルを作成した後、たとえば: type exec_this.bat > C:\blank.txt:exe.bat 単純に言うことができます start C:\blank.txt:exe.bat 実行可能ファイルを実行します。Windows 7では、「アクセスが拒否されました」というメッセージが表示されるだけです。または「ファイル$ WHATEVER_THE_FILE_ISが見つかりません。」 このバッチファイルを実行するにはどうすればよいですか?
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.