Máy Windows 10 của tôi có một số lượng lớn Luồng dữ liệu thay thế NTFS được Win32App_1
gắn vào các thư mục khác nhau trong toàn bộ ổ đĩa hệ thống. Trình phát hiện luồng của NoVirusThanks phát hiện chúng là $DATA
luồng có kích thước bằng không .
Có ai biết những gì có thể đã tạo ra những luồng này?
Windows Defender quét ngoại tuyến phát hiện không có gì không mong muốn.
Tôi cũng thấy rất nhiều Zone.Identifier
$DATA
luồng, mặc dù tôi đã biết đó chỉ là những luồng siêu dữ liệu Windows để xác định nguồn của tệp được tải xuống từ Internet. Tôi không quan tâm đến họ chút nào.
Tôi đã tự cài đặt Windows 10 trên một đĩa trống để nhà sản xuất không thêm vào. Tôi không thể đăng các ví dụ vì tôi đã xóa các luồng.
Cập nhật kể từ 2017-04-18: Tôi vừa quét lại máy của mình và các luồng dữ liệu thay thế đã hoạt động trở lại. Việc sử dụng more < C:\path\to\alternate_data_stream:Win32App_1
cho thấy nội dung của luồng là không có gì, phù hợp với kết quả được báo cáo bởi Trình phát hiện luồng của NoVirusThanks. Tôi đã thiết lập Trình theo dõi tiến trình của SysIternals để tìm kiếm các quy trình đang tạo / chạm vào các luồng dữ liệu thay thế đó và sẽ cập nhật câu hỏi này nếu tôi thấy bất cứ điều gì là kết quả của việc theo dõi đó.
Chỉ cần FYI, tôi đã thực hiện một loạt nghiên cứu về điều này. Lần tiếp xúc đầu tiên của tôi với các luồng dữ liệu thay thế là khi NTFS được công bố lần đầu tiên vào đầu những năm 90. Tôi không quá quan tâm đến bản thân ADS thực tế vì tất cả chúng đều có kích thước bằng 0, nhưng ít nhiều đây có khả năng là "hoàng yến trong hầm than" đối với một số phần mềm độc hại.
Tôi đã bắt đầu một tiện ích dòng lệnh nguồn mở để xác định và tùy ý loại bỏ các luồng dữ liệu thay thế NTFS. Dự án được lưu trữ tại gitHub trong trường hợp bất cứ ai thấy nó hữu ích.
Kể từ ngày 10 tháng 5, tôi đã có thể quan sát rằng các máy Windows 10 khác không thuộc sở hữu hoặc chạm vào của tôi có các luồng dữ liệu thay thế có tên Win32App_1 được đính kèm vào các thư mục khác nhau trong ổ đĩa hệ thống. Chúng dường như có liên quan đến chính Windows 10. Tôi hy vọng chúng được sử dụng trong một số loại quy trình biên mục.