กระแสข้อมูลสำรอง“ Win32App_1” เชื่อมต่อกับโฟลเดอร์จำนวนมาก


6

ฉันวินโดวส์ 10 เครื่องมีจำนวนมากของ NTFS สำรองกระแสข้อมูลชื่อWin32App_1ที่แนบมากับโฟลเดอร์ต่างๆทั่วไดรฟ์ระบบ เครื่องตรวจจับกระแสข้อมูล NoVirusThanks 'ตรวจพบว่าเป็น$DATAสตรีมขนาดศูนย์

ไม่มีใครรู้ว่าสิ่งที่อาจสร้างกระแสเหล่านี้?

การสแกนออฟไลน์ของ Windows Defender ตรวจพบสิ่งที่ไม่ต้องการ

ฉันเห็นZone.Identifier $DATAสตรีมจำนวนมากด้วยเช่นกันถึงแม้ว่าฉันรู้แล้วว่านี่เป็นเพียงสตรีมเมทาดาทาของ Windows สำหรับการระบุแหล่งที่มาของไฟล์ที่ดาวน์โหลดจากอินเทอร์เน็ต ฉันไม่ได้กังวลเกี่ยวกับพวกเขาเลย

ฉันติดตั้ง Windows 10 ด้วยตนเองในดิสก์เปล่าดังนั้นจึงไม่ได้เพิ่มจากผู้ผลิต ฉันไม่สามารถโพสต์ตัวอย่างได้เพราะฉันลบกระแสข้อมูลไปแล้ว

อัปเดตตั้งแต่วันที่ 2017-04-18: ฉันเพิ่งสแกนเครื่องของฉันอีกครั้งและกระแสข้อมูลสำรองกลับมาอีกครั้ง การใช้more < C:\path\to\alternate_data_stream:Win32App_1แสดงเนื้อหาของสตรีมให้เป็นอะไรก็ได้สอดคล้องกับผลลัพธ์ที่รายงานโดย NoVirusThanks 'Stream Detector ฉันมีการตั้งค่าการตรวจสอบกระบวนการของ SysInternals เพื่อค้นหากระบวนการที่กำลังสร้าง / สัมผัสกระแสข้อมูลทางเลือกเหล่านั้นและจะอัปเดตคำถามนี้หากฉันเห็นสิ่งใดอันเป็นผลมาจากการตรวจสอบนั้น

เพียงแค่ FYI ฉันได้ทำการค้นคว้าเรื่องนี้มาแล้ว การติดต่อครั้งแรกของฉันกับสตรีมข้อมูลทางเลือกคือเมื่อ NTFS ถูกประกาศครั้งแรกในช่วงต้นยุค 90 ฉันไม่ได้กังวลเกี่ยวกับโฆษณาจริงของตัวเองมากนักเนื่องจากมันมีขนาดเป็นศูนย์ แต่ไม่มากก็น้อยนี่อาจเป็น "นกขมิ้นในเหมืองถ่านหิน" สำหรับมัลแวร์บางตัว

ฉันได้เริ่มโปรแกรมอรรถประโยชน์บรรทัดคำสั่งโอเพนซอร์ซที่ระบุและลบตัวเลือกกระแสข้อมูลทางเลือกของ NTFS โครงการโฮสต์ที่ gitHubในกรณีที่ใคร ๆ เห็นว่ามีประโยชน์

ตั้งแต่วันที่ 10 พฤษภาคมเป็นต้นมาฉันสามารถสังเกตเห็นได้ว่าเครื่อง Windows 10 อื่น ๆ ที่ฉันไม่ได้เป็นเจ้าของหรือได้สัมผัสมีกระแสข้อมูลสำรองชื่อ Win32App_1 ที่แนบมากับโฟลเดอร์ต่าง ๆ ตลอดทั้งไดรฟ์ระบบ พวกเขาดูเหมือนจะเกี่ยวข้องกับ Windows 10 เอง ฉันคาดว่าพวกเขาจะใช้ในกระบวนการทำรายการบางประเภท


คุณอาจต้องการอ่านบทความนี้: blogs.technet.microsoft.com/askcore/2013/03/24/…
Hefewe1zen

คำตอบ:


5

Win32App_1 กระแสข้อมูลสำรองถูกสร้างขึ้นโดยบริการ "บริการจัดเก็บข้อมูล" ที่เป็นส่วนหนึ่งของระบบปฏิบัติการ Windows รุ่นของบริการก่อน Windows 10 ไม่ปรากฏเพื่อสร้างกระแสข้อมูลเหล่านี้

ถ้าคุณใช้ตัวแสดง Portable-Executable เช่นdumpbin.exeเครื่องมือที่มีอยู่ใน Visual Studio 2017 เพื่อดูส่วนทรัพยากรของ%SystemRoot%\System32\StorSvc.dllคุณสามารถดู Win32App_1 อ้างอิงหลายครั้ง

ฉันใช้ Sysinternals Process Monitor ประมาณหนึ่งสัปดาห์เพื่อตรวจสอบว่ากระบวนการสร้าง Win32App_1 กระแสข้อมูลสำรอง มันแสดงให้เห็นSvcHost.exeด้วยบรรทัดคำสั่งของ-k LocalSystemNetworkRestricted -s StorSvcเป็นกระบวนการสร้างกระแส บริการจัดเก็บข้อมูลที่ดูเหมือนจะถูกใช้โดย "เก็บ" แอปเพล็ใน "การตั้งค่า" app

ฉันใช้สิ่งต่อไปนี้เพื่อตรวจสอบการตั้งค่าบริการ / การจัดเก็บข้อมูลเป็นแหล่งที่มาของกระแส

  1. ฉันใช้แอพ ADSIdentifierเพื่อระบุและลบสตรีมทั้งหมดที่ชื่อ Win32App_1:
    บรรทัดคำสั่ง:ADSIdentifier /folder:C:\ /pattern:Win32App_1 /r
  2. ฉันหยุดและเริ่มบริการ "Storage Service" อีกครั้ง
    net stop "storage service"
    net start "storage service"
  3. เมื่อบริการทำงานฉันเปิดแอพ "การตั้งค่า" ไปที่ส่วน "ที่เก็บข้อมูล" คลิกที่ไดรฟ์ระบบของฉัน (C :) เพื่อแสดงรายละเอียด "การใช้พื้นที่เก็บข้อมูล" สำหรับไดรฟ์
  4. เรียกใช้ ADSIdentifier อีกครั้งและเห็นกระแสข้อมูลที่ถูกสร้างขึ้นใหม่ บรรทัดคำสั่ง:ADSIdentifier /folder:C:\ /pattern:Win32App_1

2

กฎการคำนวณสำคัญคือ: ไฟล์เปล่าหรือสตรีมด้วยตัวเองไม่สามารถก่อให้เกิดภัยคุกคามได้

อย่างไรก็ตามเป็นไปได้ว่าแอพ (ใจดีหรือร้าย) กำหนดความหมายให้กับการมีอยู่ของไฟล์ว่างเปล่าหรือสตรีมทางเลือกเช่นสัญญาณต่อไฟล์ ประสบการณ์บอกฉันว่าสิ่งนี้หายาก

ในกรณีนี้ฉันจะไปหาคำตอบที่เป็นประโยชน์: ทำรายการไฟล์ทั้งหมดที่มีสตรีมเหล่านี้ลบสตรีมเหล่านี้แล้วค่อยระวังอีกสองสามวันเพื่อดูว่าอะไรที่สร้างขึ้นมา เป็นไปได้อย่างมากว่ามันจะไม่ถูกสร้างขึ้นใหม่ หากคุณพบความผิดปกติจากการสูญเสียสตรีมเหล่านี้ให้เรียกคืนโดยใช้รายการของคุณ

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.