Como identificar streams ocultos em arquivos NTFS no Windows 11
🔍 WiseChecker

Como identificar streams ocultos em arquivos NTFS no Windows 11

Correção rápida: o NTFS suporta streams de dados alternativos (ADS) — conteúdo secundário oculto anexado a arquivos. Para listar streams: abra o Terminal → dir /R em qualquer pasta. Streams aparecem como arquivo:streamname:$DATA. Para inspecionar: more < arquivo:streamname. Para excluir um stream: PowerShell Remove-Item -Stream streamname arquivo.

Arquivos NTFS podem ter “streams” adicionais além do conteúdo principal. O mais comum é o stream Zone.Identifier que o Windows usa para rastrear arquivos baixados (a marca “bloqueado”). Menos comum, mas mais preocupante: malware pode ocultar payload em ADS. Inspecionar streams revela o que está anexado.

Sintoma: Necessidade de inspecionar ou remover streams de dados alternativos NTFS em arquivos do Windows 11.
Afeta: Volumes NTFS do Windows 11 (e Windows 10).
Tempo de correção: ~10 minutos.

ADVERTISEMENT

O que causa isso

O NTFS suporta múltiplos streams de dados por arquivo. O stream primário contém o conteúdo normal do arquivo; streams alternativos armazenam dados extras invisíveis para a maioria dos aplicativos. O Windows usa um stream (Zone.Identifier) para segurança: ele marca arquivos baixados com uma zona numérica (0=confiável, 3=não confiável). Os aplicativos respeitam essa marca (ex.: Office exibe Modo de Exibição Protegido para arquivos com Zona 3).

Malware às vezes usa ADS para ocultar payloads dentro de arquivos aparentemente inofensivos. Inspecionar streams é uma habilidade de segurança e forense.

Método 1: Listar streams com dir /R

A descoberta mais simples.

  1. Abra o Terminal (não precisa de admin para leitura).
  2. Navegue até a pasta de interesse: cd C:\caminho\para\pasta.
  3. Execute:
    dir /R

    A saída lista cada arquivo com quaisquer streams abaixo dele como arquivo:streamname:$DATA.

  4. Streams comuns:
    • Zone.Identifier: informações da zona de download. Arquivos marcados como “da internet”.
    • encryptable: relacionado ao BitLocker.
    • Wof: Windows Overlay Filter (compressão).
    • Streams personalizados: específicos de aplicativos ou possivelmente maliciosos.
  5. Ler um stream: more < arquivo:streamname. (Nota: espaços exigem escape.)
  6. Para PowerShell: Get-Item arquivo -Stream *. Lista streams com tamanhos.
  7. Para obter o conteúdo do stream: Get-Content -Path arquivo -Stream streamname.

Esta é a etapa de diagnóstico.

ADVERTISEMENT

Método 2: Usar a ferramenta Sysinternals Streams para inspeção aprofundada

Para mais detalhes do que o dir /R oferece.

  1. Baixe o Streams da Microsoft Sysinternals (gratuito).
  2. Extraia o streams64.exe (ou streams.exe para 32 bits).
  3. Execute como admin: streams64 -s C:\pasta. A opção -s percorre subpastas.
  4. A saída mostra todos os streams encontrados. Formato:
    C:\pasta\arquivo.txt:Zone.Identifier:$DATA  26

    Arquivo:Stream:$DATA seguido pelo tamanho em bytes.

  5. Para excluir todos os streams de um arquivo: streams64 -d arquivo. A opção -d exclui streams; o conteúdo principal do arquivo é preservado.
  6. Para excluir streams Zone.Identifier de todos os arquivos baixados: streams64 -d -s C:\Users\meu\Downloads. Desbloqueia todos os arquivos baixados de uma vez.

A ferramenta Streams é o utilitário de inspeção canônico.

Método 3: Remover ou desbloquear streams

Para remoção de stream específico.

  1. Para Zone.Identifier (a marca “arquivo está bloqueado”):
    • Clique com o botão direito no arquivo → Propriedades. Marque Desbloquear na parte inferior. Clique em Aplicar.
    • PowerShell: Unblock-File -Path arquivo.
  2. Para todos os streams em um arquivo:
    Remove-Item -Path arquivo -Stream *

    Remove todos os streams alternativos.

  3. Para remover um stream específico:
    Remove-Item -Path arquivo -Stream streamname
  4. Para criar um stream (teste):
    Set-Content -Path arquivo.txt -Stream secreto -Value "conteúdo oculto"

    O stream secreto agora está anexado ao arquivo.txt.

  5. Copiar um arquivo para FAT32/exFAT (que não suportam streams) remove todos os streams. Útil para limpar arquivos.

Esta é a abordagem correta para gerenciamento de streams.

ADVERTISEMENT

Como verificar se a correção funcionou

  • Execute dir /R na pasta. Se você removeu streams: apenas entradas de arquivo principal aparecem (sem linhas Stream:$DATA).
  • Para remoção de Zone.Identifier: as Propriedades do arquivo não mostram mais a caixa de seleção “Desbloquear”.
  • Os aplicativos Office não exibem mais o banner de Modo de Exibição Protegido para o arquivo.

Se nenhum desses funcionar

Se os streams persistirem ou novos aparecerem: Streams de quarentena do antivírus: alguns AVs deixam dados forenses em ADS após a varredura. Streams podem ser criados durante varreduras do AV. Tolere ou desabilite o registro de streams do AV. Para streams relacionados a sincronização: OneDrive, Dropbox, Box podem usar ADS para metadados. Não exclua — a sincronização na nuvem pode quebrar. Para software de backup: aplicativos de backup podem armazenar metadados em ADS. Remover quebra a integridade do backup. Para streams misteriosos que reaparecem: alguns recursos do Windows (Arquivos Sob Demanda, Otimização de Entrega de Atualizações do Windows) gerenciam ADS ativamente. Verifique o Visualizador de Eventos para fontes relacionadas. Para possível malware em ADS: o Microsoft Defender varre streams. Execute uma varredura completa via Defender. Em caso de suspeita: use o scanner de arquivos do VirusTotal (envie o arquivo para virustotal.com).

Conclusão: dir /R mostra streams de dados alternativos. PowerShell Get-Item -Stream * para inspeção, Remove-Item -Stream * para limpar. Ferramenta Sysinternals Streams para inspeção e exclusão em massa.

ADVERTISEMENT