Correção rápida: o NTFS suporta streams de dados alternativos (ADS) — conteúdo secundário oculto anexado a arquivos. Para listar streams: abra o Terminal → dir /R em qualquer pasta. Streams aparecem como arquivo:streamname:$DATA. Para inspecionar: more < arquivo:streamname. Para excluir um stream: PowerShell Remove-Item -Stream streamname arquivo.
Arquivos NTFS podem ter “streams” adicionais além do conteúdo principal. O mais comum é o stream Zone.Identifier que o Windows usa para rastrear arquivos baixados (a marca “bloqueado”). Menos comum, mas mais preocupante: malware pode ocultar payload em ADS. Inspecionar streams revela o que está anexado.
Afeta: Volumes NTFS do Windows 11 (e Windows 10).
Tempo de correção: ~10 minutos.
O que causa isso
O NTFS suporta múltiplos streams de dados por arquivo. O stream primário contém o conteúdo normal do arquivo; streams alternativos armazenam dados extras invisíveis para a maioria dos aplicativos. O Windows usa um stream (Zone.Identifier) para segurança: ele marca arquivos baixados com uma zona numérica (0=confiável, 3=não confiável). Os aplicativos respeitam essa marca (ex.: Office exibe Modo de Exibição Protegido para arquivos com Zona 3).
Malware às vezes usa ADS para ocultar payloads dentro de arquivos aparentemente inofensivos. Inspecionar streams é uma habilidade de segurança e forense.
Método 1: Listar streams com dir /R
A descoberta mais simples.
- Abra o Terminal (não precisa de admin para leitura).
- Navegue até a pasta de interesse:
cd C:\caminho\para\pasta. - Execute:
dir /RA saída lista cada arquivo com quaisquer streams abaixo dele como arquivo:streamname:$DATA.
- Streams comuns:
- Zone.Identifier: informações da zona de download. Arquivos marcados como “da internet”.
- encryptable: relacionado ao BitLocker.
- Wof: Windows Overlay Filter (compressão).
- Streams personalizados: específicos de aplicativos ou possivelmente maliciosos.
- Ler um stream:
more < arquivo:streamname. (Nota: espaços exigem escape.) - Para PowerShell:
Get-Item arquivo -Stream *. Lista streams com tamanhos. - Para obter o conteúdo do stream:
Get-Content -Path arquivo -Stream streamname.
Esta é a etapa de diagnóstico.
Método 2: Usar a ferramenta Sysinternals Streams para inspeção aprofundada
Para mais detalhes do que o dir /R oferece.
- Baixe o Streams da Microsoft Sysinternals (gratuito).
- Extraia o
streams64.exe(ou streams.exe para 32 bits). - Execute como admin:
streams64 -s C:\pasta. A opção-spercorre subpastas. - A saída mostra todos os streams encontrados. Formato:
C:\pasta\arquivo.txt:Zone.Identifier:$DATA 26Arquivo:Stream:$DATA seguido pelo tamanho em bytes.
- Para excluir todos os streams de um arquivo:
streams64 -d arquivo. A opção-dexclui streams; o conteúdo principal do arquivo é preservado. - Para excluir streams Zone.Identifier de todos os arquivos baixados:
streams64 -d -s C:\Users\meu\Downloads. Desbloqueia todos os arquivos baixados de uma vez.
A ferramenta Streams é o utilitário de inspeção canônico.
Método 3: Remover ou desbloquear streams
Para remoção de stream específico.
- Para Zone.Identifier (a marca “arquivo está bloqueado”):
- Clique com o botão direito no arquivo → Propriedades. Marque Desbloquear na parte inferior. Clique em Aplicar.
- PowerShell:
Unblock-File -Path arquivo.
- Para todos os streams em um arquivo:
Remove-Item -Path arquivo -Stream *Remove todos os streams alternativos.
- Para remover um stream específico:
Remove-Item -Path arquivo -Stream streamname - Para criar um stream (teste):
Set-Content -Path arquivo.txt -Stream secreto -Value "conteúdo oculto"O stream secreto agora está anexado ao arquivo.txt.
- Copiar um arquivo para FAT32/exFAT (que não suportam streams) remove todos os streams. Útil para limpar arquivos.
Esta é a abordagem correta para gerenciamento de streams.
Como verificar se a correção funcionou
- Execute
dir /Rna pasta. Se você removeu streams: apenas entradas de arquivo principal aparecem (sem linhas Stream:$DATA). - Para remoção de Zone.Identifier: as Propriedades do arquivo não mostram mais a caixa de seleção “Desbloquear”.
- Os aplicativos Office não exibem mais o banner de Modo de Exibição Protegido para o arquivo.
Se nenhum desses funcionar
Se os streams persistirem ou novos aparecerem: Streams de quarentena do antivírus: alguns AVs deixam dados forenses em ADS após a varredura. Streams podem ser criados durante varreduras do AV. Tolere ou desabilite o registro de streams do AV. Para streams relacionados a sincronização: OneDrive, Dropbox, Box podem usar ADS para metadados. Não exclua — a sincronização na nuvem pode quebrar. Para software de backup: aplicativos de backup podem armazenar metadados em ADS. Remover quebra a integridade do backup. Para streams misteriosos que reaparecem: alguns recursos do Windows (Arquivos Sob Demanda, Otimização de Entrega de Atualizações do Windows) gerenciam ADS ativamente. Verifique o Visualizador de Eventos para fontes relacionadas. Para possível malware em ADS: o Microsoft Defender varre streams. Execute uma varredura completa via Defender. Em caso de suspeita: use o scanner de arquivos do VirusTotal (envie o arquivo para virustotal.com).
Conclusão: dir /R mostra streams de dados alternativos. PowerShell Get-Item -Stream * para inspeção, Remove-Item -Stream * para limpar. Ferramenta Sysinternals Streams para inspeção e exclusão em massa.