En uno de los artículos anteriores, mencionamos que al intentar abrir un archivo ejecutable descargado de Internet, Windows muestra una advertencia de seguridad de ejecutar un contenido potencialmente peligroso (para obtener más detalles, consulte Cómo deshabilitar las advertencias de seguridad en Windows). ¿Cómo determina el sistema que el archivo se descargó de Internet? Intentemos averiguarlo.
Todos los archivos ejecutables descargados de Internet en un navegador obtienen un marcador especial. Esta regla es compatible no solo con Internet Explorer, sino también con otros navegadores populares, como Mozilla Firefox y Google Chrome. Al copiar, cambiar el nombre o mover un archivo a otra partición NTFS, el marcador aún permanece.
Este marcador es un flujo de archivos NTFS alternativo.
Nota. La flujos de datos NTFS alternativos permiten crear varios flujos de datos adicionales (metadatos) para cada archivo NTFS. De forma predeterminada, todos los datos del archivo se almacenan en la secuencia principal, pero es posible crear para un archivo una o más secuencias adicionales y su tamaño puede incluso exceder el tamaño de la secuencia del archivo principal. La mayoría de las aplicaciones (incluido el Explorador de Windows) funcionan solo con el flujo estándar y no pueden leer datos de los flujos de datos NTFS alternativos.
Para asegurarse de que se haya asignado un marcador especial a un archivo descargado de Internet, muestre la lista de archivos para el directorio que contiene distribuciones usando el siguiente comando:
dir /r
Como podemos ver, la corriente alternativa Identificador de zona se ha asignado a los archivos ejecutables, como install_flash_player_16_active_x.exe: Identificador de zona.
Abra la secuencia alternativa en el Bloc de notas:
Notepad.exe install_flash_player_16_active_x.exe:Zone.Identifier

Podemos ver que esta secuencia es un archivo que contiene una sección [ZoneTransfer], en el que un ID de zona de transferencia (ZoneId) está especificado. (Estas son las zonas de seguridad que se pueden encontrar en la configuración de IE). La ID de la zona de transferencia puede contener uno de los cinco valores de 0 a 4.
- ZoneId = 0: máquina local
- ZoneId = 1: intranet local
- ZoneId = 2: sitios de confianza
- ZoneId = 3: Internet
- ZoneId = 4: sitios restringidos
Cuando descarga un archivo de una zona de seguridad, un navegador le asigna un ZoneId correspondiente. Al intentar ejecutar un archivo con ZoneId igual a 3 o 4 en su flujo NTFS alternativo, basándose en este ID, el sistema detecta que se ha descargado un archivo de Internet o de una fuente que no es de confianza. Windows ha estado comprobando este marcador de archivos ejecutables desde Windows XP SP2.
Para eliminar este marcador (la secuencia alternativa) manualmente, solo debe hacer clic en Desatascar en las propiedades del archivo.

Asegúrese de que este archivo no tenga la secuencia alternativa ahora.

Consejo. Para evitar asignar marcadores a los archivos descargados, puede guardar los archivos descargados de Internet en un sistema de archivos diferente de NTFS, como FAT, exFat, etc.
En realidad, Windows no tiene ninguna herramienta para lidiar con los flujos de datos alternativos. Por ejemplo, si tiene que eliminarlos de varios archivos a la vez, será mejor que use una herramienta de consola de terceros de Mark Rusinovich: arroyos.
Por ejemplo, para eliminar de forma recursiva las secuencias alternativas de todos los archivos ejecutables en c: Download , ejecute este comando:
c:TOOLSstreams.exe -s -d c:Download*.exe
En el símbolo del sistema, puede ver que se ha eliminado la secuencia alternativa de un archivo: Eliminado: Zone.Identifier: $ DATA
Importante. Corrientes elimina todas las secuencias alternativas de los archivos especificados y no permite apuntar a una determinada secuencia. Por lo tanto, no ejecute el arroyos comando como streams.exe -s -dc: *. exe, ya que puede provocar un fallo del sistema después de que se haya eliminado la información importante contenida en los flujos NTFS alternativos.

En PowerShell 3.0, puede mostrar la lista de archivos con la secuencia Zone.Identifier en un directorio usando este comando:
Get-ChildItem -Recurse | Get-Item -Stream Zone.Identifier -ErrorAction SilentlyContinue | Select-Object FileName
El atributo se elimina de la siguiente manera:
Remove-Item .install-file.exe -Stream Zone.Identifier
En Windows PowerShell 4.0, puede eliminar Zone.Identifier con un cmdlet independiente:
Unblock-File install-file.exe
Puede asignar el marcador a cualquier archivo manualmente ejecutando este comando:
notepad.exe install_flash_player_16_active_x.exe:Zone.Identifier
Dado que no hay flujo, el sistema le solicita que cree un nuevo archivo. Acepte y copie el siguiente texto en la ventana del Bloc de notas:
[ZoneTransfer]
ZoneId=3
Guarde los cambios. Asegúrese de que se haya asignado una secuencia alternativa al archivo.






