NTFS: блокировка файлов, полученных из интернета

Впервые с блокировкой файлов, скачанных из интернета или почты я столкнулся когда переносил файловый сервер. Наш сервер на Windows Server 2003 R2 приказал долго жить. Пока он ещё был в состояни и хоть как-то работать, был поднят новый сервер на базе Debian 6 и Samba 3. Разумеется все доменные фичи вроде Kerberos и Windbind также были подняты. И вот наступила ночь переноса данных.

Я столкнулся с тем, что Windows не дает скопировать файл, полученный из интернета или по почте. Для копирования требовалось открыть свойства файла и установить галочку "разблокировать", что учитывая объем данных, напрягало.

NTFS: блокировка файлов, полученных из интернета Windows, Microsoft, Файловая система NTFS, Информационная безопасность, Длиннопост

При открытии такого документа Word использует защищенный режим.

NTFS: блокировка файлов, полученных из интернета Windows, Microsoft, Файловая система NTFS, Информационная безопасность, Длиннопост

Причем здесь альтернативные потоки?

Давайте посмотрим все потоки данных для заблокированного файла. Для этого воспользуемся PowerShell командлетом Get-Item  с параметром -Stream *

PS C:\Users\mfc166\downloads> Get-Item LAPS_Datasheet.docx -Stream *

NTFS: блокировка файлов, полученных из интернета Windows, Microsoft, Файловая система NTFS, Информационная безопасность, Длиннопост

И PowerShell радостно нам рапортует о наличии двух потоков:

:$DATA - собственно данные самого файла

Zone.Identifier - это поток намекает на происхождение файла.


Давайте прочтем содержимое потока. Для этого воспользуемся PowerShell командлетом Get-Content с параметром  -Stream Zone.Identifier


PS C:\Users\mfc166\downloads> Get-Content LAPS_Datasheet.docx -Stream Zone.Identifier

NTFS: блокировка файлов, полученных из интернета Windows, Microsoft, Файловая система NTFS, Информационная безопасность, Длиннопост

Видим, что файл получен из третьей зоны. За пояснениями обратимся к KB182569.

Если кратко, то во описание зон - файл получен из интернета.

NTFS: блокировка файлов, полученных из интернета Windows, Microsoft, Файловая система NTFS, Информационная безопасность, Длиннопост

Есть разные утилиты, позволяющие работать с потоками. Та же Streams весьма хороша. Но мы рассмотрим PowerShell. Итак, что можно сделать с блокировкой файлов? Пути два: удалить поток или снять блокировку :


Удаление потока:

Remove-Item -Path LAPS_Datasheet.docx -Stream Zone.Identifier

Как видим, его больше нет:

NTFS: блокировка файлов, полученных из интернета Windows, Microsoft, Файловая система NTFS, Информационная безопасность, Длиннопост

Снятие блокировки:

Один файл я разблокировал, но ничего - их есть у меня. Вооружаемся всё тем-же PowerShell

Unblock-File LAPS_OperationsGuide.docx

NTFS: блокировка файлов, полученных из интернета Windows, Microsoft, Файловая система NTFS, Информационная безопасность, Длиннопост

На скрине видно, что я проверил наличие блокировки, снял её и убедился в отсутствии.

NTFS: блокировка файлов, полученных из интернета Windows, Microsoft, Файловая система NTFS, Информационная безопасность, Длиннопост

Снимать блокировку можно оптом:

PS C:\Users\mfc166\downloads> dir *.docx |Unblock-File

NTFS: блокировка файлов, полученных из интернета Windows, Microsoft, Файловая система NTFS, Информационная безопасность, Длиннопост

Мы видим, что третий файл, также скачанный из интернета, потерял блокировку.


Если кому будет интересно, могу рассказать о потоках данных подробнее.

Лига Сисадминов

1.5K поста17.6K подписчика

Добавить пост

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

1
Автор поста оценил этот комментарий

Способ интересный, как и удаление гланд ректальным методом. А можно просто переместить все файлы на диск, отформатированый в FAT, а потом обратно без SMS и регистрации пауэршелла и бубна.

раскрыть ветку (1)
7
Автор поста оценил этот комментарий

И потерять списки прав доступа NTFS, что крайне важно в домене. Альтернативные потоки данных тоже будут потеряны, а они могут быть важны. Да и с файлами больше 4 Гб вопрос не решен. Да и объем копирования удваивается, а мне нужно было почти 1,5 Тб перенести.

показать ответы
5
Автор поста оценил этот комментарий

Вы написали свой текст не на iXBT, а на Пикабу - здесь другая аудитория, ей не потоки важны, а как сделать так, чтобы телевизор перестал ругаться.

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Но я опубликовал его с Лиге Сисадминов, а не в "Win 7/8/10, Office - настройка".

показать ответы
3
Автор поста оценил этот комментарий

Господи, зачем вся эта муть с PowerShell'ом???

Вот исчерпывающая инструкция от Микрософта https://support.microsoft.com/ru-ru/help/883260/information-...

раскрыть ветку (1)
9
Автор поста оценил этот комментарий

Вы говорите про запрет скачивания. Я пишу о том что файл уже загружен (возможно даже на другом компьютере) и заблокирован операционной системой.

показать ответы
15
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (1)
10
Автор поста оценил этот комментарий

Хабр уже не тот к сожалению.

показать ответы
Автор поста оценил этот комментарий

Может быть имеет смысл разобраться в том, кто, когда и согласно каким правилам создаёт этот поток, выставить подходящие политики зон и соответствующие ограничения?

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Ну разберемся, а дальше что? Запретить выставлять ограничение? Что-бы кто-нибудь что-нибудь запустил не то? Это один из рубежей безопасности.

показать ответы
5
Автор поста оценил этот комментарий

Контент изменился. Открываешь лучшее и видишь одних котиков, бабушек и истории уровня одноклассников.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Это да. Котомафию давно в игнор добавил.

показать ответы
Автор поста оценил этот комментарий

Прошу прощение, что тут напишу ( после прочтения вашего поста, почему то вспомнилось сейчас). Есть такой вопрос: перенос файлов из файлопомойки. Слишком длинное название пути к файлу и самого файла. Вот такое дерево). Даже на флешку не перенести. Все решалось архивированием вышестоящих папок. Вариант с изменением разрешения в regedit - не вариант( программа которая создает эти Файлы и открывает - работает.

(Файлы xml) . Что можно придумать?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Total commander умеет.

Но я использую Robocopy, можно Copymik.

показать ответы
1
DELETED
Автор поста оценил этот комментарий

Раз уж тут тред с шарящими людьми, как пофиксить это говно? Такая хуйня на скачаных ворд документах либо притащенных на флешке с любого другого места, файлы открываются точно такой же версией ворда(офис365 лицензия) на любом другом компе/ноуте, но на этом компе вот такая поеботина вылазит. Кул решения про делание папку доверенной где лежит файл делал, нихуа не помогло.

Иллюстрация к комментарию
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

свойства файла покажите

показать ответы
Автор поста оценил этот комментарий
Где то недавно читал как посмотреть в PowerShell создателя файла, историю его копирования и еще что то, найти не могу, может подскажете как выудить эту информацию ?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Сохранил вопрос, уточню.

показать ответы
Автор поста оценил этот комментарий

Так в том и смысл разбираться, чтоб правильно пользоваться этим функционалом, а не бездумно его отключать.Я же, по моему, сказал "настроить политики и выставить ограничения", а не "отключать".

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

А я его и не отключаю. Новые загруженные файлы так-же получат блокировку. Метод полезен, когда ВОТПРЯМЩАЗ нужно перенести файлопомойку.

показать ответы
Автор поста оценил этот комментарий
Где то недавно читал как посмотреть в PowerShell создателя файла, историю его копирования и еще что то, найти не могу, может подскажете как выудить эту информацию ?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Изи же! Get-Acl тебе в помощь.

https://devblogs.microsoft.com/scripting/hey-scripting-guy-h...

Автор поста оценил этот комментарий

Дружище!

В своё время я изъебнулся и всё таки сделал себе FTP сервер. Вот прям весь диск 2Тb отдал под это дело. Всё было хорошо, пока я не столкнулся с такой проблемой- все файлы , в моём случае *.ехе и тд перестали запускаться с этого диска. Вылезает ошибка, мол "erorr writing temporary file.Make sure uour tepmp folder is valid", сообщения разные, но суть одна- нет доступа к временной папке на диске Ц. Из под админа та же херня. Единственный способ- переместить нужный файл на рабочий стол или в любое другое место- то процесс установки проходит нормально. В процессе всей этой истории переустанавливалась винда (7), ставилась другая (10) - ничего не меняется, что делать?!

раскрыть ветку (1)
Автор поста оценил этот комментарий

Давай подробнее и со скриншотами на leonid@uhanov.org

Автор поста оценил этот комментарий

удалось?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Пока нет.

Атрибуты читаются через Get-Item, владельца файла можно увидеть через Get-Acl. Но ничего про историю.

Автор поста оценил этот комментарий

У меня, на скачанных екзешниках, нет той галочки, вин7

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вполне может быть. Всё зависит от настроек компьютера и вероятно, от браузера.

2
DELETED
Автор поста оценил этот комментарий

зато так можно на любом языке программирования написать скрипт

и вообще, к любому файлу можно создать свой поток и хранить в нем какую-то

инфу. В текстовом ( в любом типе) файле будет обычный текст,а в потоке - еще один - альтернативный (тоже любой тип файла). если его шифрануть вообще в шпионы пойти можно

Что самое интересное альтернативные потоки не увеличивают видимый объем файла. Так если к текстовому файлу размером 1 Кб добавить видео размером 30 Гб, то проводник все равно покажет размер файла 1 Кб.


http://webcodius.ru/windows/alternativnye-potoki-dannyx-v-nt...

раскрыть ветку (1)
Автор поста оценил этот комментарий

Верно говоришь. Так некоторые вирусы прячутся.

Автор поста оценил этот комментарий

А можно простым блокнотом открывать *zone.identifier и редактировать http://woshub.com/wp-content/uploads/2015/06/ZoneTransfer-zo...

раскрыть ветку (1)
Автор поста оценил этот комментарий

Как разовый вариант можно. Но тогда проще в свойствах галочку поставить.

показать ответы
10
Автор поста оценил этот комментарий

А Пикабу будто тот...

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

И много изменилось?

Мне например сисек на порнхабе хватает.

показать ответы
Автор поста оценил этот комментарий

Пожалуй, я неправ был... вечно забываю, про специализированные сообщества... А что, есть и сообщество про настройки, или это сарказмЪ был? ;)

раскрыть ветку (1)