🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFlujos alternativos de datos en NTFS
5 tareas · 40 min · Principiante
En un volumen NTFS un archivo no es un solo bloque de bytes: tiene un flujo principal, el que ves y abres, y puede tener otros flujos con nombre que el explorador no muestra y que no cambian el tamaño que ve el usuario. La mayoría son inocentes y los crea el propio sistema; unos pocos son lo que un analista busca. En Editorial Piedraluna tienes el listado de una carpeta del equipo del diseñador con la opción que muestra los flujos. Solo lectura de una salida ficticia; no se lee ni se ejecuta el contenido de ningún flujo.
Objetivo de la sala
En un volumen NTFS un archivo no es un solo bloque de bytes: tiene un flujo principal, el que ves y abres, y puede tener otros flujos con nombre que el explorador no muestra y que no cambian el tamaño que ve el usuario. La mayoría son inocentes y los crea el propio sistema; unos pocos son lo que un analista busca. En Editorial Piedraluna tienes el listado de una carpeta del equipo del diseñador con la opción que muestra los flujos. Solo lectura de una salida ficticia; no se lee ni se ejecuta el contenido de ningún flujo.Según la especificación de NTFS de Microsoft, todo archivo de un volumen NTFS tiene al menos un flujo, el principal, y se pueden crear flujos con nombre cuyo nombre completo es archivo:flujo:tipo. El principal no lleva nombre. Los flujos con nombre no se ven en el explorador, pero el comando dir con la opción /R los lista. La pregunta del analista es: ¿qué contiene ese flujo y quién lo creó?
Hay una consecuencia práctica para la evidencia: los flujos con nombre solo existen en NTFS. Si un archivo se copia a otro sistema de archivos, se comprime en un ZIP o se adjunta a un correo, los flujos normalmente no viajan. Por eso se adquiere una imagen del volumen, no una colección de archivos copiados.
Responde para continuar
¿Por qué una colección de archivos copiados puede perder flujos alternativos?
Ver pista de ayuda
Piensa en el sistema de archivos del destino y en lo que el formato de un ZIP puede guardar.
Abre la estación y lee dir-r.txt, el listado de la carpeta con la opción de flujos. Cada archivo aparece con su tamaño visible y, debajo, una línea por cada flujo con nombre. Hay flujos que el sistema o el navegador añaden a los archivos descargados; busca el archivo que tiene un flujo con un nombre distinto de esos.
Responde para continuar
¿Qué archivo tiene un flujo con nombre que no es Zone.Identifier? Escribe el nombre del archivo tal cual.
Ver pista de ayuda
Dos archivos tienen un flujo pequeño con el mismo nombre; solo uno tiene un flujo distinto y grande.
El flujo Zone.Identifier es un pequeño marcador que Windows suele añadir a lo que baja de internet o llega de otra zona de confianza, y sirve para avisar al abrir. Es de unas decenas de bytes y su presencia en descargas es normal. Como pista de la historia de un archivo es útil: dice que vino de fuera. Como hallazgo de ocultación, no lo es.
Responde para continuar
Dos archivos descargados del proveedor traen un flujo Zone.Identifier de 26 bytes. ¿Cómo se trata?
Ver pista de ayuda
El tamaño y el nombre del flujo ayudan a distinguir lo habitual de lo que merece un segundo vistazo.
Un archivo de texto de 1 KiB que arrastra un flujo de cientos de KiB es una incongruencia. El tamaño que muestra el explorador es el del flujo principal; lo escondido no suma ahí. Para dimensionar el hallazgo, calcula cuántos bytes más pesa el flujo con nombre del archivo de texto que arrastra uno grande que su contenido visible, con los números del listado.
Responde para continuar
¿Cuántos bytes más pesa el flujo con nombre del archivo de texto con flujo grande que su contenido visible? Escribe solo el número.
Ver pista de ayuda
Hay dos tamaños en el listado para el mismo archivo: el de su línea y el de la línea de flujo que lleva debajo.
El revisor anterior anotó en inicio-del-flujo.txt los primeros bytes del flujo, en hexadecimal. Empiezan por 4D 5A, las letras «MZ», que es la cabecera de un ejecutable de Windows. Eso es una pista, no una conclusión: el flujo parece un programa, y nadie lo ha ejecutado. La decisión es sobre el siguiente paso, que no es abrirlo, sino llevarlo al flujo de trabajo del triaje seguro de muestras (módulo 13) con la copia y sus huellas.
Responde para continuar
El flujo grande del archivo de texto empieza con la cabecera de un ejecutable. ¿Qué se decide?
Ver pista de ayuda
La autorización cubre revisar el equipo, no ejecutar nada en él. Ejecutar no es analizar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.