<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>NTFS &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/ntfs/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Mon, 10 Aug 2026 20:32:45 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>一条命令，看出下载文件来自哪个网站</title>
		<link>https://mylogs.cn/%e4%b8%80%e6%9d%a1%e5%91%bd%e4%bb%a4%ef%bc%8c%e7%9c%8b%e5%87%ba%e4%b8%8b%e8%bd%bd%e6%96%87%e4%bb%b6%e6%9d%a5%e8%87%aa%e5%93%aa%e4%b8%aa%e7%bd%91%e7%ab%99/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Mon, 10 Aug 2026 20:32:45 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[NTFS]]></category>
		<category><![CDATA[PowerShell]]></category>
		<category><![CDATA[Windows技巧]]></category>
		<category><![CDATA[命令行]]></category>
		<category><![CDATA[文件安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e4%b8%80%e6%9d%a1%e5%91%bd%e4%bb%a4%ef%bc%8c%e7%9c%8b%e5%87%ba%e4%b8%8b%e8%bd%bd%e6%96%87%e4%bb%b6%e6%9d%a5%e8%87%aa%e5%93%aa%e4%b8%aa%e7%bd%91%e7%ab%99/</guid>

					<description><![CDATA[下载文件夹里堆了几十个安装包，过一阵子再看，常常想不起某个 exe 到底是从官网下的还是从论坛转来的。更常见的 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">下载文件夹里堆了几十个安装包，过一阵子再看，常常想不起某个 exe 到底是从官网下的还是从论坛转来的。更常见的情况是：双击下载来的程序，系统弹出「此文件来自其他计算机，可能被阻止以帮助保护该计算机」；用 Office 打开下载的表格，顶部横幅提示进入受保护的视图，编辑按钮点不了。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a7a673aabd99&quot;}" data-wp-interactive="core/image" data-wp-key="6a7a673aabd99" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="799" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/a9a9345094493146ae707ca5b2e47784_header.webp" alt="一条命令，看出下载文件来自哪个网站" class="wp-image-4357" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/a9a9345094493146ae707ca5b2e47784_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/a9a9345094493146ae707ca5b2e47784_header-300x200.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/a9a9345094493146ae707ca5b2e47784_header-1024x682.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/a9a9345094493146ae707ca5b2e47784_header-768x511.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：MakeUseOf</figcaption></figure>





<p class="wp-block-paragraph">这些提示不是凭空冒出来的。NTFS 文件系统里有一个沿用了 33 年的机制——替代数据流（Alternate Data Streams，简称 ADS），一个文件除了肉眼能看到的正文，还能挂上若干个独立命名的「附加层」。文件名、图标、文件大小都不露痕迹，资源管理器也从未打算显示它。Windows 正是用其中一个叫 Zone.Identifier 的流，记下这个文件从哪儿来。</p>



<h2 class="wp-block-heading">一、先做个实验，亲眼看见第二层</h2>



<p class="wp-block-paragraph">MakeUseOf 撰稿人 Afam Onyimadu 给出的验证步骤只要一分钟：</p>



<ol class="wp-block-list"><li>任意文件夹里右键 →「新建」→「文本文档」，命名 test.txt，写一句话后保存关闭。</li><li>点击资源管理器地址栏，输入 <code>cmd</code> 回车，在当前目录打开命令提示符。</li><li>执行 <code>notepad test.txt:secret.txt</code>，在弹出的记事本里随便写点内容，保存关闭。</li><li>回到命令行执行 <code>dir</code>，列表里依然只有 test.txt，看不出异常。</li><li>再执行 <code>dir /r</code>，test.txt 下面会多出一行以 <code>$DATA</code> 结尾的记录，带着自己的名字和体积。</li></ol>



<p class="wp-block-paragraph">这不是文件里藏了另一个文件，而是同一条文件记录上挂了第二条数据流。查属性、比大小都发现不了。</p>



<h2 class="wp-block-heading">二、查出下载文件的真实来源</h2>



<p class="wp-block-paragraph">把同样的动作用到下载目录，收获会更实用：</p>



<ol class="wp-block-list"><li>在「下载」文件夹地址栏输入 <code>cmd</code> 回车，执行 <code>dir /r</code>。</li><li>很多文件下方会出现名为 <code>Zone.Identifier</code> 的流。</li><li>用 <code>notepad 文件名:Zone.Identifier</code> 直接打开它（文件名含空格时用引号括起来）。</li><li>里面通常有一行 <code>ZoneId=3</code>，代表文件来自「Internet 区域」而非本机创建；有些还带 HostUrl 和 ReferrerUrl，直接指向当初的下载地址。</li></ol>



<p class="wp-block-paragraph">习惯用 PowerShell 的话，<code>Get-Item -Path "C:\Users\用户名\Downloads\setup.exe" -Stream *</code> 能列出同一份信息。</p>



<h2 class="wp-block-heading">三、确认可信后再解除锁定</h2>



<p class="wp-block-paragraph">这套标记就是所谓的「网络来源标记」（Mark of the Web），它会让系统和部分软件对文件加以限制。确认来源可靠后再解除：</p>



<ol class="wp-block-list"><li>右键文件 →「属性」→「常规」选项卡，拉到窗口底部的「安全」一行。</li><li>勾选旁边的「解除锁定」复选框，点击「应用」再点「确定」——只勾不点应用不生效。</li><li>需要批量处理时，在目标目录打开 PowerShell 执行 <code>dir -Recurse | Unblock-File</code>，或对单个文件用 <code>Unblock-File -Path "完整路径"</code>。</li><li>压缩包建议先对 zip 本身解除锁定再解压，否则解出来的文件可能继承同样的标记。</li></ol>



<h2 class="wp-block-heading">四、几点值得留意的地方</h2>



<p class="wp-block-paragraph">从挂载的 ISO 或 IMG 镜像里取出的文件，并不总能可靠地带上 Zone.Identifier。没有标记就不触发警告——自微软默认拦截来自互联网的宏之后，攻击者转而更多使用 ISO 附件，正是钻了这个空子。收到陌生人发来的 ISO 附件，警惕程度应高于普通文档。</p>



<p class="wp-block-paragraph">另外，附加流的存活取决于文件系统和传输方式。把带流的文件复制到 FAT32 格式的 U 盘，再执行 <code>dir /r</code>，可见内容还在，附加的那一层已经消失。资源管理器虽不显示这些流，安全软件却能识别，微软免费提供的 Sysmon 就专门有一类事件用于记录流的创建。</p>



<p class="wp-block-paragraph">来源：MakeUseOf</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
