Nei sistemi NTFS è possbile che un file sia composta da vari stram di dati. La caratteristica, nota come Alternate Data Streams (ADS), non è molto conosciuta ma consente di nascondere un file dietro a un primo file: il risultato che si ottiene è che l'utente potà vedere solo il primo file. Di norma, uno contiene i diritti di accesso e simili impostazioni di sicurezza mentre l'altro il vero e proprio codice. Il problema è che in tal modo si possono nascondere dietro a file di testo di 1Kb eseguibil pesanti, e il risultao di un comando dir mostrerà soltanto il file da 1 Kb. Ovviamente questa caratteristica di NTFS è spesso utilizzata per nascondere virus e troian. Vi spiegherò come l'inoffensivo Blocco noto viene traformato in un arma e come proteggersi da tali attacchi.
Per creare uno stram alternativo basta fare clic su Start->Esegui e digitare il seguente comando:
notepad visibile.txt:nascosto.txt
Rispondere Sì alla richiesta di creare un nuovo file e indicare come nome visibile.txt. Altri utenti non sanno però che esiste uno stram nascosto, chiamato nascosto.txt. Un discorso analogo vale anche per le cartelle Windows.
Con un comando DOS aggiuntivo, scaricabile dal sito www.heysoft.de/Frames/f_home_en.htm si possono svelare gli stream di dati nascosti.
Per fare ciò basta scaricare il file lad.zip ed estrarre l'eseguibile lads.exe nella cartella Comandi di Windows. Aprite poi una finestra DOS e digitate il seguente comando:
lads c:\ /s
che porvvederà all'esame completo del disco C: e cercherà ADS (anche nelle directory e sottodirectory). Naturalmente su dischi fissi di grande capacità l'operazione potrà durare parecchio tempo.
Divertitevi a scovare i file nascosti.
Nessun commento:
Posta un commento