Allgemeines 22.066 Themen, 149.998 Beiträge

Was sind alternative Datenströme in NTFS-Dateisystemen?

Tilo Nachdenklich / 6 Antworten / Baumansicht Nickles

Einem Link auf Orthy´s folgend bin ich bei der Computersicherheit der Uni Stuttgart gelandet. Dort werden Tools zum Checken "alternativer Datenstrome in NTFS-Dateisystemen" angeboten. Alternativ? Wie alternativ? Wozu alternativ?

http://cert.uni-stuttgart.de/forensics/

bei Antwort benachrichtigen
T-Rex Tilo Nachdenklich „Was sind alternative Datenströme in NTFS-Dateisystemen?“
Optionen

Hi,

ich erinnere mich jatzt nicht an die genaue Syntax.
Du kannst ab NTFS 5 verschiedene Kanäle benutzen, um eine Datei zu beschreiben.
z.B. kannst Du eine Datei anlegen und über einen alternativen Kanal (beliebig große) Daten in die Datei schreiben. Im Explorer hat die Datei eine Größe von 0 Bytes, obwohl Unmengen an Daten drin stehen können.

Ist relativ sicher, weil Du den Namen des Datenstroms brauchst, um an die Daten ranzukommen. Ist also ganz gut für sensible Daten geeignet. Du mußt nur verhindern, daß der User 0-Byte-Files löscht.

 GrüßeT-Rex 
bei Antwort benachrichtigen
Rika Tilo Nachdenklich „Was sind alternative Datenströme in NTFS-Dateisystemen?“
Optionen

Der Syntax lautet Dateiname::AlternativerName und funzte auch schon auch NTFS 4.
Und es wird vor allem unter Win2K,XP und 2K3 dazu benutzt, solche Sachen wie Ersteller, Kommentare und Keys für EFS zu speichern. Und von Hackern, um ihre Spuren zu verwischen.

P.S.: Kennt jemand was, mit dem man die Namen der alternativen Datenströme zu einer Datei herausfinden kann?

bei Antwort benachrichtigen
thomas woelfer Rika „Der Syntax lautet Dateiname::AlternativerName und funzte auch schon auch NTFS 4....“
Optionen

es gibt eine api zum enumerieren, aber erst ab 2003 srv.

WM_FYI

this posting contains no tpyos.
bei Antwort benachrichtigen
Tilo Nachdenklich Nachtrag zu: „Was sind alternative Datenströme in NTFS-Dateisystemen?“
Optionen

Doof. Nur einen Klick weiter hätte ich das Info gefunden:
http://www.heysoft.de/nt/dntfs-ads.htm

bei Antwort benachrichtigen
thomas woelfer Tilo Nachdenklich „Was sind alternative Datenströme in NTFS-Dateisystemen?“
Optionen

versuch einfach mal:

notepad abc.txt:1

WM_FYI

this posting contains no tpyos.
bei Antwort benachrichtigen
Amenophis IV Tilo Nachdenklich „Was sind alternative Datenströme in NTFS-Dateisystemen?“
Optionen

Und was schließe ich jetzt daraus, daß ich auf meinen Platten diverse ADS gefunden habe - oft in .jpg's ??

Wofür werden die in der Praxis verwendet - jenseits der Dinge, die Rika nennt, also beispielsweise in scheinbar ganz normalen Dateien?

Gruß
A4.
bei Antwort benachrichtigen