Windows File System Vulnerabilities
Alternate Data Streams
Alternate Data Streams (ADS) es un atributo de archivo NTFS (New Technology File System) y fue diseñado para proporcionar compatibilidad con MacOS HFS (Hierarchical File System).
Cualquier archivo creado en una unidad formateada NTFS tendrá dos diferentes forks/streams:
Data stream (Flujo de datos): flujo predeterminado que contiene los datos del archivo (el contenido del archivo).
Resource stream (Flujo de recursos): normalmente contiene los metadatos del archivo.
Los atacantes pueden utilizar ADS para ocultar códigos maliciosos o ejecutables en archivos legÃtimos para evadir la detección.
Esto se puede hacer almacenando el código malicioso o los ejecutables en el flujo de recursos de atributos de archivo (metadatos) de un archivo legÃtimo.
Esta técnica se utiliza generalmente para evadir antivirus básicos basados en firmas y herramientas de escaneo estático.
Demo: Alternate Data Streams
Quiz
Last updated