سیستمعامل Windows به طور خودکار برچسبهای پنهانی را به فایلهای دانلود شده از اینترنت اضافه میکند که به عنوان «نشان وب» (Mark of the Web یا به اختصار MotW) شناخته میشوند. این برچسبها که از طریق قابلیت فنی NTFS Alternate Data Streams (ADS) ایجاد میشوند، در حالت عادی در File Explorer قابل مشاهده نیستند و به حجم ظاهری فایل اضافه نمیشوند، اما ابزارهای امنیتی ویندوز از آنها برای شناسایی منشأ فایل و اعمال محدودیتهای حفاظتی استفاده میکنند.
فناوری ADS و نحوه ذخیرهسازی اطلاعات منشأ فایل
فناوری NTFS Alternate Data Streams به سیستمعامل اجازه میدهد تا جریانهای دادهای فرعی و نامگذاریشده را به یک فایل واحد متصل کند. هنگامی که فایلی را از اینترنت دانلود میکنید، مرورگرها و برنامههای ویندوزی جریانی به نام Zone.Identifier را به آن پیوست میکنند. این جریان حاوی متغیرهایی مانند ZoneId است که منبع فایل را مشخص میکند. برای مثال، مقدار ZoneId=3 نشاندهنده دانلود فایل از بستر اینترنت (Internet zone) است. در برخی موارد، آدرس دقیق سایت مبدأ (HostUrl) و صفحهای که کاربر را به دانلود هدایت کرده (ReferrerUrl) نیز در این بخش ذخیره میشود.
کاربران میتوانند با استفاده از ابزار PowerShell و اجرای دستور زیر، محتوای این برچسب پنهان را مشاهده کنند:
Get-Content .\yourfile.exe -Stream Zone.Identifier
تأثیر برچسب Zone.Identifier بر رفتار سیستمعامل
وجود این برچسب پنهان، نحوه تعامل ویندوز و نرمافزارهای مختلف با فایل را به شدت تغییر میدهد:
هشدار در Properties: در بخش ویژگیهای فایل (Properties)، پیامی مبنی بر اینکه فایل از رایانه دیگری دانلود شده و برای محافظت مسدود شده است، نمایش داده میشود.
Microsoft Defender SmartScreen: این ابزار امنیتی با تشخیص منشأ اینترنتی فایل، بررسیهای اعتبارسنجی (مانند بررسی هش فایل و امضای دیجیتال) را روی برنامهها و فایلهای نصبی اعمال میکند.
مجموعه Microsoft Office: اسناد دریافتی از اینترنت در حالت Protected View باز میشوند و اجرای ماکروهای VBA در نسخههای مدرن Microsoft 365 به طور پیشفرض مسدود میشود تا از انتشار بدافزارها جلوگیری شود.
سیاستهای اجرای PowerShell: تحت سیاستهایی مانند RemoteSigned، اسکریپتهای بدون امضای دانلود شده از اینترنت تا زمان رفع مسدودیت اجرا نخواهند شد.
روش حذف برچسب و رفع مسدودیت فایلها
کاربران میتوانند با فعال کردن گزینه Unblock در پنجره Properties فایل یا با استفاده از دستور زیر در PowerShell، این برچسب امنیتی را حذف کنند:
Unblock-File .\yourfile.exe
اجرای این دستور جریان داده فرعی Zone.Identifier را به طور کامل حذف میکند. با این حال، کارشناسان امنیتی هشدار میدهند که حذف این برچسب صرفاً هشدارهای امنیتی ویندوز را غیرفعال میکند و خطرات احتمالی موجود در خود فایل مخرب را از بین نمیبرد. بنابراین، توصیه میشود پیش از رفع مسدودیت، از سلامت فایل اطمینان حاصل کنید یا برای تست فایلهای مشکوک از محیط ایزوله Windows Sandbox استفاده کنید.