سازوکار امنیتی Mark of the Web در ویندوز؛ برچسب‌های پنهانی که روی فایل‌های دانلودی ثبت

سازوکار امنیتی Mark of the Web در ویندوز؛ برچسب‌های پنهانی که روی فایل‌های دانلودی ثبت

سیستم‌عامل Windows به طور خودکار برچسب‌های پنهانی را به فایل‌های دانلود شده از اینترنت اضافه می‌کند که به عنوان «نشان وب» (Mark of the Web یا به اختصار MotW) شناخته می‌شوند. این برچسب‌ها که از طریق قابلیت فنی NTFS Alternate Data Streams (ADS) ایجاد می‌شوند، در حالت عادی در File Explorer قابل مشاهده نیستند و به حجم ظاهری فایل اضافه نمی‌شوند، اما ابزارهای امنیتی ویندوز از آن‌ها برای شناسایی منشأ فایل و اعمال محدودیت‌های حفاظتی استفاده می‌کنند.

فناوری ADS و نحوه ذخیره‌سازی اطلاعات منشأ فایل

فناوری NTFS Alternate Data Streams به سیستم‌عامل اجازه می‌دهد تا جریان‌های داده‌ای فرعی و نام‌گذاری‌شده را به یک فایل واحد متصل کند. هنگامی که فایلی را از اینترنت دانلود می‌کنید، مرورگرها و برنامه‌های ویندوزی جریانی به نام Zone.Identifier را به آن پیوست می‌کنند. این جریان حاوی متغیرهایی مانند ZoneId است که منبع فایل را مشخص می‌کند. برای مثال، مقدار ZoneId=3 نشان‌دهنده دانلود فایل از بستر اینترنت (Internet zone) است. در برخی موارد، آدرس دقیق سایت مبدأ (HostUrl) و صفحه‌ای که کاربر را به دانلود هدایت کرده (ReferrerUrl) نیز در این بخش ذخیره می‌شود.

کاربران می‌توانند با استفاده از ابزار PowerShell و اجرای دستور زیر، محتوای این برچسب پنهان را مشاهده کنند:

Get-Content .\yourfile.exe -Stream Zone.Identifier

تأثیر برچسب Zone.Identifier بر رفتار سیستم‌عامل

وجود این برچسب پنهان، نحوه تعامل ویندوز و نرم‌افزارهای مختلف با فایل را به شدت تغییر می‌دهد:

هشدار در Properties: در بخش ویژگی‌های فایل (Properties)، پیامی مبنی بر اینکه فایل از رایانه دیگری دانلود شده و برای محافظت مسدود شده است، نمایش داده می‌شود.

Microsoft Defender SmartScreen: این ابزار امنیتی با تشخیص منشأ اینترنتی فایل، بررسی‌های اعتبارسنجی (مانند بررسی هش فایل و امضای دیجیتال) را روی برنامه‌ها و فایل‌های نصبی اعمال می‌کند.

مجموعه Microsoft Office: اسناد دریافتی از اینترنت در حالت Protected View باز می‌شوند و اجرای ماکروهای VBA در نسخه‌های مدرن Microsoft 365 به طور پیش‌فرض مسدود می‌شود تا از انتشار بدافزارها جلوگیری شود.

سیاست‌های اجرای PowerShell: تحت سیاست‌هایی مانند RemoteSigned، اسکریپت‌های بدون امضای دانلود شده از اینترنت تا زمان رفع مسدودیت اجرا نخواهند شد.

روش حذف برچسب و رفع مسدودیت فایل‌ها

کاربران می‌توانند با فعال کردن گزینه Unblock در پنجره Properties فایل یا با استفاده از دستور زیر در PowerShell، این برچسب امنیتی را حذف کنند:

Unblock-File .\yourfile.exe

اجرای این دستور جریان داده فرعی Zone.Identifier را به طور کامل حذف می‌کند. با این حال، کارشناسان امنیتی هشدار می‌دهند که حذف این برچسب صرفاً هشدارهای امنیتی ویندوز را غیرفعال می‌کند و خطرات احتمالی موجود در خود فایل مخرب را از بین نمی‌برد. بنابراین، توصیه می‌شود پیش از رفع مسدودیت، از سلامت فایل اطمینان حاصل کنید یا برای تست فایل‌های مشکوک از محیط ایزوله Windows Sandbox استفاده کنید.