Автор Тема: Zone.Identifier, FLY-CODE и прочее — что это такое?  (Прочитано 334 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Онлайн Drowfan

  • Пользователь
  • Сообщений: 876
  • Пол: Мужской
    • Просмотр профиля
Как-то я проверял антивирусом Dr. Web весь компьютер, есть многомегабайтный лог с записями сканирования и я обнаружил, что стоит после разрешения файла Zone.Identifier. Например: D:\Папка\Файл.jpg:Zone.Identifier. А еще сканирование некоторых программ сообщило, что они “packed by FLY-CODE”. Я должен знать такие явления — вдруг они вредоносные? Кто-нибудь поможет мне объяснить?
« Последнее редактирование: 31 Декабрь 2022, 21:19:00 от Drowfan »

Оффлайн Sharpnull

  • Пользователь
  • Сообщений: 5051
    • Просмотр профиля
Zone.Identifier, FLY-CODE и прочее — что это такое?
« Ответ #1 : 31 Декабрь 2022, 21:42:36 »
Например: D:\Папка\Файл.jpg:Zone.Identifier
Поиск говорит, что дополнительная информация у файлов в NTFS. Когда файл скачивается из интернета, он помечается. Поэтому это не вредно: https://www.f-secure.com/v-descs/zoneident.shtml. В свойствах у таких файлов можно увидеть "Разблокировать", без этого, например, не открыть chm. UPD: Я просканировал через https://www.nirsoft.net/utils/alternate_data_streams.html папку загрузок, много нашлось, там можно сделать "Delete Selected Streams", файл остаётся, но Zone Identifier - нет.
UPD2: В PowerShell, как написано на stackexchange, я посмотрел информацию через команду:
cat .\файл.7z:Zone.IdentifierУ некоторых есть URL откуда скачано, такие можно определить по большому Stream Size в AlternateStreamView.
packed by FLY-CODE
У Dr.Web так называется распаковщик исполняемых файлов (кода программы), возможно так называют почти любой запакованный файл (для UPX отдельно). Это тоже не значит, что обязательно зловред, с сжатыми UPX программами бывают проблемы, когда их антивирусы удаляют, но они безобидны (например, IPS2EXE :)).
« Последнее редактирование: 31 Декабрь 2022, 21:59:42 от Sharpnull »

Оффлайн bugmenot

  • Пользователь
  • Сообщений: 603
  • Пол: Мужской
    • Просмотр профиля
Zone.Identifier, FLY-CODE и прочее — что это такое?
« Ответ #2 : 31 Декабрь 2022, 23:07:11 »
Zone.Identifier можно удалить так: переместить исходные файлы на диск с файловой системой не NTFS (а, например, exFAT или FAT32), а потом обратно.

Оффлайн Sharpnull

  • Пользователь
  • Сообщений: 5051
    • Просмотр профиля
Zone.Identifier, FLY-CODE и прочее — что это такое?
« Ответ #3 : 31 Декабрь 2022, 23:31:31 »
bugmenot, или запаковать и распаковать, но зачем, если через программу быстрее (AlternateStreamView и Streams как streams64.exe -d *.*).