Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NTFS ADS Zone Identifier

forensics

Définition

Le Zone.Identifier est un Alternate Data Stream (ADS) NTFS ajouté automatiquement par Windows aux fichiers téléchargés depuis Internet ou reçus via email. Il implémente le concept de 'Mark of the Web' (MOTW) qui indique l'origine et le niveau de confiance d'un fichier, permettant aux applications (Office, PowerShell, les outils d'exécution) d'appliquer des protections appropriées selon la zone de provenance. La structure du Zone.Identifier est un fichier INI simple avec la section [ZoneTransfer]. La valeur ZoneId indique la zone : 0 (Local Computer), 1 (Local Intranet), 2 (Trusted Sites), 3 (Internet), 4 (Restricted Sites). Un fichier téléchargé depuis Internet aura ZoneId=3. Depuis Windows 10 1703, des métadonnées supplémentaires sont ajoutées : HostUrl (URL source du téléchargement), ReferrerUrl (page de référence), et HostIpAddress (IP du serveur). Forensiquement, le Zone.Identifier est une source d'information précieuse sur l'origine des fichiers. La présence de ZoneId=3 sur un exécutable malveillant confirme qu'il a été téléchargé depuis Internet plutôt que copié localement. L'URL source dans HostUrl révèle le domaine depuis lequel le malware a été téléchargé, même si ce fichier a été supprimé depuis (le Zone.Identifier survit avec le fichier tant que le fichier n'est pas copié vers un système FAT). Le ReferrerUrl peut pointer vers la page de phishing ou le site compromis depuis lequel le téléchargement a été initié. L'absence de Zone.Identifier sur un fichier qui devrait normalement en avoir (par exemple un exécutable prétendument téléchargé) indique soit une copie locale depuis un support amovible (USB, CD), soit un téléchargement effectué via un outil qui ne propage pas le MOTW (certains outils de téléchargement CLI, ou des scripts PowerShell avec -WebClient sans les options appropriées), soit une suppression intentionnelle du Zone.Identifier (anti-forensique). Sysmon (EventID 15 : FileCreateStreamHash) journalise la création de fichiers avec ADS, incluant le hash du contenu du Zone.Identifier — permettant de tracker en temps réel les téléchargements depuis Internet.

Fonctionnement

Windows zones de sécurité Internet (WinInet) appliquent le MOTW lors du téléchargement : IAttachmentExecute::Save() écrit le Zone.Identifier ADS. Le Smart Screen Windows vérifie le ZoneId avant l'exécution d'un fichier (ZoneId=3 + non reconnu = avertissement SmartScreen). Office Protected View s'active pour les fichiers avec ZoneId=3. MOTW bypass : compresser dans un ZIP (le ZoneId peut ne pas se propager aux fichiers extraits selon les outils).

Application DFIR

Analyse Zone.Identifier : 1) Get-Item malware.exe -Stream Zone.Identifier | Get-Content → afficher le contenu (ZoneId, HostUrl, ReferrerUrl), 2) Get-Item * -Stream Zone.Identifier 2>$null → lister tous les fichiers avec MOTW dans un répertoire, 3) Absence de Zone.Identifier sur un fichier suspect = copie depuis USB/CD ou téléchargement via outil CLI, 4) Sysmon EventID 15 : journalise la création de Zone.Identifier avec hash du contenu, 5) Corréler HostUrl avec les logs de proxy web pour confirmer le téléchargement.

Outils

PowerShell natif : Get-Item -Stream Zone.Identifier. Analyse ADS : streams.exe (Sysinternals), MFTECmd (Eric Zimmerman, ADS dans le MFT). Sysmon EventID 15 pour les forensics temps réel. Zone.Identifier bypass techniques : ISO mount (certains ISO ne propagent pas le MOTW), 7-Zip extraction (n'applique pas le MOTW aux fichiers extraits jusqu'aux versions récentes). Référence MOTW : blogs.windows.com, MotW project (SpecterOps).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis