streams (ADS)
streams.exe -s <path>
Lista los Alternate Data Streams (ADS) de los ficheros de un directorio, el mecanismo NTFS para esconder datos que los atacantes abusan.
Ejecútalo cuando sospeches que un host esconde datos o ejecutables en ADS: el escaneo recursivo (-s) de un directorio lista cada fichero con sus streams alternativos — un fichero legítimo con un stream extra de tamaño sospechoso es el patrón de ocultación. Los ADS son la vía clásica para esconder payloads (malware que se ejecuta desde el stream con wmic o powershell) y para exfiltrar datos sin que el fichero visible cambie. En el IR, el barrido de los directorios del usuario afectado y de los ficheros descargados recientemente es el paso que encuentra el payload oculto.
No trates todos los ADS como maliciosos: Windows y muchas aplicaciones crean streams legítimos (Zone.Identifier de los ficheros descargados, SummaryInformation de Office) — el Zone.Identifier aparece en cualquier descarga y no es un indicador por sí solo. El valor está en los streams con tamaños grandes o con nombres que no son los estándar. Y ojo: streams.exe solo ve los ADS en NTFS; en exFAT/FAT no existen. Para la ejecución desde ADS, el rastro está en los logs de proceso (wmic/powershell con el path del stream), no en el stream en sí.