streams (ADS)
streams.exe -s <path>
Lista os Alternate Data Streams (ADS) dos arquivos de um diretório, o mecanismo NTFS que os atacantes abusam para esconder dados.
Execute quando suspeitar que um host está escondendo dados ou executáveis em ADS: a varredura recursiva (-s) de um diretório lista cada arquivo com seus streams alternativos — um arquivo legítimo com um stream extra de tamanho suspeito é o padrão de ocultação. ADS são a via clássica para esconder payloads (malware que executa a partir do stream com wmic ou PowerShell) e para exfiltrar dados sem que o arquivo visível mude. No IR, a varredura dos diretórios do usuário afetado e dos arquivos baixados recentemente é o passo que encontra o payload oculto.
Não trate todos os ADS como maliciosos: o Windows e muitos aplicativos criam streams legítimos (Zone.Identifier de arquivos baixados, SummaryInformation do Office) — o Zone.Identifier aparece em qualquer download e não é um indicador por si só. O valor está em streams com tamanhos grandes ou nomes não padrão. E atenção: streams.exe só vê ADS em NTFS; em exFAT/FAT eles não existem. Para execução a partir de ADS, o rastro está nos logs de processo (wmic/PowerShell com o caminho do stream), não no stream em si.