← Back to list

Evasión de MOTW y Ocultamiento con Flujos de Datos Alternativos en Windows

|suzunao| · 2025-06-14 13:45 · 0 claps · 4.8 min read
#windows #alternate-data-stream #motw
Open on Medium ↗

Evasión de MotW y Ocultamiento con Flujos de Datos Alternativos en Windows

ADS (Alternate Data Streams) en NTFS.

Los Flujos de Datos Alternativos (ADS) son una característica del sistema de archivos NTFS (New Technology File System) que permite asociar múltiples flujos de datos a un solo archivo o directorio. Esto permite ocultar cargas útiles u otros tipos de datos dentro de archivos legítimos, lo que dificulta que el software antivirus detecte el malware.

ejemplo:

echo "Pope is a rockstart!" >  hello.txt:pope.txt ## Crea un ADS llamado pope.txt dentro de hello.txt

Con esto crea un flujo oculto (ADS) asociándolo al archivo hello.txt. Una vez oculto, únicamente se visualizará el archivo hello.txt, mientras que el flujo pope.txt permanecerá oculto, a menos que se ejecute el comando dir /r, el cual permite listar los archivos junto con sus flujos ADS asociados.

Para poder visualizar el contenido del archivo oculto utilizamos “more < hello.txt:pope.txt”

Zone.Identifier (MOTW)

Uno de los usos legítimos de flujos de datos alternativos es Zone.Identifier, comúnmente conocida como Marca de la Web (abreviada MOTW), windows la utiliza desde Windows XP SP2. Esta muestra un número que indica la zona de seguridad de la que proviene el archivo.

Valores posibles de Zone.Identifier:

  • 0 — Mi Computadora
  • 1 — Zona Intranet Local
  • 2 — Sitios de confianza
  • 3 — Zona de Internet
  • 4 — Zona de Sitios Restringidos
  • ReferrerURL — El sitio web desde el que se descargó el archivo (si está disponible)
  • HosTURL — El enlace de descarga directa (si está disponible)

Esto es interesante ya que se puede editar el Zone.Identifier para evitar alertas. Como ejemplo podemos tomar un word:

Si el valor de ‘ZoneId’ es 3 (Internet) o 4 (Restricted), Word abrirá el documento en Vista Protegida. Cambiar este valor a 0 puede, en algunos casos, evitar que se active dicha vista.

Este comportamiento depende también de la configuración de seguridad del sistema y de las políticas de grupo aplicadas ya que se puede evadir configurando HideZoneInfoOnPropiedades a través de la política de grupo.

Caso de uso hipotético

En un escenario hipotético, si la víctima utiliza una versión vulnerable de 7-Zip afectada por la CVE-2025–0411, esta vulnerabilidad podría ser explotada, en combinación con técnicas de ingeniería social. Por ejemplo, mediante un dominio fraudulento se podría inducir a la víctima a descargar y descomprimir un archivo malicioso. El flujo de ataque sería el siguiente:

  • Creamos nuestro dominio fraudulento utilizando Apache y empleamos Vortex para establecer un túnel reverso que expone el servicio local a Internet.

  • En la estructura de Apache, dentro del directorio de documentos, se encuentra el archivo ‘informe01.7z’, que contiene una carga maliciosa. En este caso particular, se anidó el archivo ‘informe.7z’ dentro de ‘informe01.7z’, aunque lo habitual es enviar únicamente un único archivo .7z.
  • La víctima accede al dominio y descarga el archivo .7z con la intención de descomprimirlo y revisar la información contenida.

  • Antes de la descompresión, cabe destacar que la víctima tiene en su escritorio dos ‘archivos .txt’ con contraseñas, los cuales son el objetivo del ejecutable malicioso contenido en el .7z.

  • Al descomprimir ‘informe01.7z’, se obtiene un segundo archivo comprimido llamado ‘informe.7z’, el cual contiene la siguiente estructura:
informe01.7z
└── informe7.z
 ├── infome.docx.lnk          
 └── otros\
     ├── informe01.docx
     ├── pepeinfo.exe        
     ├── imagen.jpg
     └── run.vbs

Contenido de \otros en la maquina victima

Contenido de \otros en la maquina victima

  • El flujo malicioso inicia cuando el usuario hace clic en el acceso directo informe.docx.lnk. Este acceso apunta al script run.vbs, el cual, al ejecutarse, abre el archivo señuelo informe01.docx para distraer al usuario, mientras en segundo plano ejecuta el binario pepeinfo.exe.
  • Posteriormente, el script run.vbs aplica una técnica de ofuscación: oculta el archivo pepeinfo.exe dentro de imagen.jpg mediante un flujo de datos alternativo (ADS) y, además, se esconde a sí mismo como ADS dentro del documento informe01.docx, reduciendo así la probabilidad de detección.

[embed]

  • En este flujo se lleva a cabo la evasión del Mark of the Web (MOTW). La vulnerabilidad CVE-2025–0411 en 7-Zip permite que, al descomprimir un archivo .7z, se eliminen los flujos de datos alternativos Zone.Identifier. Este comportamiento se confirma al observar que únicamente el archivo descargado (informe01.7z) conserva la marca MOTW, mientras que los archivos extraídos no heredan dicha etiqueta de seguridad.

  • Como resultado, si el usuario interactúa con los archivos extraídos (como el ‘.lnk’ o el .exe), no se generan advertencias de seguridad por parte de Windows, permitiendo la ejecución de cargas maliciosas sin alertar al usuario, de lo contrario saltaría la siguiente alerta.

  • Para reforzar la ofuscación, los ejecutables se incrustan dentro de archivos aparentemente legítimos, haciendo parecer que no ocurrió ninguna actividad sospechosa. Internamente, los archivos muestran presencia de flujos ADS

Este tipo de técnica puede aprovecharse para mantener persistencia en el sistema comprometido, dependiendo de la naturaleza de la carga y del contexto del objetivo.

Este caso hipotético sirve como un ejemplo de la importancia de mantener herramientas actualizadas, desconfiar de archivos comprimidos desconocidos, y contar con soluciones de seguridad avanzadas capaces de detectar comportamientos anómalos más allá de las simples firmas o advertencias del sistema operativo.

Referencias:

Russian Cybercrime Groups Exploiting 7-Zip Flaw to Bypass Windows MotW Protections

Introduction to ADS — Alternate Data Streams | hasherezade’s 1001 nights

Mark-of-the-Web from a Red Team’s Perspective | Outflank

GitHub — dhmosfunk/7-Zip-CVE-2025–0411-POC: This repository contains POC scenarios as part of CVE-2025–0411 MotW bypass.

Information about the Attachment Manager in Microsoft Windows — Microsoft Support


메타데이터
post_id
d74854bec8bf
slug
evasión-de-motw-y-ocultamiento-con-flujos-de-datos-alternativos-en-windows-d74854bec8bf
url
https://medium.com/@suzunao/evasi%C3%B3n-de-motw-y-ocultamiento-con-flujos-de-datos-alternativos-en-windows-d74854bec8bf
canonical_url
https://medium.com/@suzunao/evasi%C3%B3n-de-motw-y-ocultamiento-con-flujos-de-datos-alternativos-en-windows-d74854bec8bf
author_url
https://medium.com/@suzunao
status
ok
fetched_at
2026-07-19 11:08:47