
У скачанных в Windows файлов может быть скрытая метка — вот зачем она нужна
Скачанный из интернета файл может выглядеть в Проводнике совершенно обычно, но Windows способна хранить рядом с ним скрытую информацию о происхождении. Эта метка называется Mark of the Web, а на NTFS чаще всего записывается в дополнительный поток Zone.Identifier.
Это не результат антивирусной проверки и не признак заражения. Mark of the Web нужен для другого: он сообщает Windows и приложениям, что файл пришёл из интернета или другой потенциально недоверенной зоны. Именно поэтому один и тот же документ или установщик может открываться по-разному в зависимости от того, был он создан локально или скачан.
Механизм использует NTFS Alternate Data Streams — альтернативные потоки данных файловой системы NTFS. У файла есть основной поток с привычным содержимым, но к нему могут быть привязаны дополнительные именованные потоки. Проводник не показывает их как отдельные файлы, а размер такого потока не обязан входить в обычное значение размера файла.
Браузеры и другие программы, которые сохраняют файлы из сети, могут добавлять Zone.Identifier самостоятельно или через системные механизмы Windows. Например, Microsoft Edge использует системные механизмы защиты загрузок вместе со SmartScreen. При этом Mark of the Web появляется не у каждой загрузки: всё зависит от программы, способа сохранения, зоны безопасности и файловой системы.
Как проверить Mark of the Web у файла
Увидеть дополнительные потоки можно стандартными средствами Windows. Откройте командную строку в папке с файлом и выполните:
dir /rЕсли у файла есть Mark of the Web, под его именем может появиться дополнительная строка:
yourfile.exe:Zone.Identifier:$DATAПрочитать содержимое потока можно через PowerShell:
Get-Content .\yourfile.exe -Stream Zone.IdentifierУ файла, сохранённого браузером, содержимое может выглядеть так:
[ZoneTransfer]
ZoneId=3
ReferrerUrl=https://www.google.com/
HostUrl=https://example.com/file.exeВ шкале зон безопасности Windows используются следующие значения ZoneId:
0— локальный компьютер;1— локальная сеть;2— доверенные сайты;3— интернет;4— ограниченные сайты.
Для обычной загрузки из интернета типично значение ZoneId=3. Оно не означает, что файл вредоносный: Windows лишь сохраняет контекст его происхождения.
В Zone.Identifier также могут встречаться HostUrl и ReferrerUrl — адрес самого ресурса и страница, с которой началась загрузка. Набор полей зависит от браузера или другого приложения, поэтому два скачанных одинаковым способом на первый взгляд файла могут иметь разные метаданные.
Почему Windows показывает предупреждения у скачанных файлов
Zone.Identifier ничего не сканирует и сам не определяет, безопасен файл или нет. Его задача гораздо скромнее: сохранить происхождение, чтобы программы могли учитывать его при собственных проверках.
Отсюда появляется знакомая надпись в свойствах файла: Windows сообщает, что он получен с другого компьютера и в целях безопасности может быть заблокирован.
Microsoft Defender SmartScreen тоже работает с загруженными приложениями, но Mark of the Web — лишь часть картины. При проверке репутации учитываются сведения о файле и издателе, в том числе хеш и цифровая подпись. Поэтому наличие Zone.Identifier не означает, что SmartScreen обязательно заблокирует программу, а отсутствие предупреждения не превращает неизвестный файл в безопасный.
В Microsoft Office файлы из интернета могут открываться в Protected View с ограниченным редактированием. Для документов с VBA есть ещё одно последствие: в актуальных версиях Microsoft 365 макросы в файлах с Mark of the Web из интернет-зоны по умолчанию блокируются.
Похожая логика есть в PowerShell. При политике выполнения RemoteSigned неподписанный скрипт, который PowerShell распознаёт как полученный из интернета, обычно нельзя запустить, пока его не подпишут или пользователь явно не снимет блокировку.
Mark of the Web работает уже после появления файла на компьютере. Это другой уровень защиты, чем, например, Secure Boot и TPM 2.0, которые решают задачи доверенной загрузки системы и защиты ключей.
Что на самом деле делает Unblock
В свойствах некоторых загруженных файлов Windows показывает флажок «Разблокировать». Тот же результат можно получить в PowerShell:
Unblock-File .\yourfile.exeКоманда удаляет поток Zone.Identifier. Основное содержимое файла при этом не меняется.
И здесь легко перепутать две разные вещи. Unblock не проверяет файл и не обезвреживает его. Команда лишь убирает информацию о происхождении, из-за которой Windows и приложения могли относиться к файлу как к пришедшему из интернета.
Поэтому снимать блокировку у неизвестного EXE, скрипта или документа только ради исчезновения предупреждения — плохая привычка. Сначала стоит убедиться, что файл действительно получен из ожидаемого источника. Для запуска подозрительных программ можно использовать Windows Sandbox на поддерживаемых редакциях Windows Pro, Enterprise и Education; Windows Home эту функцию штатно не поддерживает.
Когда Mark of the Web сохраняется, а когда исчезает
Судьба метки зависит не только от самого файла, но и от файловой системы и программы, которая его копирует или распаковывает.
| Действие | Что происходит с Mark of the Web |
|---|---|
| Переименование на NTFS | Zone.Identifier обычно остаётся привязанным к файлу |
| Перемещение внутри NTFS | Дополнительный поток сохраняется |
| Копирование на FAT32 или exFAT | Поток Zone.Identifier в формате NTFS сохранить нельзя |
| Распаковка ZIP средствами Windows | Интернет-метка архива может передаваться извлечённым файлам |
| Распаковка сторонним архиватором | Зависит от программы и её версии |
Unblock или Unblock-File | Zone.Identifier удаляется намеренно |
Разница особенно хорошо заметна при копировании на другой накопитель. NTFS поддерживает именованные и альтернативные потоки данных, а FAT32 и exFAT — нет. Поэтому при переносе такого файла Windows может предупредить, что некоторые свойства невозможно скопировать, и продолжить операцию уже без них.
С архивами всё интереснее. Сам ZIP, скачанный из интернета, может получить Mark of the Web. При распаковке средствами Windows защитный контекст способен перейти к находящимся внутри файлам. Поэтому обычная упаковка и последующая распаковка архива не гарантируют исчезновения интернет-метки.
Поведение сторонних архиваторов отличается. Хороший пример — CVE-2025-0411 в 7-Zip, публично раскрытая в январе 2025 года. В уязвимых версиях специально подготовленный архив мог быть извлечён без ожидаемого переноса Mark of the Web на содержимое. В результате Windows теряла часть контекста, на который опираются дополнительные предупреждения. Исправление вошло в 7-Zip 24.09.
Старый механизм NTFS, который до сих пор влияет на безопасность
Альтернативные потоки данных существуют в NTFS много лет. Большинство пользователей никогда не видит их напрямую, но Zone.Identifier показывает, насколько полезным оказался этот механизм для хранения служебной информации рядом с файлом.
Знание о Mark of the Web объясняет сразу несколько привычных странностей Windows: почему у установщика появляется предупреждение, почему документ Office открывается в Protected View или почему PowerShell не хочет выполнять загруженный неподписанный скрипт.
Главное — не путать происхождение файла с результатом проверки безопасности. Mark of the Web отвечает на вопрос «откуда он появился», а не «можно ли ему доверять». Удаление метки меняет контекст, который видят Windows и приложения, но не меняет ни одного байта основного содержимого файла.
Источник: Microsoft Learn.