La Marca de la Web (MoTW) es un identificador de metadatos utilizado por Microsoft Windows para marcar los archivos descargados de Internet como potencialmente inseguros. [ 1 ] [ 2 ] Aunque su nombre hace referencia específica a la Web, a veces también se agrega a archivos de otras fuentes que se consideran de alto riesgo, incluidos archivos copiados de unidades externas formateadas en NTFS que a su vez fueron descargadas de la web en algún momento anterior.
Se implementa utilizando la función de flujo de datos alternativo (ADS) del sistema de archivos NTFS predeterminado de Microsoft . [ 3 ] Debido a que depende de características exclusivas de NTFS, transferir el archivo hacia o desde una partición con un sistema de archivos alternativo, como FAT32 o Ext3 , eliminará los ADS del archivo y, por lo tanto, la marca. Estos flujos alternativos están diseñados para ser transparentes (es decir, ocultos para la mayoría de los usuarios) y no se muestran ni se pueden editar a través de ninguna interfaz gráfica de usuario integrada en Windows de forma predeterminada.
Un segundo tipo de MotW puede surgir al guardar una página web como documento HTML , ya que la mayoría de los navegadores insertarán un comentario HTML durante el proceso, anotando la URL desde la que se guardó el documento. [ 4 ] Esta forma de marca es significativamente diferente, ya que es claramente accesible para los usuarios y está incrustada en el propio archivo, en lugar de en los metadatos ADS, lo que facilita su detección y eliminación manual.
La marca fue añadida por todas las versiones de Internet Explorer compatibles con Windows 7 y posteriores. Todos los navegadores web basados en Chromium (por ejemplo, Google Chrome ) y Firefox también escriben el flujo de la marca en los archivos descargados. Además, todos estos navegadores añaden un segundo tipo de marca en forma de la URL de origen de las páginas web descargadas como comentario HTML al principio del archivo. Las marcas de los navegadores basados en Chromium y Firefox contienen el nombre de dominio y la URL exacta de la ubicación de descarga original en línea, lo que potencialmente ofrece un método para rastrear el historial de navegación con los consiguientes riesgos para la privacidad. [ 5 ]
Efectos
Windows advierte a los usuarios que intentan abrir un archivo marcado como "Web" que se descargó de Internet y podría ser dañino; el usuario puede optar por continuar o cancelar la ejecución. [ 1 ] Si el archivo es ejecutable y el usuario opta por ignorar la advertencia, la marca se eliminará del archivo para evitar que aparezca la misma solicitud cada vez. A menos que el usuario la anule, la marca impide que se ejecuten macros en archivos de Microsoft Office . [ 6 ] [ 7 ] Los proyectos de Visual Studio creados con archivos marcados como "Web" no se pueden compilar ni ejecutar. [ 8 ]
Algunos programas de archivado propagan el MoTW desde el propio archivo a los archivos extraídos del mismo, impidiendo que su protección de seguridad sea eludida por el malware distribuido dentro de un archivo. [ 9 ] [ 10 ]
Si el archivo descargado es un ejecutable (por ejemplo, un instalador), la secuencia de marcas se puede utilizar para la reflexión , lo que permite al programa identificar la fuente de descarga. Esta información se utiliza ocasionalmente con fines de telemetría o seguridad. Un programa puede intentar verificar que se descargó de una fuente oficial (siempre que la secuencia no se haya eliminado ni falsificado) y puede transmitir esta información a través de internet (un ejemplo de esto es el instalador de BiglyBT ).
Implementación
ADS es una forma de bifurcación que permite asociar más de un flujo de datosfilename:streamname a un nombre de archivo utilizando el formato .
En el caso de la marca, el ADS se denomina Zone.Identifier. A partir de Windows 10, el contenido del Zone.Identifierflujo está estructurado como un archivo INI (es decir, un almacén de clave-valor ) que incluye las claves HostIpAddress, HostUrl, y ReferrerUrl. [ 11 ] Hasta cierto punto, estos son campos definidos por la implementación, pero normalmente contienen el nombre de dominio y la URL exacta de la ubicación de descarga en línea original.
Preocupaciones de seguridad
La Base de Datos Nacional de Vulnerabilidades ha catalogado cuatro vulnerabilidades de seguridad relacionadas con la marca de la web, todas las cuales han sido corregidas:
- CVE-2022-41091 (8 de noviembre de 2022): los actores maliciosos podrían evitar que los archivos descargados de Internet se marquen [ 12 ] [ 13 ].
- CVE-2022-44698 (13 de diciembre de 2022) [ 14 ] y (CVE-2023-36584, 10 de octubre de 2023) [ 15 ] – los actores maliciosos podrían eludir las restricciones de la marca sin eliminarla.
- CVE-2024-38217 (septiembre de 2024): los actores maliciosos podrían eliminar la marca [ 16 ] [ 17 ]
Un atacante también puede utilizar ingeniería social para convencer a un usuario objetivo de que desbloquee el archivo haciendo clic derecho sobre él y cambiando las propiedades del archivo. [ 18 ]
En otras plataformas
macOS 10.5 introdujo una función similar, el atributo de cuarentena , que se aplica a los archivos descargados de Internet.
Referencias
- 1 2 Lawrence, Eric (2016-04-04). "Descargas y la marca de la web" . texto/plano . Recuperado el 2024-01-09 .
- ↑ Abrams, Lawrence (10 de noviembre de 2022). "Microsoft corrige un fallo de día cero de Windows explotado para distribuir malware" . BleepingComputer .
- ↑ Russinovich, Mark E .; Solomon, David A.; Ionescu, Alex (2009). "Sistemas de archivos". Windows Internals (5.ª ed.). Microsoft Press. pág. 921. ISBN 978-0-7356-2530-3.
Un componente de Windows que utiliza múltiples flujos de datos es el Servicio de ejecución de archivos adjuntos [...] dependiendo de la zona desde la que se descargó el archivo [...] el Explorador de Windows podría advertir al usuario.
- ↑ kexugit (23 de marzo de 2011). "Comprender el bloqueo de zona de máquina local" . Microsoft Learn . Consultado el 9 de enero de 2024 .
- ↑ Wilson, Craig (8 de octubre de 2021). "Análisis forense del flujo Zone.Identifier" . Digital Detective .
- ↑ "Macro Seguridad para Microsoft Office" . Centro Nacional de Ciberseguridad (NCSC) . 3.0. 11 de octubre de 2023 [21 de febrero de 2019].
- ↑ nicholasswhite (14 de diciembre de 2023). "Las macros de internet están bloqueadas de forma predeterminada en Office - Implementar Office" . Microsoft Learn . Consultado el 9 de enero de 2024 .
- ↑ Nagel, Eric (26 de agosto de 2019). "Eliminar la marca de la web: error de compilación de Visual Studio 2019" . Eric Nagel . Archivado del original el 9 de enero de 2024. Recuperado el 9 de enero de 2024 .
- ↑ Wixey, Matt (12 de octubre de 2022). "¿Los ciberdelincuentes recurren a archivos e imágenes de disco a medida que disminuye el uso de macros?" . Sophos News . Consultado el 28 de febrero de 2024 .
- ↑ Boyd, Christopher (21 de junio de 2022). "7-Zip obtiene la distinción Mark of the Web y aumenta la protección para los usuarios" . Malwarebytes.
- ↑ "Acerca de las zonas de seguridad de URL (Windows)" . learn.microsoft.com . 15 de agosto de 2017.
- ↑ "CVE-2022-41091" . Base de datos nacional de vulnerabilidades . Archivado del original el 9 de enero de 2024. Consultado el 9 de enero de 2024 .
- ↑ "Vulnerabilidad de omisión de la función de seguridad Windows Mark of the Web" . Microsoft MSRC . 8 de noviembre de 2022. Consultado el 9 de enero de 2024 .
- ↑ "CVE-2022-44698" . Base de datos nacional de vulnerabilidades . Consultado el 9 de enero de 2024 .
- ↑ "CVE-2023-36584" . Base de datos nacional de vulnerabilidades . 10/10/2023 . Consultado el 18/06/2024 .
- ↑ "CVE-2024-38217" . Base de datos nacional de vulnerabilidades del NIST . Consultado el 1 de octubre de 2025 .
- ↑ Kolsek, Mitja. "Microparches para la omisión de la función de seguridad "LNK Stomping" de Windows Mark of the Web (CVE-2024-38217)" .
- ↑ Hegt, Stan (30 de marzo de 2020). "Marca de la red desde la perspectiva de un equipo rojo" . Outflank . Recuperado el 19 de junio de 2024 .
- Administración de Windows
- Ingeniería de ciberseguridad