Isilon:OneFS:如何识别文件的备用数据流并查看其内容

Summary: 本文介绍如何识别和查看备用数据流 (ADS) 的内容。 NTFS 支持备用数据流,以支持 Mac 分层文件系统 (HFS)。Mac HFS 将资源分支用于图标和其他文件信息。虽然这是备用数据流的预期用途,但恶意软件通常使用备用数据流来隐藏其代码。因此,备用数据流是系统管理员和安全专业人员关注的问题。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

流程

 

要识别和查看备用数据流的内容,请使用 Microsoft 提供的 streams.exe 文件,或使用 isi_runat 命令。


使用streams.exe查找备用数据流 (Windows)

streams.exe 文件及其使用说明可从 Microsoft TechNet 网站获得。
 

使用 isi_runat 查找备用数据流 (OneFS)


运行 isi_runat 命令以确定文件是否具有备用数据流:

  1. 在群集中的任意节点上打开 SSH 连接,并使用“root”帐户登录。
  2. 运行以下命令,其中 <FILENAME> 是要检查的文件的名称:
     
    isi_runat <FILENAME> ls

    如果文件具有备用数据流,则显示输出;此输出可能会有所不同。如果文件没有备用数据流,则输出为空。

     
  3. 要查看备用数据流的内容,请运行以下命令,其中 <ALT STREAM> 是步骤 2 的输出。此输出可能会有所不同。
     
    isi_runat <FILENAME> cat <ALT STREAM>

    例如,如果 sample.txt调用该文件,并且 secret.txt步骤 2 中的备用数据源,请运行以下命令:
     
    isi_runat sample.txt cat secret.txt

    此时将显示备用数据流的输出。例如,备用数据流secret.txt的内容可能是

    This is the secret text



比较并验证已迁移文件的备用数据流。


执行 上述过程以比较源文件和迁移文件的备用数据流。将文件从另一个 NAS 服务器(例如,NetApp 文件管理器)迁移到 Isilon 群集时,如果文件具有不同的备用数据流,则可能会发生此错误。 

指定的文件名无效或太长。指定其他文件名。


要比较文件的备用数据流,请执行以下作:

  1. 在源 NAS 服务器中,使用 streams.exe 文件查看源文件的备用数据流。
  2. 然后,从 Isilon 群集中,使用 isi_runat 命令以查看已迁移文件的备用数据流。

备用数据流的输出应匹配。


 

Affected Products

Isilon

Products

Isilon
Article Properties
Article Number: 000022971
Article Type: How To
Last Modified: 04 Jul 2025
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.