> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/de/post-exploitation/alternate-data-streams-ads.md).

# Alternative Datenströme (ADS)

> Alternate Data Streams (ADS) ist eine Funktion von **NTFS** Dateisystemen unter Windows, die es ermöglichen, mehrere Datenströme mit einer einzelnen Datei zu verknüpfen. Diese zusätzlichen Streams können versteckte Informationen enthalten, die bei einer herkömmlichen Überprüfung der Datei nicht sichtbar sind. Wir werden diese Funktionalität ausnutzen, um die **Root-Flag**.

Angreifer und Pentester können ADS verwenden, um:

\***bösartige Dateien zu verstecken** (z. B. eine ausführbare Datei, die in einer Textdatei versteckt ist). \***der Erkennung durch Antivirenprogramme entgehen** und bestimmten Sicherheitstools entgehen. \***Persistenz aufrechterhalten** auf einem kompromittierten System.

**Beispiel mit Notepad**:

```sh
notepad test.txt:secret.txt
```

Hier, `secret.txt` ist eine versteckte Datei, angehängt an `test.txt`.

Versteckte Dateien sind nicht sichtbar mit `dir`, aber man kann sie auflisten mit:

```sh
dir /r
```

<figure><img src="/files/3915e7d11244cf5bbe2eb3b323482ca83687f9fd" alt=""><figcaption></figcaption></figure>

**Ein weiteres Beispiel: Einfügen einer ausführbaren Datei in einen ADS**:

```bash
type payload.exe > windowslog.txt:winpeas.txt
```

Dies fügt `payload.exe` in den alternativen Stream ein `winpeas.txt` angehängt an `windowslog.txt`.

**Ausführen der versteckten Datei**:

```sh
start windowslog.txt:winpeas.exe
```

Dies führt `winpeas.exe`, obwohl es in einem ADS verborgen ist.

**Erstellen eines symbolischen Links für die versteckte Ausführung**

Ein symbolischer Link kann verwendet werden, um einen Benutzer dazu zu bringen, eine versteckte Binärdatei auszuführen.

**Beispiel**:

```sh
mklink wupadate.exe C:/Temp/windowslog.txt:winpeas.exe
```

Dieser symbolische Link `wupdate.exe` verweist auf die versteckte ADS-Datei.

```bash
wupdate 
```

Wenn ein Benutzer `wupdate`, dann wird das `winpeas.exe` Programm ausgeführt.

<figure><img src="/files/7f4dca8cc70172a99c6f1522de3ba5b6fad7ef29" alt=""><figcaption></figcaption></figure>

### **ADS-Inhalt anzeigen**

<figure><img src="/files/e4ace2e4f1768cabff28ad2c591c30f5de9f2b01" alt=""><figcaption></figcaption></figure>

#### **1. Überprüfen alternativer Datenströme (ADS)**

Überprüfen Sie, ob die **hm.txt** Datei auf dem **Administrator** Desktop alternative Datenströme enthält. Verwenden Sie den folgenden Befehl:

```bash
dir /r C:/Users/Administrator/Desktop/hm.txt
```

Dieser Befehl listet alle alternativen Datenströme auf, die mit der **hm.txt** Datei verknüpft sind. Wenn ein alternativer Datenstrom vorhanden ist, wird er angezeigt.

<figure><img src="/files/6a2cf4e39ae8d85325594f91fed200430ecd72a0" alt=""><figcaption></figcaption></figure>

#### **2. Anzeigen des Inhalts eines alternativen Datenstroms**

Wenn wir einen alternativen Datenstrom finden, der mit der Datei verknüpft ist, können wir seinen Inhalt mit dem folgenden Befehl anzeigen:

```powershell
more < C:/Users/Administrator/Desktop/hm.txt:root.txt
```

Dies ermöglicht es uns, den Inhalt des **root.txt** Streams zu lesen und die **Root-Flag zu erhalten :)**

<figure><img src="/files/148a51bbb1edba23a7251b1eeaac4b2f89ab4662" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/de/post-exploitation/alternate-data-streams-ads.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
