O Win32App_1 Alternate Data Stream é criado pelo serviço "Storage Service", que faz parte do sistema operacional Windows. Versões do serviço antes do Windows 10 não aparecem para criar esses fluxos.
Se você usar um visualizador Portable-Executable, como a ferramenta dumpbin.exe
disponível no Visual Studio 2017, para examinar as seções de recursos de %SystemRoot%\System32\StorSvc.dll
, poderá ver o Win32App_1 mencionado várias vezes.
Eu executei o Sysinternals Process Monitor por cerca de uma semana para determinar qual processo estava criando os fluxos de dados alternativos Win32App_1. Ele mostrou SvcHost.exe
com uma linha de comandos de -k LocalSystemNetworkRestricted -s StorSvc
como o processo que cria os fluxos. O .
Eu usei o seguinte para validar as configurações do Serviço de armazenamento / armazenamento como a origem dos fluxos:
- Usei meu aplicativo ADSIdentifier para identificar e remover todos os fluxos denominados Win32App_1:
linha de comando:ADSIdentifier /folder:C:\ /pattern:Win32App_1 /r
- Parei e reiniciei o serviço "Serviço de armazenamento".
net stop "storage service"
net start "storage service"
- Quando o serviço estava em execução, abri o aplicativo "Configurações", fui para a seção "Armazenamento", cliquei na unidade de sistema (C :) para exibir os detalhes de "Uso de armazenamento" da unidade.
- Reexecutou o ADSIdentifier e viu que os fluxos foram recriados.
linha de comando:
ADSIdentifier /folder:C:\ /pattern:Win32App_1