WinRAR在7.10版修改MoTW預設設定解決分享檔案外洩位址問題
WinRAR 在7.10 版中修改了安全策略,預設在WinRAR 在檔案中新增的資料僅包含安全值,這個安全值可以繼續利用MoTW 機制彈出安全提醒,但不再支援透過安全值分析特定的下載位址。
MoTW 是微軟開發的安全機制,當透過網路下載可執行檔或壓縮等格式的檔案時,檔案會被自動標記來自網絡,當使用者開啟該檔案時系統會彈出警告提醒用戶注意安全。此安全機制實際上也會記錄檔案下載的位址,例如當檔案透過landiannews.com 下載,則Zone.Identifier 替代資料流會被加入到檔案中。

這個替代資料流可以被Windows NT 偵測到並用來彈出警告,在WinRAR 中,即便攻擊者將惡意檔案透過WinRAR 打包分享,在執行解壓縮時WinRAR 也會將來源位址的替代資料流加入檔案中,從而在使用者開啟時依然彈出警告。
但這裡也存在潛在的隱私問題,例如當你從某個私人地址下載文件並分享給其他人,則其他人可以透過替代資料流找出真實地址,這裡包含的包括文件的Zone ID、文件的URL、引用文件的URL、在某些情況下還會顯示下載文件的主機的IP 地址。
這其實就是一個選項的問題,如果用戶仍然希望分享完整的替代資料流,可以在WinRAR 7.10 設定、安全選項裡將「僅區域值」 取消勾選,反之,預設的設定是勾選僅安全值,因此會刪除包含隱私的內容。