We downloaden tegenwoordig voortdurend bestanden van internet: programma's, documenten, afbeeldingen, installatiebestanden, ZIP-archieven en allerlei andere bestanden. Na verloop van tijd kan het daardoor lastig zijn om nog te weten waar een bepaald bestand vandaan kwam en of het veilig is om het te openen.
Windows beschikt over een beveiligingsmechanisme dat daarbij kan helpen. Wanneer een bestand afkomstig is van internet of een andere locatie die Windows als potentieel onveilig beschouwt, kan het besturingssysteem extra informatie aan dat bestand koppelen. Deze informatie staat bekend als Mark of the Web (MOTW).
Mark of the Web is geen antivirusprogramma en garandeert niet dat een bestand veilig of gevaarlijk is. Het is vooral een manier waarop Windows en bepaalde programma's kunnen herkennen dat een bestand van buiten de vertrouwde omgeving afkomstig is. Op basis daarvan kunnen zij bijvoorbeeld een waarschuwing tonen of bepaalde functies beperken.
Dat maakt MOTW interessant wanneer je wilt achterhalen waarom Windows een bestand anders behandelt dan een bestand dat je zelf op de computer hebt gemaakt.
Wat is Mark of the Web precies?
Mark of the Web is informatie die Windows aan bepaalde bestanden kan koppelen wanneer die bestanden afkomstig zijn uit een mogelijk onveilige of niet-vertrouwde bron.
Een veelvoorkomend voorbeeld is een bestand dat je via een webbrowser downloadt. Windows kan daarbij vastleggen dat het bestand van internet afkomstig is. Wanneer je het later probeert te openen, kan Windows daarom een beveiligingswaarschuwing tonen.
Je hebt dit waarschijnlijk al eens gezien bij bijvoorbeeld een gedownload uitvoerbaar bestand.
Windows kan dan aangeven dat het bestand afkomstig is van een andere computer en mogelijk een risico vormt. Afhankelijk van het bestandstype, de beveiligingsinstellingen en de gebruikte toepassing kan vervolgens om extra bevestiging worden gevraagd voordat het bestand wordt geopend.
Het idee daarachter is eenvoudig: een bestand dat je rechtstreeks van internet hebt gekregen, verdient in principe meer voorzichtigheid dan een bestand dat lokaal op je computer is gemaakt.
MOTW werkt daarbij als aanvullende context voor Windows en voor programma's die deze informatie ondersteunen.
Waar wordt Mark of the Web opgeslagen?
Bij bestanden op een NTFS-schijf wordt deze informatie doorgaans opgeslagen in een zogenoemde Alternate Data Stream (ADS).
Een Alternate Data Stream is een aanvullende gegevensstroom die aan een bestand kan worden gekoppeld zonder dat die informatie zichtbaar is als een afzonderlijk bestand in Windows Verkenner.
Voor Mark of the Web gebruikt Windows normaal gesproken een stream met de naam:
Zone.Identifier
Je kunt het zien als aanvullende metadata die aan het bestand is gekoppeld.
De inhoud kan er bijvoorbeeld ongeveer zo uitzien:
[ZoneTransfer]
ZoneId=3
Afhankelijk van de manier waarop het bestand is verkregen, kan de stream ook informatie bevatten over de website die naar het bestand verwees of de locatie waar het bestand daadwerkelijk vandaan kwam.
Bijvoorbeeld:
[ZoneTransfer]
ZoneId=3
ReferrerUrl=https://voorbeeld.nl/download
HostUrl=https://downloads.voorbeeld.nl/bestand.exe
Niet ieder bestand bevat al deze gegevens. Welke informatie beschikbaar is, hangt onder andere af van de toepassing die het bestand heeft aangemaakt of gedownload en van de manier waarop het bestand vervolgens is verwerkt.
Zo controleer je Mark of the Web via de eigenschappen van een bestand
De eenvoudigste manier om te controleren of Windows een bestand als afkomstig van een andere computer beschouwt, is via de eigenschappen van het bestand.
- Open Verkenner.
- Zoek het bestand dat je wilt controleren.
- Klik met de rechtermuisknop op het bestand.
- Kies Eigenschappen.
- Bekijk onderaan het tabblad Algemeen of er een beveiligingsmelding wordt weergegeven.
Wanneer Windows Mark of the Web aan het bestand heeft gekoppeld en de betreffende beveiligingsinformatie zichtbaar is, kan daar bijvoorbeeld worden vermeld dat het bestand van een andere computer afkomstig is en mogelijk is geblokkeerd om de computer te beschermen.
Je kunt daar in bepaalde situaties ook een optie Deblokkeren of Unblock tegenkomen.
Wat gebeurt er als je 'Deblokkeren' aanvinkt?
Als je het bestand vertrouwt en de optie Deblokkeren gebruikt, verwijdert Windows de betreffende Mark of the Web-informatie van het bestand.
Daarmee kan ook de beveiligingswaarschuwing verdwijnen die Windows aan de aanwezigheid van die informatie koppelt.
Dat betekent echter nadrukkelijk niet dat het bestand daardoor veiliger wordt.
Het verwijderen van MOTW verandert namelijk niet automatisch de inhoud van het bestand. Een schadelijk programma wordt niet ineens veilig omdat de beveiligingsmarkering is verwijderd.
Daarom is het verstandig om een bestand alleen te deblokkeren wanneer je zeker weet waar het vandaan komt en waarom je het vertrouwt.
Je kunt Mark of the Web ook rechtstreeks bekijken
De eigenschappen van een bestand laten zien óf Windows bepaalde beveiligingsinformatie heeft gekoppeld, maar geven niet altijd alle details over de herkomst.
Als je precies wilt zien welke informatie in de Zone.Identifier-gegevensstroom staat, kun je die rechtstreeks bekijken.
Dit kan bijvoorbeeld vanuit Opdrachtprompt of PowerShell.
Open eerst een terminal in de map waarin het bestand staat.
Stel dat het bestand voorbeeld.exe heet. Je kunt vervolgens de bijbehorende gegevensstroom met een opdracht openen, bijvoorbeeld:
notepad "voorbeeld.exe:Zone.Identifier"
Als de stream aanwezig is, kan Kladblok de inhoud ervan weergeven.
Een mogelijke inhoud is:
[ZoneTransfer]
ZoneId=3
ReferrerUrl=https://www.voorbeeld.nl/
HostUrl=https://www.voorbeeld.nl/downloads/voorbeeld.exe
Heeft het bestand geen Zone.Identifier-stream, dan betekent dit simpelweg dat Windows op dat moment geen dergelijke Mark of the Web-informatie kan vinden.
Dat is echter geen bewijs dat het bestand nooit van internet afkomstig is geweest.
Wat betekenen ReferrerUrl en HostUrl?
Wanneer deze gegevens aanwezig zijn, kunnen ze extra aanwijzingen geven over de herkomst van het bestand.
ReferrerUrl
ReferrerUrl kan verwijzen naar de webpagina die aanleiding gaf tot het downloaden.
Stel dat je op een downloadknop op een website hebt geklikt. Dan kan de verwijzende pagina bijvoorbeeld als ReferrerUrl worden opgeslagen.
Dat kan nuttig zijn omdat je daarmee soms kunt achterhalen via welke website je uiteindelijk bij het bestand terechtkwam.
HostUrl
HostUrl verwijst doorgaans naar de locatie waarvan het bestand zelf is gedownload.
Dat kan bijvoorbeeld een directe download-URL zijn op een downloadserver of een andere host.
De twee adressen hoeven dus niet hetzelfde te zijn.
Een webpagina kan bijvoorbeeld op:
https://www.voorbeeld.nl/download
staan, terwijl het daadwerkelijke bestand wordt opgehaald vanaf:
https://downloads.voorbeeld.nl/programma.exe
In zo'n situatie kunnen beide adressen in de Mark of the Web-informatie voorkomen.
Niet ieder bestand bevat echter beide waarden. Het ontbreken van ReferrerUrl of HostUrl betekent daarom niet automatisch dat er iets mis is met het bestand.
Wat betekent ZoneId?
Een belangrijk onderdeel van de Zone.Identifier-informatie is ZoneId. Windows gebruikt hiervoor verschillende beveiligingszones.
De belangrijkste waarden zijn:
| ZoneId | Betekenis |
|---|
| 0 | Deze computer |
| 1 | Lokale intranetzone |
| 2 | Vertrouwde websites |
| 3 | Internet |
| 4 | Beperkte websites |
Wanneer je bijvoorbeeld ziet:
ZoneId=3
betekent dit dat Windows het bestand aan de internetzone heeft gekoppeld.
Dat is een belangrijke aanwijzing: Windows beschouwt het bestand dan als afkomstig uit een omgeving die minder vertrouwd wordt dan de lokale computer.
Een waarde van 3 betekent overigens niet dat het bestand kwaadaardig is. Het betekent alleen dat Windows het bestand als afkomstig van internet heeft gemarkeerd.
Een legitiem installatieprogramma dat je rechtstreeks van de website van de fabrikant downloadt, kan bijvoorbeeld eveneens ZoneId=3 hebben.
Waarom is dit nuttig?
Mark of the Web kan vooral handig zijn wanneer je probeert te begrijpen waarom twee ogenschijnlijk vergelijkbare bestanden zich verschillend gedragen.
Stel bijvoorbeeld dat je twee PDF-bestanden hebt. Het ene bestand heb je zelf gemaakt en het andere heb je gedownload.
Het gedownloade bestand kan door Windows of een ondersteunde toepassing anders worden behandeld omdat het een Mark of the Web bevat.
Dat kan verklaren waarom je bij het ene bestand zonder problemen een bepaalde functie kunt gebruiken, terwijl bij het andere bestand een waarschuwing verschijnt of een functie wordt beperkt.
MOTW kan dus helpen bij het beantwoorden van vragen zoals:
- Waar kan dit bestand vandaan zijn gekomen?
- Waarom krijg ik een beveiligingswaarschuwing?
- Waarom behandelt Windows dit bestand anders dan een lokaal gemaakt bestand?
- Heeft Windows dit bestand als afkomstig van internet gemarkeerd?
- Welke downloadlocatie is mogelijk aan het bestand gekoppeld?
- Waarom wordt een bepaald bestand door een Windows- of Office-functie anders behandeld?
Mark of the Web speelt ook een rol bij beveiligingsmaatregelen
De informatie wordt niet alleen gebruikt om een waarschuwing in Verkenner weer te geven.
Verschillende Windows-onderdelen en toepassingen kunnen Mark of the Web gebruiken om te bepalen of extra voorzichtigheid nodig is.
Dat is bijvoorbeeld relevant bij bestanden die afkomstig zijn van internet en potentieel actieve inhoud bevatten.
Het beveiligingsmodel kan daardoor verschillende soorten bestanden anders behandelen. Een uitvoerbaar bestand, script of document met actieve inhoud kan bijvoorbeeld andere risico's opleveren dan een eenvoudig lokaal tekstbestand.
MOTW is daarmee onderdeel van een groter beveiligingsmechanisme: het vertelt het systeem in feite dat een bestand niet zomaar als volledig lokaal en vertrouwd moet worden beschouwd.
Sinds recente Windows-updates kan MOTW ook invloed hebben op Voorbeeldweergave
Mark of the Web is niet alleen relevant wanneer je een bestand daadwerkelijk probeert te openen.
Microsoft heeft in recente beveiligingswijzigingen ook maatregelen genomen rond de Voorbeeldweergave in Verkenner. Voor bepaalde bestanden met informatie die erop wijst dat ze van internet afkomstig zijn, kan Windows voorkomen dat de inhoud automatisch in het voorbeeldvenster wordt weergegeven.
Dat is vanuit beveiligingsoogpunt begrijpelijk.
Het automatisch renderen van de inhoud van een bestand kan namelijk betekenen dat een bestand al wordt verwerkt voordat je het bewust hebt geopend. Door dergelijke voorbeelden voor bepaalde bestanden te beperken, kan het aanvalsoppervlak worden verkleind.
Dit betekent ook dat de aanwezigheid van Mark of the Web soms een praktische verklaring kan zijn voor de vraag:
Waarom kan ik van dit gedownloade bestand geen voorbeeld meer zien, terwijl een vergelijkbaar lokaal bestand wel wordt weergegeven?
Het ontbreken van Mark of the Web betekent niet dat een bestand veilig is
Dit is misschien wel het belangrijkste punt om te onthouden.
Een bestand zonder Zone.Identifier is niet automatisch veilig.
Er zijn verschillende redenen waarom Mark of the Web kan ontbreken.
1. Het bestand is nooit gemarkeerd
Niet iedere toepassing die bestanden downloadt of aanmaakt, verwerkt Mark of the Web op dezelfde manier.
Het gedrag kan dus verschillen afhankelijk van de gebruikte browser, applicatie en methode waarmee het bestand op de computer terechtkwam.
2. Het bestand is verplaatst naar een bestandssysteem zonder deze ondersteuning
Alternate Data Streams zijn gekoppeld aan NTFS.
Wanneer een bestand wordt gekopieerd of opgeslagen op een bestandssysteem dat dergelijke NTFS-informatie niet ondersteunt, kan de aanvullende gegevensstroom verloren gaan.
Hetzelfde kan gebeuren bij bepaalde overdrachts- of opslagmethoden.
3. Een archiefprogramma kan de informatie niet behouden
Wanneer een bestand bijvoorbeeld in een ZIP-archief zit, kan de manier waarop het archief wordt gemaakt, gekopieerd en uitgepakt invloed hebben op de aanwezigheid van Mark of the Web.
Sommige software kan de informatie behouden, terwijl andere software dat niet doet.
4. Iemand heeft het bestand gedeblokkeerd
Als de gebruiker eerder Deblokkeren heeft geselecteerd, kan de Mark of the Web-informatie zijn verwijderd.
Het bestand kan dus oorspronkelijk wel gemarkeerd zijn geweest, terwijl de markering later niet meer aanwezig is.
5. Het bestand is op een andere manier op de computer terechtgekomen
Bestanden kunnen bijvoorbeeld worden gekopieerd vanaf een USB-stick, netwerkshare, andere computer of externe opslag.
Daarbij kan de oorspronkelijke herkomstinformatie ontbreken of veranderen.
Daarom geldt:
Geen Mark of the Web betekent alleen dat Windows momenteel geen bijbehorende markering kan vinden. Het is geen garantie over de oorspronkelijke herkomst of veiligheid van het bestand.
Kun je aan Mark of the Web zien of een bestand malware is?
Nee. Mark of the Web is geen malwaredetectiesysteem.
Een bestand met:
ZoneId=3
is niet per definitie kwaadaardig.
Het betekent alleen dat Windows het bestand met de internetzone associeert.
Omgekeerd betekent het ontbreken van deze informatie niet dat een bestand betrouwbaar is.
Een kwaadwillend bestand kan bijvoorbeeld zijn markering verliezen nadat het via een bepaalde opslag- of overdrachtsmethode is verplaatst.
Gebruik Mark of the Web daarom als één stukje informatie binnen een bredere veiligheidsbeoordeling.
Kijk bijvoorbeeld ook naar:
- de oorspronkelijke downloadlocatie;
- de afzender wanneer je het bestand via e-mail hebt gekregen;
- de digitale handtekening van uitvoerbare bestanden;
- de reputatie van de softwareleverancier;
- de bestandsnaam en extensie;
- of het bestand onverwacht of ongevraagd is ontvangen;
- meldingen van Microsoft Defender of andere beveiligingssoftware;
- en, wanneer relevant, de hash van het bestand.
Wees voorzichtig met het verwijderen van Mark of the Web
De knop Deblokkeren kan soms nuttig zijn wanneer Windows een betrouwbaar bestand onnodig beperkt.
Maar het is verstandig om die functie niet te gebruiken als algemene oplossing voor beveiligingswaarschuwingen.
Wanneer een bestand afkomstig is van een onbekende website, onverwacht via e-mail is ontvangen of afkomstig is van iemand die je niet vertrouwt, is het verwijderen van de markering juist geen goed idee.
De waarschuwing is er niet voor niets.
Als je niet zeker weet waarom Windows een bestand blokkeert of waarschuwt, is het beter om eerst de herkomst van het bestand te controleren.
Een praktische controle in Windows 11
Wanneer je twijfelt over een gedownload bestand, kun je de volgende controle uitvoeren:
1. Controleer de bestandseigenschappen
Klik met de rechtermuisknop op het bestand en open Eigenschappen.
Kijk of Windows onderaan een beveiligingsmelding en eventueel de optie Deblokkeren toont.
2. Controleer de Zone.Identifier-stream
Open PowerShell of Opdrachtprompt in de map van het bestand en bekijk de stream, bijvoorbeeld:
notepad "bestand.exe:Zone.Identifier"
3. Bekijk de ZoneId
Zie je:
ZoneId=3
dan is het bestand aan de internetzone gekoppeld.
4. Bekijk eventueel ReferrerUrl en HostUrl
Als deze gegevens aanwezig zijn, kunnen ze helpen om de vermoedelijke downloadbron te achterhalen.
5. Controleer de bron
Vraag jezelf af of je de website, afzender of softwareleverancier daadwerkelijk vertrouwt.
6. Controleer het bestand met beveiligingssoftware
Laat Windows Defender of je andere beveiligingsoplossing het bestand controleren wanneer je twijfelt.
7. Deblokkeer het bestand alleen wanneer je de herkomst vertrouwt
Het verwijderen van Mark of the Web moet geen manier zijn om een onbekend bestand alsnog zonder nadenken te openen.
Een belangrijk detail over NTFS Alternate Data Streams
De Zone.Identifier-stream is geen normaal bestand dat je in Verkenner naast het oorspronkelijke bestand ziet.
Stel dat je dit bestand hebt:
programma.exe
dan zie je normaal gesproken niet daarnaast:
programma.exe:Zone.Identifier
als een afzonderlijk bestand.
De gegevensstroom maakt onderdeel uit van het NTFS-bestandssysteem en kan via geschikte opdrachten worden benaderd.
Dat is ook de reden waarom Mark of the Web voor veel gebruikers onzichtbaar blijft. Je merkt de aanwezigheid ervan meestal pas wanneer Windows een waarschuwing toont of wanneer je de stream bewust opvraagt.
De belangrijkste conclusie
Mark of the Web is een relatief eenvoudige maar nuttige beveiligingsfunctie van Windows.
Wanneer Windows een bestand als afkomstig van internet of een andere minder vertrouwde zone beschouwt, kan het aanvullende informatie aan het bestand koppelen. Windows en bepaalde toepassingen kunnen die informatie vervolgens gebruiken om waarschuwingen of extra beveiligingsmaatregelen toe te passen.
Je kunt de aanwezigheid van Mark of the Web eenvoudig controleren via Eigenschappen van het bestand. Voor meer informatie kun je de Zone.Identifier-gegevensstroom bekijken.
Daarin kunnen waarden staan zoals:
[ZoneTransfer]
ZoneId=3
en, afhankelijk van de omstandigheden, ook gegevens zoals:
ReferrerUrl=...
HostUrl=...
Een ZoneId=3 betekent dat Windows het bestand met de internetzone associeert.
Het belangrijkste om te onthouden is echter dat Mark of the Web geen veiligheidskeurmerk en ook geen malwaredetector is. Een bestand mét MOTW is niet automatisch gevaarlijk en een bestand zonder MOTW is niet automatisch veilig.
De aanwezigheid van de markering vertelt je vooral iets over hoe Windows de herkomst van het bestand op dat moment beoordeelt.
Daarmee kan Mark of the Web een bijzonder handig hulpmiddel zijn wanneer je wilt begrijpen waarom Windows een gedownload bestand anders behandelt, waar een bestand mogelijk vandaan kwam en waarom er bij het openen extra beveiligingswaarschuwingen verschijnen.
Door: Drifter