快訊
2026-08-11

一個檔案裡還能藏檔案?NTFS Alternate Data Streams 原理與檢查方法

NTFS Alternate Data Streams 替代資料流檢查示意刊頭,放大鏡圖騰與「一個檔案裡還能藏檔案?」標題

從網路抓回來的腳本被擋、Excel 巨集被封鎖,原因藏在一條你看不到的資料流裡。本文用微軟官方文件拆解 NTFS Alternate Data Streams 的命名規則與機制,說明 Zone.Identifier 怎麼撐起 Office 巨集封鎖,並比較三種檢查方式的能力邊界與該不該刪的判斷。

Windows 11 記憶體壓縮是什麼?Memory Compression 拆解

Windows 11 記憶體壓縮是什麼?Memory Compression 拆解 1

工作管理員那個「使用中 (已壓縮) 12.3 GB (1.4 GB)」到底在搞什麼?Memory Compression 不是 bug,是 Windows 從 Win10 1507 起就在背後幫你擠 RAM 的核心機制。本文從 PowerShell 的 Get-MMAgent 切入,搭配 Sysinternals RAMMap 看完整 page list 結構,一路拆到 Modified Page List + Xpress 演算法 + Compression Store 工作流程,還對比 macOS Compressed Memory 與 Linux zram 的差異。最後告訴你 90% 的人為什麼不該關,以及真正該關的兩種冷門場景。

ProcMon v4.02 實戰:5 個篩選技巧加 Boot Logging,把 Windows 11 吃資源真兇逼出來

ProcMon v4.02 實戰:5 個篩選技巧加 Boot Logging,把 Windows 11 吃資源真兇逼出來 2

系統慢、應用程式存取被拒、登錄檔被偷改、神秘黑屏、慢開機——這些問題其實都能用 Process Monitor 在十分鐘內找到真兇。本文從站長實驗室角度,完整拆解 ProcMon v4.02(2026-05-07 Microsoft 官方剛更新版本)的五個關鍵篩選技巧、Boot Logging 抓開機前訊號、以及背後 minifilter driver 與 Registry Callback 的底層機制。內含 Windows 11 25H2 實機破壞性實驗錨點、ARM64 WoA 平台相容性實測、BitLocker 環境下的限制,以及 Drop Filtered Events 等實戰眉角。