- Windows 现在会忽略不受信任的 desktop.ini 文件,导致自定义文件夹图标失效,以修复一个安全漏洞。
- 这一更改关闭了一个存在了 23 年之久的资源管理器信任漏洞,该漏洞可通过 desktop.ini 被利用。
- 来自受信任来源的自定义图标仍然有效,或者通过手动设置图标文件并解除锁定也可继续使用。
好像每次到了补丁星期二,微软总能给我们一个吐槽最新 Windows 又搞坏了什么的机会。不过这一次,情况有些不同——一个新的安全更新确实破坏了一个旧功能,但这次还真不是不小心搞出来的。当 Windows 用户发现他们的自定义文件夹图标停止工作时,大家第一反应又是 Windows 更新翻车了。
然而,那些消失的图标是一项蓄意安全修复的结果,这个修复其实在 Windows 里藏了很久很久了。微软终于决定,这个看似不起眼的问题不能再放任不管了。遗憾的是,这一修复确实给自定义爱好者带来了不幸的牺牲,但这也意味着 Windows 最老的安全盲区之一终于被堵上了。
Windows 终于不再信任 desktop.ini
一个看似无害的自定义功能实际上是一个真正的安全问题
多年来,Windows 一直依赖一个名为 desktop.ini 的隐藏小文件来控制文件夹在文件资源管理器中的显示方式。正是它实现了自定义文件夹图标,也让本地化文件夹名称和无数图标包成为可能。只要文件夹包含正确的 desktop.ini 文件和图标资源,资源管理器就会二话不说直接显示出来。不幸的是,它对这些元数据也同样照单全收,包括从网上下载的压缩包、WebDAV 共享以及其他带有网络标记来源的文件。
对于从互联网下载的每个文件,Windows 都会附加一个隐藏的元数据标识符,认为它可能不安全。这个安全机制就叫网络标记(MoTW)。
因此,资源管理器这种盲目信任自然就成了一个安全隐患。微软指出,包括与越南有关联的 OceanLotus 组织在内的威胁行为者,曾滥用 desktop.ini 来伪装恶意文件夹,让它们看起来比实际上靠谱得多。利用这个安全漏洞的攻击者,一直都在钻资源管理器盲目信任装饰性元数据的空子,不管来源有没有经过验证。
这就是 2026 年 6 月安全更新所带来的变化。Windows 现在不再采信不受信任的 desktop.ini 文件。微软已经明确表示,自定义文件夹图标因此被破坏并非意外造成的功能倒退,而是针对一个安全弱点的有意修复,其根源可以追溯到 2003 年首次发现的一个漏洞。
一个 Windows XP 时代的漏洞终于走到了尽头
这个安全问题年头久到都能合法喝酒了
故事始于 2003 年,当时微软披露并修补了一个编号为 MS03-027 的漏洞。虽然最初的缺陷得到了解决,但它暴露出了一个持续数十年的更广泛问题:Windows 资源管理器倾向于过度信任与显示相关的元数据。在这种信任模型中,负责解析 desktop.ini 的系统函数里存在一个未做边界检查的缓冲区,而且触发条件极其简单。仅仅浏览到一个文件夹就足以触发它,无需下载提示、点击或涉及任何文件。仅仅打开一个错误的文件夹,就足以构成完整的攻击。
这个底层设计竟然一路延续到了 Windows XP、Vista、7、8、10,乃至最终的 11,成为操作系统里那些习以为常却从未真正消失的遗留行为之一。当然,这并不是一个每天都被积极利用的漏洞,但它确实一直是一个攻击面,尽管大多数人早就忘了它的存在。
不过,它之所以能持续如此之久,部分原因是利用起来门槛低得惊人。一个恶意的 desktop.ini 文件就能改变文件夹在文件资源管理器中的显示方式。这有助于攻击者将文件或位置伪装成看起来更正常的内容。随着 Windows 增加了诸如“网络标记”之类的功能来区分受信任内容和下载的文件,在一个把安全放在首位的操作系统里,这种几十年前的信任模型显得越来越格格不入。
这就很容易理解微软最新决定背后的逻辑了。确实,这么做牺牲了Windows高级用户几十年来一直使用的一个小众但备受喜爱的自定义功能,但也是没办法的事。与其继续背着Windows XP时代留下的设计包袱,微软终于决定把资源管理器里最老的一个安全隐患彻底了结。一个漏洞安安静静地藏了二十三年,就等着有一天有人觉得文件夹图标不值得再冒这个险。二十三年,真的太久了。失去自定义文件夹图标,对于那些使用过它的人来说,无疑是令人沮丧的,但堵住一个存在了二十三年的安全漏洞,这种事确实少见——既可以说是“晚做总比不做好”,又确实造成了“附带伤害”。
不过,Windows里的自定义文件夹图标并没有完全消失
功能还在,但玩法变了
好消息是,微软并未从Windows 11中完全移除自定义文件夹图标。只要你的desktop.ini文件和图标资源来自可信的地方,一切照旧。然而,最大的变化是,资源管理器现在会忽略带有网络标记(Mark of the Web,即从网上下载的文件自带的标记)的文件的自定义信息,或者放在Windows不太信任的位置,比如某些WebDAV共享或基于HTTP的地址。想在Windows 11里设置自定义文件夹图标,最简单的办法就是自己选文件、自己动手。
选择你想要的图像文件,并将其转换为.ico格式(确保分辨率至少为512x512像素)。进入你想要创建自定义图标的文件夹,并在那里创建一个新的文本文件。名字先不用管。用记事本打开该文本文件,并在其中粘贴以下代码,把路径换成你那个.ico文件的实际路径:
[.ShellClassInfo]
IconResource=C:\Path\To\Your\Icon.ico,0 保存文件,然后把文本文档重命名为 desktop.ini(不要加引号)。一定要把 .txt 后缀去掉。Windows 会提示你改后缀有风险,别管它,直接确认就行。现在打开 PowerShell,输入下面这行命令:
attrib +s +h "C:\Path\To\Your\Chosen\Folder\desktop.ini"
注意,这里的引号不能省。按回车键。这样就能把 desktop.ini 文件隐藏在这个文件夹里。接着再输入:
attrib +r "C:\Path\To\Your\Chosen\Folder"
记得在这里加上引号。再按一次回车,告诉 Windows 这个文件夹不一般。退出 PowerShell 并刷新。你的文件夹现在就会拥有你想要的自定义图标,前后也就五分钟的操作。
当然,还有其他方法可以做到这一点。如果你懂行的话,完全可以直接下载一个图标包,然后使用 PowerShell 的 Unblock-File 命令来移除这些图标文件中的 MoTW。你还可以在 Windows 中指定受信任的网站,这样它们的 MoTW 就不会影响安全系统。换句话说,自定义功能仍然完全存在,只是现在多了不少安全限制。
二十三年后,Windows 终于翻篇了
这个安全漏洞拖了这么久才修好,确实离谱,但晚修总比不修强。
自定义文件夹图标一直是个挺讨喜的小功能,虽然用的人不多。然而,当你使用它时,它能让你的电脑有一种专属于你的感觉。它代表的正是 Windows 几十年来一直鼓励的个性化体验,我很高兴它没有完全消失。多几道安全检查,大家用得开心,也更安全。
总的来说,这已经是一个相当不错的折中方案了。一个存在了23年的信任漏洞终于被堵上了,自定义文件夹图标也还在,你想用还是能用。Windows只是比以前稍微难糊弄了一点。说实话,花了二十多年才解决这个问题,既荒唐又让人吃惊。不过,这毕竟是在堵一个长期存在的安全盲点,所以,迟做总比不做好。
热门跟贴