Hva er SYS-filformatet?
Filendelsen .sys indikerer systemfiler som brukes i operativsystemene Windows og MS-DOS. Slike filer inneholder data om lastbare drivere, enhetsinnstillinger og andre funksjoner på lavt nivå. Uten .sys-filer ville det vært umulig å bruke systemet, fordi de muliggjør kommunikasjon mellom Windows-kjernen, maskinvareenheter og eksternt utstyr.
Endelsen dekker to distinkte generasjoner. I MS-DOS-æraen var .sys-filer tekstbaserte eller enkle binære konfigurasjons- og driverbeskrivelser. I moderne Windows NT (Windows 2000 og senere) er en .sys-fil en Portable Executable kernel-mode driver binary - det samme MZ/PE-formatet som .exe og .dll-filer, men lastet og utført direkte av Windows-kjernen i stedet for av kode i brukermodus.
Typiske .sys-filer
Den mest kjente eldre .sys-filen er CONFIG.SYS, kjent fordi den inneholder alle driverdeklarasjoner og konfigurasjonsinnstillinger som er nødvendige for å kjøre MS-DOS. Andre .sys-filer fra den tiden inkluderer:
MSDOS.SYS- Inneholder den grunnleggende koden til DOS-systemet, kalt DOS-kjernen.IO.SYS- Inneholder standard DOS-drivere og programmet som er ansvarlig for å starte DOS; brukt i DOS og Windows 9x.KEYBOARD.SYS- Inneholder informasjon om tastaturoppsett.
Moderne Windows leveres med en rekke driver-.sys-filer, som ntfs.sys (NTFS-filsystemdriver) og tcpip.sys (TCP/IP-nettverksstabel).
Plassering av .sys-filer
En stor del av .sys-filene i systemet er skjult. De finnes vanligvis i hovedmappen til Windows; i Vista og nyere er .sys-filer oftest plassert i C:\Windows\System32\drivers\ og C:\Windows\WinSxS\. Maskinvaredrivere er også lagret i C:\Windows\System32\DriverStore\FileRepository\.
Tilleggsnotater
- Moderne Windows kjerne-modus
.sys-drivere kjører på Ring 0 og har full, ubegrenset tilgang til systemminne og maskinvare. - På 64-bit Windows må alle kjerne-modus-drivere ha en gyldig digital signatur; usignerte drivere blokkeres ved oppstart.
.sys-filer er sårbare for virusinfeksjoner og skadelig programvare - en korrupt driver er en ledende årsak til blåskjerm-krasj (BSOD)..sys-filer er PE-binærfiler, ikke ren tekst, og kan inspiseres med verktøy som PE-bear eller Resource Hacker. En tilhørende.inf-fil håndterer vanligvis driverinstallasjonen.
Sikkerhet og trygghet
RISIKO: MEDIUMDe fleste driver-.sys-filer er legitime, signerte Windows-komponenter og er trygge - de reelle farene er to: (1) sletting/redigering av feil fil. Fjerning av en driver-.sys kan føre til oppstartsfeil eller blåskjerm; la Windows Update og Enhetsbehandling administrere drivere i stedet for å røre filene. (2) Ondsinnede drivere: fordi .sys-drivere kjører i kjernen, kan rootkits og «BYOVD»-angrep (bring-your-own-vulnerable-driver) misbruke signerte eller falske .sys-filer for dypest mulig systemtilgang. Behandle enhver usignert/ukjent .sys på en uvanlig plassering med mistenksomhet - sjekk den digitale signaturen (Egenskaper > Digitale signaturer, eller Sigcheck) og skann den. En ekte Windows-driver skal være signert av Microsoft eller en kjent maskinvareleverandør.
Formatdetaljer
i et nøtteskall- Reserverte systemdatablokker (pagefile.sys, hiberfil.sys, swapfile.sys) - Store reserverte diskregioner Windows administrerer for virtuelt minne og dvalemodus - ikke programmer og ikke mulige å åpne.
- Eldre DOS-konfigurasjons-/tekstfiler (CONFIG.SYS, HIMEM.SYS) - MS-DOS-oppstartsskript i ren tekst og gamle real-mode-drivere som kan åpnes i et hvilket som helst tekstredigeringsprogram.
Programmer som åpner SYS-filer
Tekniske detaljer
dyp spesifikasjon| Binærformat | Portable Executable (PE) kjerne-modus driver; identisk containerformat som .exe og .dll-filer |
| Magic bytes | 4D 5A («MZ») ved offset 0; PE-signatur 50 45 00 00 ved offset lagret i MZ-headeren |
| PE-undersystem | 1 - IMAGE_SUBSYSTEM_NATIVE; markerer binærfilen som en kjerne-/nativ driver, ikke en applikasjon i brukermodus |
| Utførelsesnivå | Ring 0 (kjerne-modus); full ubegrenset tilgang til maskinvareregistre, fysisk minne og systemdatastrukturer |
| MIME-type | application/octet-stream |
| Kodesignering for kjerne-modus | Obligatorisk på 64-bit Windows Vista og senere; drivere må være WHQL- eller EV-signert; Secure Boot håndhever signeringspolicyen ved oppstart |
| Typisk installasjonssted | C:\Windows\System32\drivers\; kopi lagres i C:\Windows\System32\DriverStore\FileRepository\ |
| Filsynlighet | Skjult systemattributt satt som standard; vises ikke i Utforsker uten å aktivere både «Vis skjulte filer» og «Skjul beskyttede operativsystemfiler» |
| Lastemekanisme | Windows Service Control Manager (SCM) ved oppstart eller ved behov; oppstartsdrivere er oppført under HKLM\SYSTEM\CurrentControlSet\Services i registeret |
| MS-DOS-arv | Tekstbasert eller enkel binær konfigurasjonsbeskrivelse (CONFIG.SYS, IO.SYS, MSDOS.SYS); over ti år eldre enn PE-driverformatet |
| Arkitekturvarianter | Separate bygg kreves for x86 (32-bit), x86-64 (AMD64) og ARM64; én enkelt .sys-fil er rettet mot kun én arkitektur |
| Rammeverk for driverutvikling | WDM (Windows Driver Model) eller WDF/KMDF (Windows Driver Frameworks - Kernel-Mode Driver Framework); kompilert med Windows Driver Kit (WDK) |
| Sikkerhetsfølsomhet | Kritisk - en feilaktig eller ondsinnet kjernedriver kan forårsake blåskjerm (BSOD), datakorrupsjon eller fullstendig systemkompromittering |
| Utvikler | Microsoft for innebygde Windows-drivere; maskinvareleverandører leverer ytterligere signerte .sys-filer via INF-baserte driverpakker |
| Relaterte formater | .exe og .dll deler PE-containeren; .drv er en eldre brukermodus-driver-DLL; .inf gir installasjonsmetadata; .vxd var det virtuelle enhetsdriverformatet i Win9x |
| Utgitt | 1981 (MS-DOS used .SYS for drivers); modern Windows NT drivers are PE binaries |
| Spesifikasjon | learn.microsoft.com |