Co to jest format pliku SHD?
Plik .shd to plik cienia bufora wydruku Windows (ang. shadow file) - tymczasowy binarny rekord metadanych tworzony przez usługę Bufor wydruku Windows (spoolsv.exe) przy każdym przesłaniu zadania do druku. Każdy plik .shd jest sparowany z plikiem .spl o tej samej nazwie bazowej; plik .spl zawiera rzeczywiste dane bufora (strumień wydruku EMF lub RAW), podczas gdy .shd przechowuje opisowe metadane zadania.
Plik cienia rejestruje: identyfikator zadania drukowania, nazwę dokumentu, nazwę użytkownika przesyłającego, nazwę maszyny źródłowej, nazwę drukarki docelowej, typ danych (RAW lub EMF), procesor wydruku, nazwę portu, znacznik czasu przesłania, liczbę stron, priorytet zadania oraz deskryptor zabezpieczeń. Te metadane pozwalają buforowi na rekonstrukcję i wznowienie przerwanych zadań po restarcie systemu.
Oba pliki są zapisywane w lokalizacji C:\Windows\System32\spool\PRINTERS\ i zazwyczaj są usuwane po zakończeniu drukowania. Osierocone pliki .shd pozostawione po awarii lub zawieszonym zadaniu mogą spowodować zablokowanie kolejki wydruku; usunięcie ich (wraz z powiązanymi plikami .spl) przy zatrzymanej usłudze Bufor wydruku czyści kolejkę.
Format ten jest częścią systemu Windows od wersji NT 3.1 (1993) i nie jest oficjalnie udokumentowany przez Microsoft, choć jego wewnętrzna struktura została poddana inżynierii wstecznej i opisana przez społeczność. Z punktu widzenia informatyki śledczej pliki .shd są wartościowe, ponieważ zachowują nazwę użytkownika, nazwę dokumentu, docelową drukarkę i precyzyjny znacznik czasu przesłania nawet po zakończeniu drukowania i usunięciu plików.
Słowo wersji pod offsetem 2 identyfikuje erę systemu Windows: 0x0200 dla Windows 2000, 0x0300 dla Windows XP i nowszych.
Bezpieczeństwo
RYZYKO: LOWPliki SHD są tworzone przez sam system operacyjny Windows i nie stanowią bezpośredniego zagrożenia złośliwym oprogramowaniem. Jednak ujawniają one wrażliwe metadane (nazwy użytkowników, nazwy dokumentów, znaczniki czasu) i mają znaczenie dowodowe. Atakujący z uprawnieniami SYSTEM, którzy przejmą bufor, mogą wykorzystać obsługę plików SHD/SPL - klasa podatności znana od czasów Stuxnet (PrintNightmare i powiązane exploity LNK/CPL wykorzystują folder bufora). Użytkownicy nie powinni pobierać ani uruchamiać plików podających się za SHD z zewnętrznych źródeł.
Szczegóły formatu
w pigułceProgramy otwierające pliki SHD
Szczegóły techniczne
specyfikacja| Kodowanie | Binarne (własnościowe, oficjalnie nieudokumentowane przez Microsoft) |
| Kolejność bajtów | Little-endian |
| Sygnatura (magic bytes) | FF FF pod offsetem 0; słowo wersji pod offsetem 2 (0x0200 = Windows 2000; 0x0300 = Windows XP i nowsze) |
| Typowy rozmiar | 1 KB - 16 KB (tylko metadane; brak danych drukowania) |
| Struktura | Nagłówek binarny o stałej długości, po którym następują pola o zmiennej długości: ID zadania, nazwa drukarki, nazwa dokumentu, nazwa użytkownika, nazwa maszyny, typ danych, nazwa sterownika, procesor wydruku, port, znacznik czasu, liczba stron, priorytet zadania, deskryptor zabezpieczeń |
| Plik sparowany | Zawsze sparowany z plikiem .spl o tej samej nazwie bazowej, który zawiera rzeczywiste dane bufora (strumień wydruku EMF lub RAW) |
| Lokalizacja przechowywania | C:\Windows\System32\spool\PRINTERS\ (tymczasowa; usuwana przez bufor po zakończeniu zadania) |
| Proces tworzący | spoolsv.exe (usługa Bufor wydruku Windows); tworzony przy przesłaniu zadania, usuwany po zakończeniu |
| Wartość śledcza | Rejestruje nazwę użytkownika, nazwę dokumentu, drukarkę docelową i znacznik czasu przesłania - przydatne do atrybucji zadań drukowania w informatyce śledczej |
| Wartości pola typu danych | RAW (dane natywne drukarki) lub EMF (Enhanced Metafile, format niezależny od urządzenia) |
| Platforma | Windows NT 3.1 do Windows 11 |
| Wydano | Windows NT 3.1 (1993) |
| Najnowsza wersja | Current across all Windows NT/10/11 versions |
| Specyfikacja | www.codeproject.com |
Konwersje SHD
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki SHD.