Co to jest format pliku SYS?
Rozszerzenie .sys oznacza pliki systemowe używane w systemach operacyjnych Windows i MS-DOS. Pliki te zawierają dane dotyczące ładowalnych sterowników, ustawień urządzeń i innych funkcji niskiego poziomu. Bez plików .sys obsługa systemu byłaby niemożliwa, ponieważ umożliwiają one komunikację między jądrem Windows, urządzeniami sprzętowymi i zewnętrznymi peryferiami.
Rozszerzenie to obejmuje dwie odrębne generacje. W erze MS-DOS pliki .sys były tekstowymi lub prostymi binarnymi deskryptorami konfiguracji i sterowników. W nowoczesnym systemie Windows NT (Windows 2000 i nowsze), plik .sys to binarny sterownik trybu jądra w formacie Portable Executable - ten sam format MZ/PE co pliki .exe i .dll, ale ładowany i wykonywany bezpośrednio przez jądro Windows, a nie przez kod trybu użytkownika.
Typowe pliki .sys
Najbardziej znanym dziedzictwem plików .sys jest CONFIG.SYS, dobrze znany, ponieważ zawiera wszystkie deklaracje sterowników i ustawienia konfiguracyjne niezbędne do uruchomienia MS-DOS. Inne pliki .sys z tej ery to:
MSDOS.SYS- zawiera podstawowy kod systemu DOS, zwany jądrem DOS.IO.SYS- zawiera standardowe sterowniki DOS i program odpowiedzialny za uruchamianie DOS; używany w DOS i Windows 9x.KEYBOARD.SYS- zawiera informacje o układzie klawiatury.
Nowoczesny Windows dostarcza liczne pliki sterowników .sys, takie jak ntfs.sys (sterownik systemu plików NTFS) i tcpip.sys (stos sieciowy TCP/IP).
Lokalizacja plików .sys
Duża część plików .sys w systemie jest ukryta. Zazwyczaj można je znaleźć w głównym folderze Windows; w systemie Vista i nowszych pliki .sys najczęściej znajdują się w C:\Windows\System32\drivers\ oraz C:\Windows\WinSxS\. Sterowniki sprzętowe są również przechowywane w C:\Windows\System32\DriverStore\FileRepository\.
Dodatkowe uwagi
- Nowoczesne sterowniki trybu jądra
.sysw systemie Windows działają na poziomie Ring 0 i mają pełny, nieograniczony dostęp do pamięci systemowej i sprzętu. - W 64-bitowych wersjach systemu Windows wszystkie sterowniki trybu jądra muszą posiadać ważny podpis cyfrowy; niepodpisane sterowniki są blokowane podczas rozruchu.
- Pliki
.syssą podatne na infekcje wirusowe i złośliwe oprogramowanie - uszkodzony sterownik jest główną przyczyną awarii typu Blue Screen of Death (BSOD). - Pliki
.syssą plikami binarnymi PE, a nie zwykłym tekstem, i można je sprawdzać za pomocą narzędzi takich jak PE-bear lub Resource Hacker. Powiązany plik.infzazwyczaj obsługuje instalację sterownika.
Bezpieczeństwo
RYZYKO: MEDIUMWiększość plików sterowników .sys to legalne, podpisane komponenty systemu Windows i są one bezpieczne - prawdziwe zagrożenia są dwa: (1) usunięcie/edycja niewłaściwego pliku. Usunięcie sterownika .sys może spowodować błąd rozruchu lub niebieski ekran; pozwól usłudze Windows Update i Menedżerowi urządzeń zarządzać sterownikami zamiast dotykać plików. (2) Złośliwe sterowniki: ponieważ sterowniki .sys działają w jądrze, rootkity i ataki typu „BYOVD” (bring-your-own-vulnerable-driver) wykorzystują podpisane lub fałszywe pliki .sys do uzyskania najgłębszego poziomu dostępu do systemu. Traktuj każdy niepodpisany/nieznany plik .sys w dziwnej lokalizacji z podejrzliwością - sprawdź jego podpis cyfrowy (Właściwości > Podpisy cyfrowe lub Sigcheck) i przeskanuj go. Autentyczny sterownik Windows powinien być podpisany przez Microsoft lub znanego dostawcę sprzętu.
Szczegóły formatu
w pigułce- Zarezerwowane bloki danych systemowych (pagefile.sys, hiberfil.sys, swapfile.sys) - Duże zarezerwowane obszary dysku, którymi Windows zarządza na potrzeby pamięci wirtualnej i hibernacji - nie są to programy i nie można ich otworzyć.
- Starsze pliki konfiguracyjne/tekstowe DOS (CONFIG.SYS, HIMEM.SYS) - Zwykłe tekstowe skrypty startowe MS-DOS i stare sterowniki trybu rzeczywistego, które można otworzyć w dowolnym edytorze tekstu.
Programy otwierające pliki SYS
Szczegóły techniczne
specyfikacja| Format binarny | Sterownik trybu jądra Portable Executable (PE); format kontenera identyczny z plikami .exe i .dll |
| Magiczne bajty | 4D 5A („MZ”) pod offsetem 0; sygnatura PE 50 45 00 00 pod offsetem zapisanym w nagłówku MZ |
| Podsystem PE | 1 - IMAGE_SUBSYSTEM_NATIVE; oznacza plik binarny jako sterownik natywny/jądra, a nie aplikację trybu użytkownika |
| Poziom uprawnień wykonania | Ring 0 (tryb jądra); pełny, nieograniczony dostęp do rejestrów sprzętowych, pamięci fizycznej i struktur danych systemu |
| Typ MIME | application/octet-stream |
| Podpisywanie kodu trybu jądra | Obowiązkowe w 64-bitowych systemach Windows Vista i nowszych; sterowniki muszą posiadać podpis WHQL lub EV; Secure Boot wymusza politykę podpisywania podczas rozruchu |
| Typowa lokalizacja instalacji | C:\Windows\System32\drivers\; kopia zapasowa przechowywana w C:\Windows\System32\DriverStore\FileRepository\ |
| Widoczność pliku | Domyślnie ustawiony atrybut systemowy ukryty; niewidoczny w Eksploratorze bez włączenia opcji „Pokaż ukryte pliki” oraz „Ukryj chronione pliki systemu operacyjnego” |
| Mechanizm ładowania | Windows Service Control Manager (SCM) podczas rozruchu lub na żądanie; sterowniki startowe wymienione w rejestrze pod kluczem HKLM\SYSTEM\CurrentControlSet\Services |
| Rola w dziedzictwie MS-DOS | Tekstowy lub prosty binarny deskryptor konfiguracji (CONFIG.SYS, IO.SYS, MSDOS.SYS); poprzedza format sterownika PE o ponad dekadę |
| Warianty architektury | Wymagane oddzielne kompilacje dla x86 (32-bit), x86-64 (AMD64) i ARM64; pojedynczy plik .sys jest przeznaczony tylko dla jednej architektury |
| Szkielet programistyczny sterowników | WDM (Windows Driver Model) lub WDF/KMDF (Windows Driver Frameworks - Kernel-Mode Driver Framework); kompilowane za pomocą Windows Driver Kit (WDK) |
| Wrażliwość na bezpieczeństwo | Krytyczna - wadliwy lub złośliwy sterownik jądra może spowodować Blue Screen of Death (BSOD), uszkodzenie danych lub całkowite przejęcie systemu |
| Deweloper | Microsoft dla sterowników wbudowanych w Windows; dostawcy sprzętu dostarczają dodatkowe podpisane pliki .sys poprzez pakiety sterowników oparte na INF |
| Powiązane formaty | .exe i .dll współdzielą kontener PE; .drv to starszy sterownik DLL trybu użytkownika; .inf dostarcza metadane instalacyjne; .vxd był formatem wirtualnego sterownika urządzenia w Win9x |
| Wydano | 1981 (MS-DOS used .SYS for drivers); modern Windows NT drivers are PE binaries |
| Specyfikacja | learn.microsoft.com |