O que é o formato de ficheiro SYS?
A extensão .sys indica arquivos de sistema usados nos sistemas operacionais Windows e MS-DOS. Tais arquivos contêm dados relativos a drivers carregáveis, configurações de dispositivos e outras funções de baixo nível. Sem arquivos .sys, operar o sistema seria impossível, pois eles permitem a comunicação entre o kernel do Windows, dispositivos de hardware e periféricos externos.
A extensão abrange duas gerações distintas. Na era MS-DOS, os arquivos .sys eram baseados em texto ou simples descritores binários de configuração e drivers. No Windows NT moderno (Windows 2000 e posteriores), um arquivo .sys é um binário de driver de modo kernel Portable Executable - o mesmo formato MZ/PE dos arquivos .exe e .dll, mas carregado e executado diretamente pelo kernel do Windows em vez de código em modo de usuário.
Arquivos .sys típicos
O arquivo .sys legado mais comum é o CONFIG.SYS, bem conhecido por conter todas as declarações de drivers e configurações necessárias para executar o MS-DOS. Outros arquivos .sys daquela era incluem:
MSDOS.SYS- Contém o código básico do sistema DOS, chamado de kernel do DOS.IO.SYS- Contém drivers padrão do DOS e o programa responsável por iniciar o DOS; usado no DOS e Windows 9x.KEYBOARD.SYS- Contém informações sobre o layout do teclado.
O Windows moderno traz inúmeros arquivos .sys de driver, como o ntfs.sys (driver do sistema de arquivos NTFS) e o tcpip.sys (pilha de rede TCP/IP).
Localização dos arquivos .sys
Grande parte dos arquivos .sys dentro do sistema está oculta. Eles geralmente podem ser encontrados na pasta principal do Windows; no Vista e mais recentes, os arquivos .sys estão localizados com mais frequência em C:\Windows\System32\drivers\ e C:\Windows\WinSxS\. Drivers de hardware também são armazenados em C:\Windows\System32\DriverStore\FileRepository\.
Notas adicionais
- Drivers
.sysde modo kernel do Windows moderno rodam no Ring 0 e têm acesso total e irrestrito à memória do sistema e ao hardware. - No Windows de 64 bits, todos os drivers de modo kernel devem portar uma assinatura digital válida; drivers não assinados são bloqueados na inicialização.
- Arquivos
.syssão sensíveis a infecções por vírus e softwares maliciosos - um driver corrompido é uma das principais causas de falhas de Tela Azul da Morte (BSOD). - Arquivos
.syssão binários PE, não texto simples, e podem ser inspecionados com ferramentas como PE-bear ou Resource Hacker. Um arquivo.infassociado geralmente gerencia a instalação do driver.
Segurança e proteção
RISCO: MEDIUMA maioria dos arquivos .sys de driver são componentes legítimos e assinados do Windows e são seguros - os perigos reais são dois: (1) deletar/editar o arquivo errado. Remover um driver .sys pode causar falha na inicialização ou uma tela azul; deixe o Windows Update e o Gerenciador de Dispositivos gerenciarem os drivers em vez de tocar nos arquivos. (2) Drivers maliciosos: como os drivers .sys rodam no kernel, rootkits e ataques «BYOVD» (traga seu próprio driver vulnerável) abusam de arquivos .sys assinados ou falsos para obter o nível mais profundo de acesso ao sistema. Trate qualquer .sys não assinado/desconhecido em um local estranho com suspeita - verifique sua assinatura digital (Propriedades > Assinaturas Digitais, ou Sigcheck) e escaneie-o. Um driver genuíno do Windows deve ser assinado pela Microsoft ou por um fabricante de hardware conhecido.
Detalhes do formato
em resumo- Blobs de dados de sistema reservados (pagefile.sys, hiberfil.sys, swapfile.sys) - Grandes regiões de disco reservadas que o Windows gerencia para memória virtual e hibernação - não são programas e não são abertos.
- Arquivos de texto/configuração legados do DOS (CONFIG.SYS, HIMEM.SYS) - Scripts de inicialização do MS-DOS em texto simples e antigos drivers de modo real que abrem em qualquer editor de texto.
Programas que abrem arquivos SYS
Detalhes técnicos
especificação profunda| Formato binário | Driver de modo kernel Portable Executable (PE); formato de contêiner idêntico aos arquivos .exe e .dll |
| Magic bytes | 4D 5A («MZ») no deslocamento 0; assinatura PE 50 45 00 00 no deslocamento armazenado no cabeçalho MZ |
| Subsistema PE | 1 - IMAGE_SUBSYSTEM_NATIVE; marca o binário como um driver nativo/kernel, não um aplicativo de modo de usuário |
| Nível de privilégio de execução | Ring 0 (modo kernel); acesso total irrestrito a registradores de hardware, memória física e estruturas de dados do sistema |
| Tipo MIME | application/octet-stream |
| Assinatura de código em modo kernel | Obrigatória no Windows Vista de 64 bits e posteriores; drivers devem ser assinados por WHQL ou EV; o Secure Boot impõe a política de assinatura na inicialização |
| Local de instalação típico | C:\Windows\System32\drivers\; cópia de segurança mantida em C:\Windows\System32\DriverStore\FileRepository\ |
| Visibilidade do arquivo | Atributo de sistema oculto definido por padrão; não exibido no Explorer sem habilitar tanto «Mostrar arquivos ocultos» quanto «Ocultar arquivos protegidos do sistema operacional» |
| Mecanismo de carregamento | Gerenciador de Controle de Serviços (SCM) do Windows na inicialização ou sob demanda; drivers de início de boot listados sob HKLM\SYSTEM\CurrentControlSet\Services no registro |
| Papel legado no MS-DOS | Descritor de configuração baseado em texto ou binário simples (CONFIG.SYS, IO.SYS, MSDOS.SYS); precede o formato de driver PE em mais de uma década |
| Variantes de arquitetura | Compilações separadas necessárias para x86 (32 bits), x86-64 (AMD64) e ARM64; um único arquivo .sys visa apenas uma arquitetura |
| Estrutura de desenvolvimento de driver | WDM (Windows Driver Model) ou WDF/KMDF (Windows Driver Frameworks - Kernel-Mode Driver Framework); compilado com o Windows Driver Kit (WDK) |
| Sensibilidade de segurança | Crítica - um driver de kernel defeituoso ou malicioso pode causar Tela Azul da Morte (BSOD), corrupção de dados ou comprometimento total do sistema |
| Desenvolvedor | Microsoft para drivers integrados do Windows; fabricantes de hardware fornecem arquivos .sys assinados adicionais via pacotes de driver baseados em INF |
| Formatos relacionados | .exe e .dll compartilham o contêiner PE; .drv é uma DLL de driver de modo de usuário legada; .inf fornece metadados de instalação; .vxd era o formato de driver de dispositivo virtual do Win9x |
| Lançado | 1981 (MS-DOS used .SYS for drivers); modern Windows NT drivers are PE binaries |
| Especificação | learn.microsoft.com |