Что такое формат файла SHD?
Файл .shd - это теневой файл диспетчера очереди печати Windows (shadow file), представляющий собой временную бинарную запись метаданных, создаваемую службой Windows Print Spooler (spoolsv.exe) при отправке задания на печать. Каждый файл .shd работает в паре с файлом .spl с тем же базовым именем; файл .spl содержит фактические данные печати (поток EMF или RAW), в то время как .shd хранит описательные метаданные задания.
Теневой файл фиксирует: ID задания печати, имя документа, имя пользователя, имя исходного компьютера, имя целевого принтера, тип данных (RAW или EMF), процессор печати, имя порта, метку времени отправки, количество страниц, приоритет задания и дескриптор безопасности. Эти метаданные позволяют диспетчеру восстанавливать и возобновлять прерванные задания после перезагрузки системы.
Оба файла записываются в папку C:\Windows\System32\spool\PRINTERS\ и обычно удаляются после завершения печати. «Осиротевшие» файлы .shd, оставшиеся после сбоя или зависания задания, могут привести к блокировке очереди печати; их удаление (вместе с парными файлами .spl) при остановленной службе «Диспетчер печати» очищает очередь.
Формат является частью Windows со времен NT 3.1 (1993) и официально не документирован Microsoft, хотя внутренняя структура была реконструирована и описана сообществом. С точки зрения криминалистики файлы .shd представляют ценность, так как они сохраняют имя пользователя, название документа, целевой принтер и точную метку времени даже после завершения печати и удаления файлов.
Слово версии по смещению 2 идентифицирует эпоху Windows: 0x0200 для Windows 2000, 0x0300 для Windows XP и более поздних версий.
Безопасность и защита
РИСК: LOWФайлы SHD создаются самой ОС Windows и не представляют прямой угрозы вредоносного ПО. Однако они раскрывают конфиденциальные метаданные (имена пользователей, названия документов, метки времени) и значимы для криминалистики. Злоумышленники с правами SYSTEM, скомпрометировавшие диспетчер печати, могут использовать механизмы обработки SHD/SPL - класс уязвимостей, известный со времен Stuxnet (PrintNightmare и связанные эксплойты LNK/CPL используют папку диспетчера). Пользователям не следует скачивать или запускать файлы из внешних источников, выдающие себя за файлы SHD.
Детали формата
в двух словахПрограммы, открывающие файлы SHD
Технические подробности
глубокая спецификация| Кодировка | Бинарная (проприетарная, официально не документирована Microsoft) |
| Порядок байтов | Little-endian (от младшего к старшему) |
| Магические байты | FF FF по смещению 0; слово версии по смещению 2 (0x0200 = Windows 2000; 0x0300 = Windows XP и новее) |
| Типичный размер | 1 КБ - 16 КБ (только метаданные; без данных печати) |
| Структура | Бинарный заголовок фиксированной длины, за которым следуют поля переменной длины: ID задания, имя принтера, имя документа, имя пользователя, имя компьютера, тип данных, имя драйвера, процессор печати, порт, метка времени, количество страниц, приоритет задания, дескриптор безопасности |
| Парный файл | Всегда идет в паре с файлом .spl с тем же базовым именем, который содержит фактические данные очереди (поток печати EMF или RAW) |
| Место хранения | C:\Windows\System32\spool\PRINTERS\ (временный; удаляется диспетчером по завершении задания) |
| Создающий процесс | spoolsv.exe (служба «Диспетчер печати» Windows); создается при отправке задания, удаляется при завершении |
| Криминалистическая ценность | Записывает имя пользователя, имя документа, целевой принтер и метку времени отправки - полезно для атрибуции заданий печати в цифровой криминалистике |
| Значения поля типа данных | RAW (данные в родном формате принтера) или EMF (Enhanced Metafile, аппаратно-независимый формат) |
| Платформа | Windows NT 3.1 до Windows 11 |
| Выпущен | Windows NT 3.1 (1993) |
| Последняя версия | Current across all Windows NT/10/11 versions |
| Спецификация | www.codeproject.com |
Конвертации SHD
Вопросы и ответы сообщества
спрошено пользователямиВопросов пока нет - станьте первым, кто спросит о файлах SHD.