Sys что за формат

Описание расширения SYS. Чем открыть файл с расширением SYS?

Расширение SYS

Чем открыть файл SYS

В Windows: Microsoft Windows, MS-DOS, DR-DOS
В Mac OS: Parallels Desktop 7 для Mac с установленным Windows

Описание SYS

Популярность: Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Разработчик: Microsoft

Расширение SYS – это файл, который используется ОС Microsoft DOS или ОС Windows, содержит системные настройки и переменные, а также функции, которые используются для запуска операционной системы, обычно используется для хранения драйверов и других ключевых для операционных систем функций.

Некоторые примеры файлов SYS:
* IO.SYS – хранит DOS драйвера по умолчанию и программы для инициализации DOS, используемый DOS и Windows 9x.
* MSDOS.SYS – содержит основной код для операционной системы DOS, известный как ядро DOS.
* CONFIG.SYS – содержит основные сведения о конфигурации используемой в DOS.

Самые популярные файлы с расширением SYS – config.sys, pagefile.sys, hiberfil.sys.

Другие программы, связанные с расширением SYS

    Файл драйвера Motorola от Motorola
    Файл SYS – это драйвер устройства, используемый в сотовом телефоне Motorola, позволяет телефону общаться с компьютером и передавать файлы с и на телефон, как правило, устанавливается с компакт-диска установки программного обеспечения в комплекте с сотовым телефоном.

Пример файла драйвера Motorola включает контроллер устройства «m56pci.sys» и файл «p2k.sys», который позволяет программе P2Kman загружать и скачивать файлы из сотовых телефонов Motorola Vxxx. Относится к разделу Системные файлы.

Популярность:Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Источник

Расширение файла SYS

Windows System Format

Что такое файл SYS?

Расширение SYS указывает системные файлы, используемые в операционных системах Windows и MS-DOS. Такие файлы содержат данные о сменных драйверах, настройках устройств и других функциях. Без файлов SYS работа системы была бы невозможна, поскольку они обеспечивают связь между системой Windows, устройствами и внешними устройствами.

Типичные файлы SYS

Расположение файлов SYS

Большая часть файлов SYS внутри системы скрыта. Обычно их можно найти в основной папке Windows, а в версии Vista и новее файлы SYS обычно находятся в Windows system32 драйверы и винда WinSxS.

Дополнительная информация

Программы, которые поддерживают SYS расширение файла

Ниже вы найдете указатель программ, которые можно использовать для открытия файлов SYS, разделенных на категории 2 в соответствии с поддерживаемой системной платформой. Файлы с расширением SYS, как и любые другие форматы файлов, можно найти в любой операционной системе. Указанные файлы могут быть переданы на другие устройства, будь то мобильные или стационарные, но не все системы могут быть способны правильно обрабатывать такие файлы.

Программы, обслуживающие файл SYS

Как открыть файл SYS?

Проблемы с доступом к SYS могут быть вызваны разными причинами. Что важно, все распространенные проблемы, связанные с файлами с расширением SYS, могут решать сами пользователи. Процесс быстрый и не требует участия ИТ-специалиста. Ниже приведен список рекомендаций, которые помогут вам выявить и решить проблемы, связанные с файлами.

Шаг 1. Установите Microsoft Windows программное обеспечение

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за форматОсновная и наиболее частая причина, препятствующая открытию пользователями файлов SYS, заключается в том, что в системе пользователя не установлена программа, которая может обрабатывать файлы SYS. Этот легкий. Выберите Microsoft Windows или одну из рекомендованных программ (например, Parallels Desktop) и загрузите ее из соответствующего источника и установите в своей системе. Выше вы найдете полный список программ, которые поддерживают SYS файлы, классифицированные в соответствии с системными платформами, для которых они доступны. Одним из наиболее безопасных способов загрузки программного обеспечения является использование ссылок официальных дистрибьюторов. Посетите сайт Microsoft Windows и загрузите установщик.

Шаг 2. Обновите Microsoft Windows до последней версии

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за форматВы по-прежнему не можете получить доступ к файлам SYS, хотя Microsoft Windows установлен в вашей системе? Убедитесь, что программное обеспечение обновлено. Разработчики программного обеспечения могут реализовать поддержку более современных форматов файлов в обновленных версиях своих продуктов. Причиной того, что Microsoft Windows не может обрабатывать файлы с SYS, может быть то, что программное обеспечение устарело. Все форматы файлов, которые прекрасно обрабатывались предыдущими версиями данной программы, также должны быть открыты с помощью Microsoft Windows.

Шаг 3. Свяжите файлы Windows System Format с Microsoft Windows

После установки Microsoft Windows (самой последней версии) убедитесь, что он установлен в качестве приложения по умолчанию для открытия SYS файлов. Метод довольно прост и мало меняется в разных операционных системах.

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Процедура изменения программы по умолчанию в Windows

Процедура изменения программы по умолчанию в Mac OS

Шаг 4. Убедитесь, что файл SYS заполнен и не содержит ошибок

Вы внимательно следили за шагами, перечисленными в пунктах 1-3, но проблема все еще присутствует? Вы должны проверить, является ли файл правильным SYS файлом. Отсутствие доступа к файлу может быть связано с различными проблемами.

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

1. Убедитесь, что SYS не заражен компьютерным вирусом

Если файл заражен, вредоносная программа, находящаяся в файле SYS, препятствует попыткам открыть его. Немедленно просканируйте файл с помощью антивирусного инструмента или просмотрите всю систему, чтобы убедиться, что вся система безопасна. SYS файл инфицирован вредоносным ПО? Следуйте инструкциям антивирусного программного обеспечения.

2. Убедитесь, что файл с расширением SYS завершен и не содержит ошибок

Если вы получили проблемный файл SYS от третьего лица, попросите его предоставить вам еще одну копию. В процессе копирования файла могут возникнуть ошибки, делающие файл неполным или поврежденным. Это может быть источником проблем с файлом. При загрузке файла с расширением SYS из Интернета может произойти ошибка, приводящая к неполному файлу. Попробуйте загрузить файл еще раз.

3. Убедитесь, что у вас есть соответствующие права доступа

Иногда для доступа к файлам пользователю необходимы права администратора. Переключитесь на учетную запись с необходимыми привилегиями и попробуйте снова открыть файл Windows System Format.

4. Убедитесь, что в системе достаточно ресурсов для запуска Microsoft Windows

Если система перегружена, она может не справиться с программой, которую вы используете для открытия файлов с расширением SYS. В этом случае закройте другие приложения.

5. Проверьте, есть ли у вас последние обновления операционной системы и драйверов

Регулярно обновляемая система, драйверы и программы обеспечивают безопасность вашего компьютера. Это также может предотвратить проблемы с файлами Windows System Format. Устаревшие драйверы или программное обеспечение могли привести к невозможности использования периферийного устройства, необходимого для обработки файлов SYS.

Вы хотите помочь?

Если у Вас есть дополнительная информация о расширение файла SYS мы будем признательны, если Вы поделитесь ею с пользователями нашего сайта. Воспользуйтесь формуляром, находящимся здесь и отправьте нам свою информацию о файле SYS.

Источник

Файлы формата SYS открываются специальными программами. Существует 2 типа форматов SYS, каждый из которых открывается разными программами. Чтобы открыть нужный тип формата, изучите описания файлов и скачайте одну из предложенных программ.

Чем открыть файл в формате SYS

Расширение SYS может быть представлено двумя основными исполнениями:

К самым распространенным типам SYS файлов относятся:

Основное месторасположение системных файлов SYS – это установочный каталог Windows (“winsxs”).

Категорически не рекомендуется открывать, редактировать, а тем более удалять любые файлы с расширением SYS. Внесение изменений может привести к нарушению работоспособности операционной системы и будет препятствовать ее корректной загрузке.

Также следует воздержаться от скачивания SYS файла со сторонних ресурсов. Во-первых, велика вероятность, что системный файл будет инфицирован вирусной программой, во-вторых, запись такого файла на жесткий диск может привести к замещению исходных SYS файлов, что неизбежно приведет к краху всей операционной системы.

Несмотря на то, что форматирование SYS файла нежелательно, открыть для просмотра формат можно воспользовавшись интегрированными приложениями операционной системы или обычным текстовым редактором. Весьма примечательно, что при попытке открыть SYS файл, ОС запросит пользователя о разрешении в будущем применять по умолчанию ту же программу, которой осуществлялось воспроизведение формата впервые.

«m56pci » и «p2k » – названия самых распространенных файлов с расширением SYS, которые используются для взаимодействия мобильного телефона Motorola и другого устройства.

Программы для открытия SYS файлов

Исходя из принадлежности к категории и области своего практического применения, SYS формат может быть открыт и отформатирован с использованием следующих программных приложений:

В случае если при воспроизведении формата возникает ошибка: либо поврежден или заражен вирусом исходный файл, либо осуществляется открытие SYS файла с применением некорректной программной утилиты.

Конвертация SYS в другие форматы

SYS расширение – системный файл операционной системы, служащий для записи и хранения драйверов и принципиальных параметров, необходимых для корректного запуска и функционирования ОС. Любая конвертация или форматирование SYS файла чревата самыми пагубными последствиями.

Попытки конвертации расширения в другой формат могут не только не дать никаких практических результатов, но и повредить исходный файл. Это может привести к нарушению работоспособности всей операционной системы. В этой связи трансляция данного формата практически не практикуется.

Почему именно SYS и в чем его достоинства?

Основное практическое назначение SYS файлов – отлаженная и бесперебойная работа всех компонентов операционной системы. Поддержка драйверов различных устройств, настройка системных модулей, хранение записей о запущенных процессах – это самый незначительный набор функций, которые возложены на системные фалы с SYS.

Кроме того, SYS файл может использоваться в качестве драйвера для поддержки обмена данными между мобильным телефоном Motorola и подключаемым устройством.

Драйвер устройства, используемый в мобильных телефонах Motorola. Позволяет телефону соединяться с компьютером и передавать файлы на устройство и принимать их с него. Обычно устанавливается с помощью установочного CD, поставляемого вместе с мобильным телефоном.

Примерами файлов драйверов Motorola являются контроллер устройства «m56pci.sys» и файл «p2k.sys», которые позволяют программе P2Kman передавать и загружать файлы с мобильных телефонов Motorola Vxxx.

Чем открыть файл в формате SYS (Motorola Driver File)

Файл, используемый операционными системами Microsoft DOS и Windows. Содержит системные настройки и переменные, а также функции, применяемые для запуска операционной системы. Обычно используется для хранения драйверов устройств и других функций ядра Windows.

Примерами файлов SYS являются:

IO.SYS: хранит установленные по умолчанию драйверы устройств DOS и программу запуска DOS. Применяется в DOS и Windows 9x.

MSDOS.SYS: содержит код ядра операционной системы для DOS, известного также как ядро DOS.

CONFIG.SYS: содержит основную информацию о конфигурациях, используемых в DOS.

Системные файлы обычно находятся в директории пакета инсталляции Windows. В частности, в последних версиях Windows многие файлы SYS хранятся в директории Windows\winsxs.

Чем открыть файл в формате SYS (Windows System File)

Источник

Чем открыть файл sys

Файлы формата SYS открываются специальными программами. Существует 2 типа форматов SYS, каждый из которых открывается разными программами. Чтобы открыть нужный тип формата, изучите описания файлов и скачайте одну из предложенных программ.

Чем открыть файл в формате SYS

Расширение SYS может быть представлено двумя основными исполнениями:

К самым распространенным типам SYS файлов относятся:

Основное месторасположение системных файлов SYS – это установочный каталог Windows (“winsxs”).

Категорически не рекомендуется открывать, редактировать, а тем более удалять любые файлы с расширением SYS. Внесение изменений может привести к нарушению работоспособности операционной системы и будет препятствовать ее корректной загрузке.

Также следует воздержаться от скачивания SYS файла со сторонних ресурсов. Во-первых, велика вероятность, что системный файл будет инфицирован вирусной программой, во-вторых, запись такого файла на жесткий диск может привести к замещению исходных SYS файлов, что неизбежно приведет к краху всей операционной системы.

Несмотря на то, что форматирование SYS файла нежелательно, открыть для просмотра формат можно воспользовавшись интегрированными приложениями операционной системы или обычным текстовым редактором. Весьма примечательно, что при попытке открыть SYS файл, ОС запросит пользователя о разрешении в будущем применять по умолчанию ту же программу, которой осуществлялось воспроизведение формата впервые.

«m56pci » и «p2k » – названия самых распространенных файлов с расширением SYS, которые используются для взаимодействия мобильного телефона Motorola и другого устройства.

Программы для открытия SYS файлов

Исходя из принадлежности к категории и области своего практического применения, SYS формат может быть открыт и отформатирован с использованием следующих программных приложений:

В случае если при воспроизведении формата возникает ошибка: либо поврежден или заражен вирусом исходный файл, либо осуществляется открытие SYS файла с применением некорректной программной утилиты.

Конвертация SYS в другие форматы

SYS расширение – системный файл операционной системы, служащий для записи и хранения драйверов и принципиальных параметров, необходимых для корректного запуска и функционирования ОС. Любая конвертация или форматирование SYS файла чревата самыми пагубными последствиями.

Попытки конвертации расширения в другой формат могут не только не дать никаких практических результатов, но и повредить исходный файл. Это может привести к нарушению работоспособности всей операционной системы. В этой связи трансляция данного формата практически не практикуется.

Почему именно SYS и в чем его достоинства?

Основное практическое назначение SYS файлов – отлаженная и бесперебойная работа всех компонентов операционной системы. Поддержка драйверов различных устройств, настройка системных модулей, хранение записей о запущенных процессах – это самый незначительный набор функций, которые возложены на системные фалы с SYS.

Кроме того, SYS файл может использоваться в качестве драйвера для поддержки обмена данными между мобильным телефоном Motorola и подключаемым устройством.

Драйвер устройства, используемый в мобильных телефонах Motorola. Позволяет телефону соединяться с компьютером и передавать файлы на устройство и принимать их с него. Обычно устанавливается с помощью установочного CD, поставляемого вместе с мобильным телефоном.

Примерами файлов драйверов Motorola являются контроллер устройства «m56pci.sys» и файл «p2k.sys», которые позволяют программе P2Kman передавать и загружать файлы с мобильных телефонов Motorola Vxxx.

Чем открыть файл в формате SYS (Motorola Driver File)

Used by the operating system

Файл, используемый операционными системами Microsoft DOS и Windows. Содержит системные настройки и переменные, а также функции, применяемые для запуска операционной системы. Обычно используется для хранения драйверов устройств и других функций ядра Windows.

Примерами файлов SYS являются:

IO.SYS: хранит установленные по умолчанию драйверы устройств DOS и программу запуска DOS. Применяется в DOS и Windows 9x.

MSDOS.SYS: содержит код ядра операционной системы для DOS, известного также как ядро DOS.

CONFIG.SYS: содержит основную информацию о конфигурациях, используемых в DOS.

Системные файлы обычно находятся в директории пакета инсталляции Windows. В частности, в последних версиях Windows многие файлы SYS хранятся в директории Windowswinsxs.

Чем открыть файл в формате SYS (Windows System File)

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Если вы не смогли открыть файл двойным нажатием на него, то вам следует скачать и установить одну из программ представленных ниже, либо назначить программой по-умолчанию, уже установленную (изменить ассоциации файлов). Наиболее популярным программным обеспечением для даного формата является программа Microsoft Windows (для ОС Windows) и программа Parallels Desktop for Mac (для ОС Mac) – данные программы гарантированно открывают эти файлы. Ниже вы найдете полный каталог программ, открывающих формат SYS для операционной системы Windows, Mac.

Программы для открытия SYS файлов

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Общее описание расширения

Файл SYS – это системный файл, содержащий код, требуемый для корректного запуска, а также настроек операционной системы Windows. Такой тип файла, применялся и системой MS-DOS. Достаточно часто, SYS файлы загружаются вместе с операционной системой Windows, в более редких случаях, формат SYS устанавливается с определенными программными комплексами.

Что еще может вызывать проблемы с файлом?

Наиболее часто встречаемой проблемой, из-за которой пользователи не могут открыть этот файл, является неверно назначенная программа. Чтобы исправить это в ОС Windows вам необходимо нажать правой кнопкой на файле, в контекстном меню навести мышь на пункт «Открыть с помощью», а выпадающем меню выбрать пункт «Выбрать программу. «. В результате вы увидите список установленных программ на вашем компьютере, и сможете выбрать подходящую. Рекомендуем также поставить галочку напротив пункта «Использовать это приложение для всех файлов SYS».

Другая проблема, с которой наши пользователи также встречаются довольно часто — файл SYS поврежден. Такая ситуация может возникнуть в массе случаев. Например: файл был скачан не польностью в результате ошибки сервера, файл был поврежден изначально и пр. Для устранения данной проблемы воспользуйтесь одной из рекомендаций:

Знаете другие программы, которые могут открыть SYS? Не смогли разобраться как открыть файл? Пишите в комментариях – мы дополним статью и ответим на ваши вопросы.

Тип файла1 Windows System File

РазработчикMicrosoft
КатегорияСистемные файлы
ФорматText and Binary

Text and Binary

This file is saved in a binary format, which requires a specific program to read its contents.

Что такое SYS файл?

Файл SYS – это системный файл, используемый операционными системами Microsoft DOS и Windows. Он содержит системные настройки и переменные, а также функции, которые используются для запуска операционной системы. Файлы SYS обычно используются для хранения драйверов устройств и других основных функций Windows.

Некоторые примеры файлов SYS включают следующее:

Тип файла2 Motorola Driver File

This file is saved in a binary format, which requires a specific program to read its contents.

.SYS вариант № 2

Драйвер устройства, используемый сотовыми телефонами Motorola; позволяет телефону общаться с компьютером и передавать файлы на устройство и с него; как правило, устанавливаются с установочного компакт-диска, входящего в комплект поставки сотового телефона.

Примеры файлов драйверов Motorola включают контроллер устройства «m56pci.sys» и файл «p2k.sys», который позволяет программе P2Kman загружать и скачивать файлы сотовых телефонов Motorola Vxxx.

WindowsOperaUsed by the operating system

Linux
Macintosh

О SYS файлах

Тип файла Motorola Driver File, описания программ для Mac, Windows, Linux, Android и iOS, перечисленные на этой странице, были индивидуально исследованы и проверены командой FileExt. Мы стремимся к 100-процентной точности и публикуем только информацию о форматах файлов, которые мы тестировали и проверяли.

Источник

Тайны файла подкачки pagefile.sys: полезные артефакты для компьютерного криминалиста

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

В одной крупной финансовой организации произошел неприятный инцидент: злоумышленники проникли в сеть и «пылесосили» всю критически важную информацию — копировали, а затем отправляли данные на свой удаленный ресурс. Криминалистов Group-IB призвали на помощь лишь спустя полгода после описываемых событий…. К тому времени часть рабочих станций и серверов была уже выведена из работы, а следы действий злоумышленников уничтожены из-за использования ими специализированного ПО и из-за неправильного логирования. Однако на одном из серверов, участвовавших в инциденте, был обнаружен файл подкачки Windows, из которого эксперты получили критически важную информацию об инциденте.

В этой статье Павел Зевахин, специалист Лаборатории компьютерной криминалистики Group-IB, рассказывает о том, какие данные можно обнаружить в ходе криминалистического исследования в файлах подкачки Windows.

Часть 1. Что скрывают pagefile.sys

Итак, pagefile.sys — это файл подкачки операционной системы Windows. При нехватке оперативной памяти Windows резервирует определенное место на жестком диске и использует его для увеличения своих возможностей. Иными словами, выгружает часть данных из оперативной памяти в файл pagefile.sys. Очень часто необходимые для исследователя сведения остаются только в файле подкачки.

Выгрузка в файл подкачки происходит постранично, блоками по 4 Кб, поэтому данные могут занимать как непрерывную область в файле подкачки, так и находиться в разных его частях. Это означает, что в большинстве случаев информация, обнаруженная в этом файле, будет извлекаться с потерей целостности.

Размер pagefile.sys в файловой системе по умолчанию задается операционной системой, но пользователь всегда может отключить файл подкачки или изменить его максимальный размер. Стандартное расположение файла — в корне системного раздела, но он может находиться и на любом другом логическом диске — в зависимости от того, куда пользователь его поместил. Нужно помнить этот факт.

Прежде чем мы займемся извлечением pagefile.sys, надо понять, что это за файл с точки зрения файловой системы. Для этого воспользуемся ПО AccessData FTK Imager:

HiddenTrueOwner SIDS-1-5-32-544
SystemTrueOwner NameАдминистраторы
Read OnlyFalseGroup SIDS-1-5-18
ArchiveTrueGroup NameSYSTEM

Видно, что это скрытый системный файл, который так просто не скопировать.

Как тогда получить этот файл? Сделать это можно несколькими способами:

На изображении ниже можно увидеть, как меняется объем обнаруженных данных в текущем файле подкачки (на изображении — крайний левый) и файлах подкачки, которые были извлечены с этого же накопителя из теневых копий, созданных в разное время.

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Важный момент, о котором стоит помнить: начиная со сборки 10525 Windows 10 используется компрессия файла подкачки. При нехватке памяти система сжимает неиспользуемые ресурсы памяти в каждом процессе, позволяя большему количеству приложений оставаться активными одновременно. Для декомпрессии такого файла необходимо использовать специализированное ПО.

Например, можно использовать для декомпрессии утилиту winmem_decompress Максима Суханова:

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Это будет полезным, когда поиск в изначальном файле подкачки результатов не дал или же необходимые данные находились в сжатом виде.

Итак, когда файл pagefile.sys у нас в руках, можно приступать к его исследованию. И тут надо выделить две ситуации: первая — когда мы знаем, что искать, и вторая — когда не знаем. В первом случае это могут быть фрагменты файлов, следы работы того или иного ПО, какая-то пользовательская активность. Для такого поиска обычно используется шестнадцатеричный редактор X-Ways WinHEX (или любой другой). Во втором случае придется полагаться на специализированное ПО, например, MAGNET AXIOM, Belkasoft Evidence Center, утилиту strings (ее можно считать основной и наиболее часто используемой), ПО Photorec (ПО для восстановления, использующее сигнатурный метод), в некоторых случаях применять yara-правила (при условии настройки сканирования файлов большого размера) — или же просто просматривать файл вручную.

А что можно найти в файле pagefile.sys, и почему мы делаем акцент на файле подкачки? Все просто: это данные, частично выгруженные из оперативной памяти, то есть процессы, файлы и прочие артефакты — то, что было активно и функционировало в ОС. Это может быть часть интернет-истории и IP-адреса, информация о запуске каких-то файлов или же сами файлы, фрагменты изображений и текстов, сведения о сетевых запросах функционировавшего ранее ПО, следы работы вредоносного ПО в виде журналов нажатых клавиш, системные файлы и журналы ОС и много всего другого.

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Идем в поля

Пора переходить непосредственно к реальным делам и исследованиям. Итак, что полезного можно найти в файле подкачки Windows с точки зрения цифровой криминалистики?

В одном из кейсов исследовался образ накопителя, зараженного разным вредоносным ПО, при помощи которого злоумышленники похитили деньги со счета организации.

Чтобы дать полный ответ, что произошло и как, криминалисту необходимо установить начальную точку заражения, используемый злоумышленниками инструментарий и последовательность действий. В ходе исследования удалось найти не все следы функционирования вредоносного ПО. И вот тут был проанализирован pagefile.sys. Как мы уже знаем, там можно найти страницы из памяти процессов, выгруженные из оперативной памяти в файл подкачки, которые иногда можно восстановить, например, при помощи ПО Photorec сигнатурным методом, как и было сделано в данном кейсе.

При этом нужно отметить следующее: так как в файле подкачки лежат уже выгруженные из оперативной памяти процессы (файлы), то их адресация будет отличаться от адресации оригинальных файлов. К тому же они могут быть сильно фрагментированы, поэтому запустить такой исполняемый файл зачастую нельзя, да и все другие файлы, как правило, будут иметь повреждения внутренней структуры из-за фрагментации, ведь сигнатурное восстановление не может само найти все фрагменты файла и расставить их в правильном порядке.

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Выше представлен пример файлов (Photorec присвоил файлам имена, исходя из смещения относительно начала файла подкачки), выгруженных в ходе проведения этого исследования. Мы видим, что это исполняемые, графические, текстовые и иные файлы. Дальше все просто: анализируем их, исходя из необходимых критериев и задач.

В конкретном случае из файла подкачки были восстановлены dll-файлы, в которых есть вредоносный код. Ниже приведен пример их детектов на VirusTotal (поиск осуществлялся по контрольной сумме файлов):

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

В ходе анализа был установлен адрес удаленного сервера, с которым могли взаимодействовать эти файлы. При помощи шестнадцатеричного редактора X-Ways WinHEX в исследуемом pagefile.sys обнаружены строки, содержащие адреса удаленного сервера. Это говорит о том, что обнаруженные файлы функционировали в ОС и активно взаимодействовали со своим удаленным сервером. А вот и детекты сервиса VirusTotal за декабрь 2018 года:

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Таким образом, в данном кейсе благодаря обнаруженным в pagefile.sys сведениям мы установили всю цепочку заражения.

А что еще?

Существуют порой уникальные случаи, когда в файле подкачки помимо иных следов можно найти закодированные в base64 снимки экрана. Например, такие при отправке создает банковский троян Buhtrap.

В конкретном случае начало файла было следующим: /9j/4AAQSkZJRgABAQEAYABgAAD/. Это заголовок jpeg-файла, закодированный в base64 (представлена часть изображения):

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Вышеуказанный фрагмент скопировали, декодировали и добавили к нему расширение jpg. Нам повезло, и обнаруженный скриншот содержал полный снимок активного рабочего стола бухгалтерского компьютера с открытым ПО «1С: Бухгалтерия», на котором отображался финансовый баланс предприятия и прочие важные данные. Другие обнаруженные закодированные изображения из-за особенности хранения информации в файле подкачки были неполными (битыми).

Другой пример. В ходе одного из инцидентов обнаружены следы фреймворка Cobalt Strike (характерные строки в файле подкачки — SMB mode, status_448, ReflectiveLoader):

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

И впоследствии можно попытаться выгрузить модули. На изображении выше это keylogger.dll и screenshot.dll, но могут быть и другие.

Идем дальше. Входящий в Cobalt Strike и часто используемый злоумышленниками модуль mimikatz — это инструмент, реализующий функционал Windows Credentials Editor и позволяющий извлекать аутентификационные данные залогинившегося в системе пользователя в открытом виде. Именно в файле подкачки были обнаружены следы его функционирования, а именно следующие символьные строки:

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Следующий пример — следы функционирования банковского трояна Ranbyus, который состоит из множества модулей. В ходе одного исследования в файле подкачки, который находился в теневой копии (VSS), обнаружили строки, сформированные дополнительным модулем, расширяющим функциональные возможности ПО Ranbyus. Строки содержали, помимо всего прочего, и введенные аутентификационные данные пользователя (логин и пароль) в системе «клиент-банк». А в качестве примера — часть сетевого запроса, включая сведения об управляющем сервере, который был обнаружен в файле pagefile.sys:

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

На самом деле довольно часто можно встретить примеры POST-запросов вредоносного ПО к своим управляющим серверам, а также ответы этих серверов на запросы. Ниже приведены такие случаи на примере взаимодействия ПО Buhtrap со своим управляющим сервером:

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Теперь вспомним про кейс, с которого мы начинали этот пост. В крупной организации с множеством серверов и рабочих станций произошел инцидент, в ходе которого злоумышленники проникли в сеть, завладели учетными данными одного из администраторов контроллера домена и далее перемещались по сети, используя легитимное ПО. Они копировали критически важную информацию, а затем отправляли эти данные на удаленный ресурс. На момент реагирования прошло более полугода, часть рабочих станций и серверов уже были выведены из работы, а следы действий злоумышленников уничтожены «благодаря» использования ими специализированного ПО и из-за неправильного логирования.

В процессе реагирования мы вышли на сервер с ОС Windows Server 2012, участвовавший в инциденте. Файлы системных журналов уже не один раз перезаписаны, а свободное дисковое пространство затерто. Но там был файл подкачки! Благодаря долгой работе сервера без перезагрузки и большому объему файла подкачки в нем сохранились следы запуска ПО злоумышленников и скриптов, которые на момент исследования уже отсутствовали в файловой системе без возможности восстановления. Сохранились и сведения о каталогах и файлах (пути и имена), которые создавались, копировались и впоследствии удалялись злоумышленниками, IP-адреса рабочих станций организации, откуда копировались данные, и прочая важная информация.

Что интересно, автоматизированный анализ при помощи различного криминалистического ПО полных результатов не дал, каких-то определенных критериев поиска не было, поэтому специалисты прибегли к ручному анализу файла подкачки, используя шестнадцатеричный редактор X-Ways WinHEX.

Ниже несколько примеров того, что обнаружили специалисты:

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Сведения об использовании утилит pcsp.exe и ADExplorer.exe (присутствуют и даты, и пути).

Дальше — сведения об использовании vbs-скрипта (на изображении — начало и конец).
Примечательно, что указаны учетные данные (логин и пароль) одного из администраторов контроллера домена, которые ранее были скомпрометированы:

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

В результате почти вся критически важная информация о произошедшем инциденте была обнаружена именно в файле подкачки одного из серверов. Установлен инструментарий злоумышленников и часть их действий в сети организации.

Ну и в завершение, конечно же, стоит упомянуть про остальные артефакты, такие как данные о посещении интернет-сайтов (иногда можно обнаружить сведения об использовании электронных почтовых ящиков), сведения о файлах и каталогах:

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

Можно обнаружить и такую информацию, как имя компьютера и серийный номер тома, где располагался файл подкачки:

Sys что за формат. Смотреть фото Sys что за формат. Смотреть картинку Sys что за формат. Картинка про Sys что за формат. Фото Sys что за формат

А также информацию из файлов Prefetch и, конечно же, системные журналы Windows.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *