ShimCache位于注册表HKLMSYSTEMCurrentControlSetControlSession ManagerAppCompatCache,值类型为REG_BINARY,结构因Windows版本而异:Win7头部0x80字节含条目数与时间戳,Win8+扩展至0x90字节并引入块索引,路径为嵌入式UTF-16 LE零截断字符串,需依魔数和条目长度交叉验证版本。
Shimcache在Windows注册表中的位置和结构特点
Shimcache(也叫AppCompatCache)数据实际不存于文件系统,而是驻留在注册表
的
值中——注意:该值类型为
,且**没有标准键值名映射**,解析必须依赖Windows内核版本对应的缓存格式。不同系统(Win7/8/10/11)头部长度、条目对齐、字符串编码(UTF-16 LE含BOM或无BOM)、路径偏移计算方式均不同。直接用
读出原始字节后,若硬套Win10结构解析Win7镜像,会立即出现地址越界或空指针解引用。
用C++安全读取AppCompatCache二进制数据的最小可行代码
必须以 SYSTEM 权限运行,且需启用
和
特权;否则
即使指定
也会返回
。关键点:
需传入
(绕过重定向,确保读到原生64位缓存)
调用
前先用
获取缓冲区大小,避免栈溢出
原始数据首4字节是缓存总大小(小端),但 Win7 SP1 后该字段不可靠,应以注册表值实际长度为准
务必检查返回的
是否为
,某些补丁后系统可能改用
占位
解析时如何判断当前Windows版本对应的数据结构
不能依赖
(已废弃)或
返回的
直接查表——因为离线分析内存镜像或注册表hive时,宿主系统版本与目标系统无关。正确做法是:根据缓存数据自身特征推断结构:
WinXP/2003:头部固定 0x8 字节,
计数 +
总长;条目无时间戳,路径为纯ASCII
Win7/Vista:头部 0x80 字节,第0x74偏移处为有效条目数;路径起始偏移从第0x78开始,且每个条目含最后执行时间(FILETIME)
Win8+:头部扩展至 0x90 字节,引入“块索引”机制;路径存储在独立字符串区,条目中只存偏移+长度;Win10 1607后新增
字段(第0x18)标识是否启用ETW日志
最稳妥的识别逻辑是:先验证头部魔数(Win7+为
@0x0,Win8+为
@0x80),再结合条目长度是否等于 0x28(Win7)或 0x30(Win8+)交叉确认。
立即学习
“
C++免费学习笔记(深入)
”;
Trae win
Trae Windows 官方版本现已全面支持 Win10 和 Win11 系统(64位)。国内开发者可直接访问 Trae 中文官网(trae.cn 或 trae.com.cn),一键下载官方正版 .exe 安装包,享受国内直连的高速稳定体验。安装过程极其简便,双击即可运行,并支持一键无缝导入 VS Code 或 Cursor 的原有主题、快捷键及插件配置。登录支持手机号、微信或稀土掘金账号。内置免费的豆包与 DeepSeek 等顶级大模型,让你开箱即用,轻松开启高效的 AI 智能编程之旅。
下载
字符串提取和路径还原的陷阱
Shimcache 中路径不是完整宽字符字符串,而是嵌入在二进制流中的零截断(
)UTF-16 LE 序列,且部分版本(如Win10 1903)会在路径末尾额外填充 0x00000000 四字节垃圾。常见错误包括:
用
直接拷贝未校验长度的缓冲区 → 缓冲区溢出
忽略路径前缀(如
)而误认为是无效路径 → 实际需替换为
将
时间戳直接转
时不考虑时区 → 所有时间默认UTC,需调用
再转换
Win11 22H2+ 默认禁用 Shimcache,注册表值存在但内容全零 → 必须检查首 DWORD 是否为非零才继续解析
路径提取建议用
+
定位首个
,并限制最大扫描长度(如 512 字符),避免遍历到后续条目的二进制域。
解析 Shimcache 最容易被忽略的不是结构差异,而是 Windows 版本迭代中对“空条目”的处理逻辑变化——有些版本把已删除程序的记录保留为全零块,有些则压缩跳过。不做条目有效性校验就逐个解析,会导致大量重复路径或崩溃。
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSession ManagerAppCompatCacheAppCompatCacheREG_BINARYRegQueryValueExSE_BACKUP_NAMESE_RESTORE_NAMERegOpenKeyExHKEY_LOCAL_MACHINEERROR_ACCESS_DENIEDRegOpenKeyExKEY_QUERY_VALUE | KEY_WOW64_64KEYRegQueryValueExNULLdwTypeREG_BINARYREG_NONEHKEY hKey;
if (RegOpenKeyEx(HKEY_LOCAL_MACHINE,
L"SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache",
0, KEY_QUERY_VALUE | KEY_WOW64_64KEY, &hKey) != ERROR_SUCCESS) {
// 处理权限失败或路径不存在(如Win11 22H2+默认禁用)
return;
}
DWORD dwSize = 0;
RegQueryValueEx(hKey, L"AppCompatCache", nullptr, nullptr, nullptr, &dwSize);
if (dwSize == 0) { /* 空缓存 */ }
std::vector buf(dwSize);
RegQueryValueEx(hKey, L"AppCompatCache", nullptr, nullptr, buf.data(), &dwSize);
RegCloseKey(hKey); GetVersionExRtlGetVersiondwMajorVersionDWORDDWORDFlags0x000000000x00000001L' 'wcscpy_sL"\??\C:\..."L"C:\..."FILETIMESYSTEMTIMEFileTimeToLocalFileTimestd::wstringstd::findL' '