1SPS - это подпись для сериализованного хранилища свойств, которое, по сути, является системой типа пары ключ-значение. это стандартная структура, поэтому ее легко анализировать, хотя типы данных могут сделать ее немного сложной задачей.
Похоже, что есть некоторые GUID там среди 4 или около того. было бы достаточно легко разобрать эти структуры, так как подобные вещи используются в пакетах. это, конечно, просто выглядит как серия блоков 1sps, что облегчает его.
вы уже знаете мою электронную почту, поэтому, если вы можете извлечь несколько примеров ADS, сжать их и отправить, я могу взять пристальный взгляд. если это оправдано, я даже напишу новый инструмент forensi c для их анализа