Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Volume Shadow Copy Forensics

forensics

Définition

Les Volume Shadow Copies (VSS) sont des instantanés (snapshots) du système de fichiers Windows créés automatiquement lors d'événements système (mises à jour Windows, points de restauration) ou manuellement par des applications de sauvegarde. En forensique, elles sont une source précieuse pour récupérer des versions antérieures de fichiers et reconstruire l'état passé d'un système, mais elles sont aussi une cible d'attaque pour les ransomwares qui cherchent à les supprimer. Techniquement, le VSS est géré par le service Volume Shadow Copy (vss) et le provider vssapi. Les snapshots sont stockés dans des fichiers cachés dans un dossier System Volume Information à la racine de chaque volume. Ils ne sont pas directement accessibles via l'Explorateur Windows mais peuvent être montés via des outils spécialisés ou des commandes vssadmin. En forensique numérique, les VSS permettent de récupérer des fichiers supprimés ou modifiés même sans outils de file carving, à condition que le snapshot ait été créé avant la suppression. Sur un système victime de ransomware, si les VSS n'ont pas été supprimées, elles peuvent contenir des versions non chiffrées des fichiers. C'est pourquoi la quasi-totalité des ransomwares modernes exécutent en priorité vssadmin delete shadows /all /quiet ou des équivalents PowerShell. La détection de la suppression des VSS dans les journaux d'événements (Event ID 8194, 8195, 7035 dans les logs VSS/VSSWriter) et dans les logs Sysmon (création de processus vssadmin.exe avec arguments de suppression) est un indicateur fort de ransomware ou de tentative de destruction de preuves. Pour monter et analyser les VSS, plusieurs approches existent. Sur un système live : vssadmin list shadows, mklink /D C:\VSS1 \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\. Depuis une image forensique : Arsenal Image Mounter expose les VSS comme des disques séparés, permettant leur analyse individuelle dans Autopsy ou FTK. L'outil vshadow.exe (SDK Windows) et ShadowExplorer offrent des interfaces graphiques.

Fonctionnement

VSS utilise un mécanisme de copy-on-write : lors de la création d'un snapshot, les secteurs du disque sont copiés dans le storage area avant toute modification. Les snapshots peuvent être différentiels (seuls les changements depuis le dernier snapshot sont stockés). Chaque VSS est identifiée par un GUID et un timestamp de création.

Application DFIR

Les VSS permettent de récupérer des fichiers supprimés, d'analyser l'état du système avant un incident, et de comparer différentes versions pour identifier les modifications. La suppression des VSS est un indicateur critique de ransomware : détecter vssadmin.exe, wmic.exe shadowcopy delete dans les logs Sysmon/Process Creation.

Outils

Montage live : ShadowExplorer, vshadow.exe, mklink. Analyse forensique depuis image : Arsenal Image Mounter (expose les VSS), libvshadow (open source). Détection suppression : Sysmon EventID 1 (process create vssadmin), OSQuery (win_process_events). Backup intégré : Windows Server Backup, vssadmin list shadows.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis