SSysDigest
Forensic Windows : fouiller dans les Shadow Copies (VSS)

Photo : Vincent Olman sur Pexels

Administration serveur

Forensic Windows : fouiller dans les Shadow Copies (VSS)

Nouvel épisode de la série Forensic Windows d'IT-Connect : comment exploiter les clichés instantanés VSS pour retrouver des fichiers disparus ou modifiés.

tutorielsécuritéforensic
Partager :

IT-Connect continue sa série sur le forensic Windows, et cette 14e partie s'attaque aux Shadow Copies, alias VSS (Volume Shadow Copy Service). Pour les non-initiés, c'est cette fonctionnalité qui prend des snapshots automatiques du disque à intervalles réguliers, et qui devient une mine d'or quand tu enquêtes sur un système compromis : un fichier supprimé ou modifié par un attaquant peut très bien traîner encore dans une copie plus ancienne.

L'article détaille la méthode pas à pas : commencer par un inventaire des clichés disponibles avec vssadmin, puis les rendre accessibles via un lien symbolique créé avec mklink, histoire de pouvoir naviguer dedans comme dans un dossier normal. Pour ceux qui préfèrent une interface plus visuelle, l'outil ShadowCopyView est présenté comme une alternative pratique pour extraire directement les fichiers qui t'intéressent sans se battre avec la ligne de commande.

Tout ça est illustré par un exemple concret, ce qui permet de suivre la logique de bout en bout plutôt que de rester sur des explications théoriques. Une lecture utile si tu bosses dans l'investigation numérique ou si tu veux juste comprendre comment les Shadow Copies peuvent trahir les traces qu'un intrus pensait avoir effacées.

Ceci est un résumé rédigé par SysDigestLire l'article original sur IT-Connect →

À lire aussi