Post

Volume Shadow Copy

Volume Shadow Copy

Shadow Copy, también conocido como Volume Snapshot Service o VSS, es una tecnología de Microsoft Windows que permite crear copias de seguridad, ya sean manuales, automáticas o instantáneas, de archivos o volúmenes, incluso si están en uso. Funciona a través del servicio Volume Shadow Copy y requiere el sistema de archivos NTFS para generar y almacenar las instantáneas. Estas pueden realizarse tanto en volúmenes locales como externos utilizando cualquier componente de Windows compatible con esta tecnología.

Las instantáneas pueden ofrecer a los investigadores forenses acceso a archivos eliminados entre el momento en que se creó la instantánea y el inicio de la investigación, pero solo muestran versiones anteriores de los archivos. No revelan cambios realizados antes de la creación de la instantánea.

Dado que las instantáneas se generan a nivel de bloque y no de archivo, es posible que modificaciones en archivos individuales no sean suficientes para que Windows registre esos cambios en la instantánea correspondiente.

Añadir almacenamiento

Debido a que estamos utilizando una VM vamos a crear un segundo disco de almacenamiento para poder almacenar estas imagenes sin tener problemas de almacenamiento.

Añadir almacenamiento

Habilitar el servicio SCV

Habilitar SCV Creamos el punto de restauración

Configuración 1

Configuración 2 Activamos proteccion, seleccionamos la capacidad completa del disco y aplicamos los cambios

Con esto tenemos la posibilidad de ir creando puntos de restauración de forma manual pero podemos configurarlo para que se realice de forma automática.

Programar las copias

Abrimos el programador de tareas de windows y creamos la nueva tarea para que se ejecute cuando indiquemos

Programar copias

1
-Command "Checkpoint-Computer -Description 'Punto de restauración automático' -RestorePointType MODIFY_SETTINGS"

Ahora podemos verificar que está activada además de poder ejecutarla de forma manual

Verificar tarea

Crear puntos de restauración

En este caso voy a crear varios puntos de restauración de forma manual para que podamos ver el funcionamiento de forma más dinámica con un ejemplo.

Comprobar versiones

Se han creado tres puntos de restauración en el equipo donde se han creado documentos, instalado programas, etc…

Ahora vamos a comprobar desde el mismo sistema si existien versiones anteriores de dichos ficheros haciendo uso del explorador de archivos

Comprobar versiones Si como en este caso no vemos posibles versiones anteriores es posible que no sean cambios lo suficientemente sustanciales como para que windows nos indique que existen versiones anteriores

Crear imagen del disco con FTK

Para poder comprobar que también podemos acceder a la información de las shadow copy en un análisis post-mortem vamos a crear una imagen del disco C en el otro disco creado antes.

Crear imagen FTK

Montar imagen Montamos el disco donde hemos creado la imagen del disco C

Shadow Copy View

Montar la imagen del disco

Montar imagen disco

Descarga y uso de ShadowCopyView

shadow_copy_view

Mediante este software podremos visualizar todos los cambios que existen entre las diferentes imagenes de restauración creadas

ShadowCopyView uso En este caso solo nos interesan las del disco F que es la evidencia mientras que las del C son las creadas por el sistema. En un análisis esas no saldrían disponibles

Ahora podemos comparar por ejemplo las diferencias entre los documentos del escritorio entre la imagen más antigua y la más reciente

Imagen antigua La más antigua

Imagen reciente La más reciente

Comprobación en línea de comandos

Si queremos listar las copias creadas en el sistema podemos bien hacerlo desde la herramienta de creación dando en “Restaurar” o mediante powershell

Comprobación GUI

Comprobación PowerShell

This post is licensed under CC BY 4.0 by the author.