0x0102
VSS (Volume Shadow Copy Service) 본문
VSS (Volume Shadow Copy Service)
- 특정한 시각의 파일, 폴더의 복사본이나 볼륨의 스냅샷을 저장해두고 복원할 수 있는 기능
시스템 복원 기능
- 컴퓨터 전체를 복원 시점으로 되돌리기
- 특정 파일 및 폴더를 이전 버전으로 되돌리기

vss 설정
- 복원 지점 만들기 검색
- 구성 -> 시스템 보호 사용 설정
- 구성 -> 디스크 공간 설정
- 만들기 -> 시스템 복원
[실습]
- vss 확인 - 명령어 사용 방법
- vssadmin list shadows
- mklink / d <링크폴더> <섀도 복사본 볼륨>
- 파일 탐색기로 접근하여 확인
- ShadowExplorer - 프로그램을 사용하는 방법
- 시스템 복원에서 설정하는 법

영향을 받는 프로그램 검색 : 이 복원 지점으로부터 현재 내 시스템의 어떤 부분이 변경되었는지에 대한 정보
2. 명령어 사용 방법

섀도 복사본 볼륨을 이용하여 복구 가능하므로 복사해놓기
이후 명령어 작성

mklink / d <링크폴더> <섀도 복사본 볼륨> * 섀도 복사본 볼륨 경로 뒤에 백슬래시 필수*

이후 우리가 지정한 링크 폴더로 이동해보자

복원 지점의 파일들을 확인할 수 있다.
3. 프로그램 사용 방법

링크를 따로 생성할 필요없이 바로 복원 파일들을 보여준다.
복원 시점에 있던 파일 (현재 없는 파일)을 복구하고 싶은 경우 파일- 우클릭- export해주면 복원 가능하다.
'Study > Digital Forensic' 카테고리의 다른 글
Recycle Bin (0) | 2022.08.02 |
---|---|
Windows Search (0) | 2022.08.02 |
Event Logs (0) | 2022.07.31 |
Windows Timeline (0) | 2022.07.30 |
ThumbnailCache & IconCache (0) | 2022.07.30 |