Volume Shadow Copy (VSS): O que é, como funciona e por que importa

Resposta direta

Volume Shadow Copy Service (VSS) é a infraestrutura nativa do Windows para criar snapshots ponto-em-tempo de volumes NTFS sem interromper aplicações em execução.

Definição completa

Introduzido no Windows XP/Server 2003. Coordena VSS Requester (aplicação que pede snapshot), VSS Writer (componente da aplicação, ex: SQL Server, Exchange) e VSS Provider (driver de storage). Backup do Windows, Volume Restore Points e funcionalidade 'Previous Versions' do Explorer dependem do VSS. Toda família de ransomware moderna executa vssadmin delete shadows /all /quiet antes de cifrar, justamente para impedir restore via VSS. Recovery após ransomware via VSS funciona apenas se o atacante esqueceu de executar essa etapa, ou se shadow copies estão em volume separado não acessado pelo atacante.

Precisa recuperar dados ou tirar dúvida técnica?

Engenheiros sênior atendem em PT, EN e ES.

Termos relacionados