Il Volume Shadow Copy Service (VSS) di Windows è un framework a livello di blocco che consente di creare snapshot consistenti a caldo (Shadow Copies) di volumi e database aperti (es. file di registro, database SQL ed Exchange).
Nel contesto della sicurezza:
- I ransomware cercano sistematicamente di cancellare le copie shadow eseguendo comandi come vssadmin delete shadows /all /quiet o tramite WMI e PowerShell prima di cifrare i file.
- Come proteggerle: limitare rigorosamente i privilegi amministrativi, monitorare l'esecuzione di vssadmin.exe tramite regole EDR/SIEM ed evitare di fare affidamento esclusivo su VSS per il backup, affiancandovi copie esterne immutabili o disconnesse offline.