Pengantar
Dalam proses investigasi digital (digital forensics), tidak semua bukti penting berada pada file yang masih aktif digunakan oleh sistem operasi. Banyak informasi berharga justru dapat ditemukan pada salinan file yang telah dihapus, diubah, atau ditimpa. Salah satu sumber bukti digital yang sering dimanfaatkan oleh analis forensik adalah Volume Shadow Copy (VSS), sebuah fitur bawaan Microsoft Windows yang secara otomatis membuat snapshot atau salinan kondisi file pada waktu tertentu.
Awalnya, Volume Shadow Copy dirancang untuk membantu proses pencadangan (backup) dan pemulihan data. Namun, dalam praktik keamanan siber, fitur ini memiliki nilai forensik yang sangat tinggi karena memungkinkan investigator mengakses versi lama suatu file, registry, maupun konfigurasi sistem yang sudah tidak tersedia pada kondisi terkini.
Memahami konsep Volume Shadow Copy Forensics sangat penting bagi praktisi keamanan siber, incident responder, administrator sistem, maupun analis forensik digital untuk mempercepat proses investigasi insiden dan mengumpulkan bukti secara lebih komprehensif.
Apa Itu Volume Shadow Copy?
Pengertian Volume Shadow Copy
Volume Shadow Copy Service (VSS) adalah layanan bawaan Windows yang memungkinkan sistem membuat snapshot atau salinan konsisten dari suatu volume penyimpanan tanpa mengganggu aplikasi yang sedang berjalan. Snapshot tersebut dapat digunakan untuk pemulihan file, pencadangan sistem, maupun kebutuhan forensik.
Setiap snapshot merekam kondisi file pada waktu tertentu sehingga apabila sebuah file dihapus atau dimodifikasi, versi sebelumnya masih mungkin tersedia melalui Volume Shadow Copy.
Menurut dokumentasi resmi Microsoft Learn, Volume Shadow Copy Service menyediakan infrastruktur untuk membuat salinan konsisten dari data pada suatu volume sehingga aplikasi pencadangan maupun pemulihan dapat bekerja tanpa menghentikan layanan yang sedang aktif (dikutip dari: https://learn.microsoft.com/en-us/windows/win32/vss/volume-shadow-copy-service-portal).
baca juga : QUIC Protocol Deep Dive: Mengupas Teknologi Transport Modern yang Membuat HTTP/3 Lebih Cepat dan Aman
Apa Itu Volume Shadow Copy Forensics?
Pengertian Volume Shadow Copy Forensics
Volume Shadow Copy Forensics adalah proses analisis terhadap snapshot yang dibuat oleh Volume Shadow Copy Service untuk memperoleh bukti digital yang mungkin sudah tidak tersedia pada sistem aktif.
Melalui analisis snapshot, investigator dapat menemukan:
- File yang telah dihapus.
- Dokumen versi lama.
- Registry terdahulu.
- Konfigurasi sistem sebelumnya.
- Jejak aktivitas pengguna.
- Bukti perubahan file setelah insiden.
Karena snapshot dibuat secara berkala, VSS sering menjadi sumber bukti penting dalam investigasi keamanan.
Bagaimana Cara Kerja Volume Shadow Copy?
Secara umum, prosesnya berlangsung sebagai berikut:
- Windows membuat snapshot pada volume penyimpanan.
- Snapshot disimpan sebagai salinan kondisi file pada waktu tertentu.
- Perubahan terhadap file setelah snapshot tidak mengubah isi snapshot sebelumnya.
- Investigator dapat mengakses snapshot tersebut menggunakan alat forensik maupun utilitas Windows.
Dengan mekanisme ini, data historis tetap dapat dianalisis meskipun file asli telah mengalami perubahan.
Informasi yang Dapat Ditemukan
Snapshot Volume Shadow Copy dapat menyimpan berbagai artefak penting.
Beberapa di antaranya meliputi:
- File yang telah dihapus.
- Dokumen sebelum dimodifikasi.
- Registry Windows versi lama.
- Event log.
- Konfigurasi aplikasi.
- Database kecil yang tersimpan pada sistem.
- Bukti aktivitas malware.
Semakin banyak snapshot yang tersedia, semakin besar peluang memperoleh bukti historis.
Mengapa Volume Shadow Copy Penting dalam Digital Forensics?
Dalam banyak kasus, pelaku berusaha menghapus jejak aktivitasnya dengan menghapus file atau memodifikasi dokumen. Namun, apabila snapshot telah dibuat sebelum perubahan tersebut terjadi, investigator masih memiliki kesempatan untuk memulihkan informasi yang hilang.
Volume Shadow Copy juga membantu membangun timeline kejadian sehingga perubahan file dapat dibandingkan berdasarkan waktu pembuatannya.
Contoh Penggunaan dalam Investigasi
Beberapa contoh penerapan Volume Shadow Copy Forensics antara lain:
Investigasi Ransomware
Snapshot dapat digunakan untuk memulihkan file sebelum dienkripsi oleh ransomware, selama shadow copy belum dihapus.
Investigasi Insider Threat
Versi lama dokumen dapat menunjukkan siapa yang melakukan perubahan dan kapan perubahan tersebut terjadi.
Analisis Malware
Analis dapat membandingkan kondisi sistem sebelum dan sesudah infeksi malware untuk mengetahui perubahan yang dilakukan.
Pemulihan File Penting
Dokumen yang tidak sengaja terhapus masih mungkin ditemukan pada snapshot sebelumnya.

baca juga : Just-In-Time (JIT) Access: Solusi Hak Akses Sementara untuk Meningkatkan Keamanan Sistem
Perbedaan Volume Shadow Copy dan Backup
Walaupun sama-sama menyimpan salinan data, keduanya memiliki tujuan yang berbeda.
| Aspek | Volume Shadow Copy | Backup |
|---|---|---|
| Fungsi Utama | Snapshot sistem | Salinan data jangka panjang |
| Lokasi Penyimpanan | Volume lokal | Media atau lokasi terpisah |
| Dibuat Otomatis | Ya | Bergantung pada konfigurasi |
| Cocok untuk Forensik | Sangat cocok | Tergantung jenis backup |
| Digunakan untuk Restore Cepat | Ya | Ya |
Volume Shadow Copy lebih berfokus pada penyimpanan kondisi sistem pada titik waktu tertentu.
Tantangan dalam Volume Shadow Copy Forensics
Walaupun sangat berguna, terdapat beberapa kendala yang perlu diperhatikan.
Snapshot Dapat Dihapus
Beberapa malware, terutama ransomware, menjalankan perintah untuk menghapus seluruh shadow copy agar korban tidak dapat memulihkan data.
Kapasitas Penyimpanan Terbatas
Snapshot lama dapat dihapus secara otomatis apabila ruang penyimpanan tidak mencukupi.
Tidak Semua File Selalu Tersimpan
Frekuensi pembuatan snapshot bergantung pada konfigurasi sistem dan aktivitas tertentu seperti System Restore atau proses pencadangan.
Tools yang Umum Digunakan
Dalam proses analisis, investigator biasanya menggunakan berbagai alat, seperti:
- VSSAdmin.
- PowerShell.
- FTK Imager.
- Autopsy.
- Magnet AXIOM.
- X-Ways Forensics.
- EnCase.
Tools tersebut membantu mengakses maupun menganalisis isi snapshot tanpa mengubah bukti asli.
Best Practice Analisis Volume Shadow Copy
Jangan Langsung Memodifikasi Sistem
Gunakan metode akuisisi forensik agar integritas bukti tetap terjaga.
Lakukan Pemeriksaan Seluruh Snapshot
Setiap snapshot dapat berisi versi file yang berbeda sehingga seluruh snapshot sebaiknya dianalisis.
Buat Timeline Perubahan
Bandingkan versi file dari berbagai snapshot untuk mengetahui urutan perubahan yang terjadi.
Gabungkan dengan Artefak Lain
Analisis akan lebih akurat apabila dikombinasikan dengan Event Log, Registry, Prefetch, dan artefak forensik lainnya.
Dokumentasikan Seluruh Proses
Setiap langkah investigasi harus dicatat untuk menjaga validitas bukti apabila diperlukan dalam proses hukum.
Menurut NIST Computer Security Resource Center, proses investigasi digital yang baik harus menjaga integritas bukti, mendokumentasikan seluruh tahapan analisis, serta menggunakan metode yang dapat dipertanggungjawabkan secara forensik (dikutip dari: https://csrc.nist.gov/publications/detail/sp/800-86/final).
Mengapa Volume Shadow Copy Menjadi Target Penyerang?
Pelaku serangan siber memahami bahwa Volume Shadow Copy dapat digunakan untuk memulihkan data maupun menemukan jejak aktivitas mereka. Oleh karena itu, banyak varian ransomware modern berusaha menghapus snapshot menggunakan utilitas seperti vssadmin sebelum memulai proses enkripsi file.
Bagi tim keamanan, hilangnya Volume Shadow Copy secara tiba-tiba dapat menjadi indikator adanya aktivitas berbahaya yang perlu segera diselidiki.
baca juga : Secret Sprawl: Ancaman Tersembunyi Akibat Penyebaran Kredensial yang Tidak Terkendali
Kesimpulan
Volume Shadow Copy Forensics merupakan teknik analisis yang memanfaatkan snapshot bawaan Windows untuk memperoleh bukti digital yang mungkin telah dihapus atau dimodifikasi pada sistem aktif. Dengan menganalisis snapshot tersebut, investigator dapat menemukan versi lama file, registry, konfigurasi sistem, hingga artefak penting yang membantu merekonstruksi kronologi suatu insiden keamanan.
Meskipun memiliki keterbatasan seperti kapasitas penyimpanan dan risiko penghapusan oleh malware, Volume Shadow Copy tetap menjadi salah satu sumber bukti paling berharga dalam investigasi forensik digital. Dikombinasikan dengan analisis log, registry, dan artefak sistem lainnya, teknik ini mampu meningkatkan kualitas investigasi serta mempercepat proses pemulihan setelah insiden.









