Pengantar

Dalam proses investigasi digital (digital forensics), tidak semua bukti penting berada pada file yang masih aktif digunakan oleh sistem operasi. Banyak informasi berharga justru dapat ditemukan pada salinan file yang telah dihapus, diubah, atau ditimpa. Salah satu sumber bukti digital yang sering dimanfaatkan oleh analis forensik adalah Volume Shadow Copy (VSS), sebuah fitur bawaan Microsoft Windows yang secara otomatis membuat snapshot atau salinan kondisi file pada waktu tertentu.

Awalnya, Volume Shadow Copy dirancang untuk membantu proses pencadangan (backup) dan pemulihan data. Namun, dalam praktik keamanan siber, fitur ini memiliki nilai forensik yang sangat tinggi karena memungkinkan investigator mengakses versi lama suatu file, registry, maupun konfigurasi sistem yang sudah tidak tersedia pada kondisi terkini.

Memahami konsep Volume Shadow Copy Forensics sangat penting bagi praktisi keamanan siber, incident responder, administrator sistem, maupun analis forensik digital untuk mempercepat proses investigasi insiden dan mengumpulkan bukti secara lebih komprehensif.


Apa Itu Volume Shadow Copy?

Pengertian Volume Shadow Copy

Volume Shadow Copy Service (VSS) adalah layanan bawaan Windows yang memungkinkan sistem membuat snapshot atau salinan konsisten dari suatu volume penyimpanan tanpa mengganggu aplikasi yang sedang berjalan. Snapshot tersebut dapat digunakan untuk pemulihan file, pencadangan sistem, maupun kebutuhan forensik.

Setiap snapshot merekam kondisi file pada waktu tertentu sehingga apabila sebuah file dihapus atau dimodifikasi, versi sebelumnya masih mungkin tersedia melalui Volume Shadow Copy.

Menurut dokumentasi resmi Microsoft Learn, Volume Shadow Copy Service menyediakan infrastruktur untuk membuat salinan konsisten dari data pada suatu volume sehingga aplikasi pencadangan maupun pemulihan dapat bekerja tanpa menghentikan layanan yang sedang aktif (dikutip dari: https://learn.microsoft.com/en-us/windows/win32/vss/volume-shadow-copy-service-portal).

baca juga : QUIC Protocol Deep Dive: Mengupas Teknologi Transport Modern yang Membuat HTTP/3 Lebih Cepat dan Aman


Apa Itu Volume Shadow Copy Forensics?

Pengertian Volume Shadow Copy Forensics

Volume Shadow Copy Forensics adalah proses analisis terhadap snapshot yang dibuat oleh Volume Shadow Copy Service untuk memperoleh bukti digital yang mungkin sudah tidak tersedia pada sistem aktif.

Melalui analisis snapshot, investigator dapat menemukan:

  • File yang telah dihapus.
  • Dokumen versi lama.
  • Registry terdahulu.
  • Konfigurasi sistem sebelumnya.
  • Jejak aktivitas pengguna.
  • Bukti perubahan file setelah insiden.

Karena snapshot dibuat secara berkala, VSS sering menjadi sumber bukti penting dalam investigasi keamanan.


Bagaimana Cara Kerja Volume Shadow Copy?

Secara umum, prosesnya berlangsung sebagai berikut:

  1. Windows membuat snapshot pada volume penyimpanan.
  2. Snapshot disimpan sebagai salinan kondisi file pada waktu tertentu.
  3. Perubahan terhadap file setelah snapshot tidak mengubah isi snapshot sebelumnya.
  4. Investigator dapat mengakses snapshot tersebut menggunakan alat forensik maupun utilitas Windows.

Dengan mekanisme ini, data historis tetap dapat dianalisis meskipun file asli telah mengalami perubahan.


Informasi yang Dapat Ditemukan

Snapshot Volume Shadow Copy dapat menyimpan berbagai artefak penting.

Beberapa di antaranya meliputi:

  • File yang telah dihapus.
  • Dokumen sebelum dimodifikasi.
  • Registry Windows versi lama.
  • Event log.
  • Konfigurasi aplikasi.
  • Database kecil yang tersimpan pada sistem.
  • Bukti aktivitas malware.

Semakin banyak snapshot yang tersedia, semakin besar peluang memperoleh bukti historis.


Mengapa Volume Shadow Copy Penting dalam Digital Forensics?

Dalam banyak kasus, pelaku berusaha menghapus jejak aktivitasnya dengan menghapus file atau memodifikasi dokumen. Namun, apabila snapshot telah dibuat sebelum perubahan tersebut terjadi, investigator masih memiliki kesempatan untuk memulihkan informasi yang hilang.

Volume Shadow Copy juga membantu membangun timeline kejadian sehingga perubahan file dapat dibandingkan berdasarkan waktu pembuatannya.


Contoh Penggunaan dalam Investigasi

Beberapa contoh penerapan Volume Shadow Copy Forensics antara lain:

Investigasi Ransomware

Snapshot dapat digunakan untuk memulihkan file sebelum dienkripsi oleh ransomware, selama shadow copy belum dihapus.


Investigasi Insider Threat

Versi lama dokumen dapat menunjukkan siapa yang melakukan perubahan dan kapan perubahan tersebut terjadi.


Analisis Malware

Analis dapat membandingkan kondisi sistem sebelum dan sesudah infeksi malware untuk mengetahui perubahan yang dilakukan.


Pemulihan File Penting

Dokumen yang tidak sengaja terhapus masih mungkin ditemukan pada snapshot sebelumnya.

baca juga : Just-In-Time (JIT) Access: Solusi Hak Akses Sementara untuk Meningkatkan Keamanan Sistem


Perbedaan Volume Shadow Copy dan Backup

Walaupun sama-sama menyimpan salinan data, keduanya memiliki tujuan yang berbeda.

Aspek Volume Shadow Copy Backup
Fungsi Utama Snapshot sistem Salinan data jangka panjang
Lokasi Penyimpanan Volume lokal Media atau lokasi terpisah
Dibuat Otomatis Ya Bergantung pada konfigurasi
Cocok untuk Forensik Sangat cocok Tergantung jenis backup
Digunakan untuk Restore Cepat Ya Ya

Volume Shadow Copy lebih berfokus pada penyimpanan kondisi sistem pada titik waktu tertentu.


Tantangan dalam Volume Shadow Copy Forensics

Walaupun sangat berguna, terdapat beberapa kendala yang perlu diperhatikan.

Snapshot Dapat Dihapus

Beberapa malware, terutama ransomware, menjalankan perintah untuk menghapus seluruh shadow copy agar korban tidak dapat memulihkan data.


Kapasitas Penyimpanan Terbatas

Snapshot lama dapat dihapus secara otomatis apabila ruang penyimpanan tidak mencukupi.


Tidak Semua File Selalu Tersimpan

Frekuensi pembuatan snapshot bergantung pada konfigurasi sistem dan aktivitas tertentu seperti System Restore atau proses pencadangan.


Tools yang Umum Digunakan

Dalam proses analisis, investigator biasanya menggunakan berbagai alat, seperti:

  • VSSAdmin.
  • PowerShell.
  • FTK Imager.
  • Autopsy.
  • Magnet AXIOM.
  • X-Ways Forensics.
  • EnCase.

Tools tersebut membantu mengakses maupun menganalisis isi snapshot tanpa mengubah bukti asli.


Best Practice Analisis Volume Shadow Copy

Jangan Langsung Memodifikasi Sistem

Gunakan metode akuisisi forensik agar integritas bukti tetap terjaga.


Lakukan Pemeriksaan Seluruh Snapshot

Setiap snapshot dapat berisi versi file yang berbeda sehingga seluruh snapshot sebaiknya dianalisis.


Buat Timeline Perubahan

Bandingkan versi file dari berbagai snapshot untuk mengetahui urutan perubahan yang terjadi.


Gabungkan dengan Artefak Lain

Analisis akan lebih akurat apabila dikombinasikan dengan Event Log, Registry, Prefetch, dan artefak forensik lainnya.


Dokumentasikan Seluruh Proses

Setiap langkah investigasi harus dicatat untuk menjaga validitas bukti apabila diperlukan dalam proses hukum.

Menurut NIST Computer Security Resource Center, proses investigasi digital yang baik harus menjaga integritas bukti, mendokumentasikan seluruh tahapan analisis, serta menggunakan metode yang dapat dipertanggungjawabkan secara forensik (dikutip dari: https://csrc.nist.gov/publications/detail/sp/800-86/final).


Mengapa Volume Shadow Copy Menjadi Target Penyerang?

Pelaku serangan siber memahami bahwa Volume Shadow Copy dapat digunakan untuk memulihkan data maupun menemukan jejak aktivitas mereka. Oleh karena itu, banyak varian ransomware modern berusaha menghapus snapshot menggunakan utilitas seperti vssadmin sebelum memulai proses enkripsi file.

Bagi tim keamanan, hilangnya Volume Shadow Copy secara tiba-tiba dapat menjadi indikator adanya aktivitas berbahaya yang perlu segera diselidiki.

baca juga : Secret Sprawl: Ancaman Tersembunyi Akibat Penyebaran Kredensial yang Tidak Terkendali


Kesimpulan

Volume Shadow Copy Forensics merupakan teknik analisis yang memanfaatkan snapshot bawaan Windows untuk memperoleh bukti digital yang mungkin telah dihapus atau dimodifikasi pada sistem aktif. Dengan menganalisis snapshot tersebut, investigator dapat menemukan versi lama file, registry, konfigurasi sistem, hingga artefak penting yang membantu merekonstruksi kronologi suatu insiden keamanan.

Meskipun memiliki keterbatasan seperti kapasitas penyimpanan dan risiko penghapusan oleh malware, Volume Shadow Copy tetap menjadi salah satu sumber bukti paling berharga dalam investigasi forensik digital. Dikombinasikan dengan analisis log, registry, dan artefak sistem lainnya, teknik ini mampu meningkatkan kualitas investigasi serta mempercepat proses pemulihan setelah insiden.