
VSS API를 통해 C#, C++, Crystal 또는 Python을 사용하여 섀도 복사본을 관리합니다. Windows 11에서 작동합니다.
Windows 11에서 기본 제공 vssadmin은 섀도 복사본을 나열, 삭제 또는 크기 조정할 수 있지만, Microsoft는 생성 기능을 제거했습니다. 하지만 볼륨 섀도 복사본 서비스(VSS) API와 직접 상호 작용하여 여전히 수행할 수 있으며, 이는 이미 제 다른 도구인 SAMDump에서 사용했습니다.
이 저장소에서는 섀도 복사본을 간단히 생성, 나열 또는 삭제하는 독립 실행형 스크립트와 세 가지 기능을 결합한 "관리자" 스크립트를 찾을 수 있습니다. 그 자체로는 보안 솔루션에서 악성으로 간주되어서는 안 됩니다.
스크립트는 C#, C++, Crystal, Python으로 구현되었으며 다른 Windows 버전에서도 작동해야 합니다.
섀도 복사본 생성:
Create.exe
Manager.exe create
섀도 복사본 나열:
List.exe
Manager.exe list
섀도 복사본 삭제:
Delete.exe \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy12
Manager.exe delete \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy12

섀도 복사본 생성:
python create.py
python manager.py -o create
섀도 복사본 나열:
python list.py
python manager.py -o list
섀도 복사본 삭제:
python delete.py \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy12
python manager.py -o delete -s \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy12
