ハッカーがWindowsのシャドウコピーを悪用してActive Directoryの認証情報を盗み、ランサムウェア対策の復旧機能を無力化
Windowsのボリュームシャドウコピーサービス(VSS)は、ファイルやボリュームの特定時点のコピーを作成する機能です。管理者やバックアップ製品は、誤削除やデータ破損、システム障害からの復旧にこの機能を利用しています。 しかし攻撃者はこのWindows機能を悪用し、認証情報を盗み出したり復旧作業を妨害したりして、ラン
Windowsのボリュームシャドウコピーサービス(VSS)は、ファイルやボリュームの特定時点のコピーを作成する機能です。管理者やバックアップ製品は、誤削除やデータ破損、システム障害からの復旧にこの機能を利用しています。 しかし攻撃者はこのWindows機能を悪用し、認証情報を盗み出したり復旧作業を妨害したりして、ラン
脅威アクターがMicrosoftのボリュームシャドウコピーサービス(VSS)を、二つの異なる目的で武器化するケースが増えています。ランサムウェア展開前に復旧手段を排除することと、保護されたWindowsファイルから認証情報を抜き取ることです。 この変化により、VSSのテレメトリはもはや単純なバックアップやディスクメン