vssadmin Delete Shadows /All
REM "쉬도우 쉐도우 볼륨 모두 삭제"
에러가 나면 수동으로 바꾸고 부팅을 다시 하면 되내요
sc config VSS start= demand
하지만 서비스를 사용 하지 않고 작동 하지 않는대 작동 되는 것 같고 하면 바이러스 의심 해봐야 하고 아래 처럼 차단 하는 것이 좋네요
sc config VSS start= disabled
REM regsvr32 /i swprv.dll
REM 망가졌다고 생각 하면 다시 설치 하기
REM "VSS 서비스에 대한 접근 권한을 설정하는 명령어"
reg add "HKLM\SYSTEM\CurrentControlSet\Services\VSS" /v "Start" /t REG_DWORD /d 4 /f
REM "VSS 서비스 로깅을 활성화하는 명령어"
reg add "HKLM\SYSTEM\CurrentControlSet\Services\VSS\Diag" /v "Enabled" /t REG_DWORD /d 1 /f
REM "VSS 서비스 관련 강화 네트워킹 엑센스 읽기로 변경"
icacls %windir%\System32\config\systemprofile\AppData\Local\Microsoft\Windows\ /deny "NT AUTHORITY\NETWORK SERVICE":(OI)(CI)RX
REM "VSS 서비스 네트워킹 사용자 차단"
REM "사용자 엑센스 비활성 NETWORK SERVICE, ANONYMOUS LOGON,GUEST,GUESTS,IIS_IUSRS,REMOTE INTERACTIVE LOGON,Remote Management Users"
REM "사용자 엑센스 비활성 NETWORK SERVICE, ANONYMOUS LOGON,GUEST,GUESTS,IIS_IUSRS,REMOTE INTERACTIVE LOGON,Remote Management Users"
reg add "HKLM\SYSTEM\CurrentControlSet\Services\VSS" /v "NT AUTHORITY\NETWORK SERVICE" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\VSS\AccessControl\NT AUTHORITY\NETWORK SERVICE" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\VSS\AccessControl\EveryoneIncludesAnonymous" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\VSS\AccessControl\GuestAccess" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\VSS\AccessControl\GuestsAccess" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\VSS\AccessControl\IIS_IUSRSAccess" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\VSS\AccessControl\RemoteInteractiveLogonAccess" /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\VSS\AccessControl\RemoteManagementUsersAccess" /t REG_DWORD /d 0 /f
REM "VSS 엑센스 금지 vssadmin.exe 실행 하는 것 제안 하기"
icacls "%windir%\System32\vssadmin.exe"
takeown /F "%windir%\System32\vssadmin.exe" /A
icacls "%windir%\System32\vssadmin.exe" /save d:\vssadmin.exe.txt
icacls "%windir%\System32\vssadmin.exe" /grant Administrators:F
REM icacls "%windir%\System32\vssadmin.exe" /setintegritylevel M
icacls "%windir%\System32\vssadmin.exe" /deny "NETWORK SERVICE":(F) "GUEST":(F) "IIS_IUSRS":(F) "REMOTE INTERACTIVE LOGON":(F) "*S-1-5-32-546:F" "*S-1-0-0:F" "*S-1-5-7:F"
icacls "%windir%\System32\vssadmin.exe" /setowner "NT SERVICE\TrustedInstaller"
icacls "%windir%\System32\vssadmin.exe" /grant:r Administrators:RX
icacls "%windir%\System32\vssadmin.exe"
REM "복구 할때"
REM icacls /reset "%windir%\System32\vssadmin.exe"
REM icacls %windir%\System32\ d:\vssadmin.exe.txt
"작업 스케줄러"에서 "Microsoft Windows Backup" 작업이나 "Microsoft Windows System Restore" 작업이 VSS 서비스를 사용하여 예약될 수 있습니다.
비어 있다는.. 여기에 먼가 있다면 의심 해볼만 하지만.. -_-;; 심지어 비어 있음
이 두개는 제거 하고
SeRemoteShutdownPrivilege
SeBackupPrivilege
이건 넣으라고
SeDenyBackupPrivilege
REM "서비스에 대한 보안을 해보았다.. 원격 접속 안하니깐 사용안하고
REG ADD "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\swprv" /v "RequiredPrivileges" /t REG_MULTI_SZ /d "SeDenyBackupPrivilege\0SeChangeNotifyPrivilege\0SeCreateGlobalPrivilege\0SeCreatePermanentPrivilege\0SeImpersonatePrivilege\0SeManageVolumePrivilege\0SeRestorePrivilege\0SeIncreaseBasePriorityPrivilege\0SeManageVolumePrivilege\0SeRestorePrivilege\0SeTcbPrivilege" /f
REM "아래 건 AI가 만들어준거 이렇게 해야 된다고.. (헛갈린다 ㅋㅋ 머라고 하는 건지 모르겠음)
REG ADD "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\swprv" /v "RequiredPrivileges" /t REG_MULTI_SZ /d "SeChangeNotifyPrivilege\0SeCreateGlobalPrivilege\0SeCreatePermanentPrivilege\0SeImpersonatePrivilege\0SeManageVolumePrivilege\0SeRestorePrivilege\0SeIncreaseBasePriorityPrivilege\0SeManageVolumePrivilege\0SeRestorePrivilege\0SeTcbPrivilege\0S-1-5-32-556" /f
먼말인지 모르겠음 ㅎㅎ.. 나중에 읽어 보자
네, 당신이 작성한 명령어는 해당 레지스트리 키의 RequiredPrivileges 값을 변경하는 것으로 보입니다. 그러나 명령어에서 주의해야 할 몇 가지 사항이 있습니다.
명령어에서 사용하는 값은 NULL 문자("\0")로 구분된 문자열입니다. 하지만 레지스트리 편집기에서는 각 권한이 개행 문자("\r\n")로 구분되어 표시됩니다. 그러므로 명령어에서 사용하는 구분자를 개행 문자("\r\n")로 변경하는 것이 좋습니다.
"SeDenyBackupPrivilege"는 권한 이름이 아니라 보안 식별자(SID)입니다. 따라서 이 값을 사용하려면 해당 권한의 식별자(SID)를 지정해야 합니다.
그러므로 다음과 같이 명령어를 수정하는 것이 좋습니다:
swift
Copy code
REG ADD "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\swprv" /v "RequiredPrivileges" /t REG_MULTI_SZ /d "SeChangeNotifyPrivilege\0SeCreateGlobalPrivilege\0SeCreatePermanentPrivilege\0SeImpersonatePrivilege\0SeManageVolumePrivilege\0SeRestorePrivilege\0SeIncreaseBasePriorityPrivilege\0SeManageVolumePrivilege\0SeRestorePrivilege\0SeTcbPrivilege\0S-1-5-32-556" /f
위 명령어에서 마지막으로 추가된 값 "S-1-5-32-556"는 "SeDenyBackupPrivilege"의 식별자(SID)입니다. 이 값을 추가하면 해당 권한을 거부하고 보안을 강화할 수 있습니다.
댓글
댓글 리스트-
작성자동우 작성자 본인 여부 작성자 작성시간 23.03.14 바이러스가 은근 슬쩍 숨겨 놓은 파일 복구 하려고 하는 것 같다.
-
작성자동우 작성자 본인 여부 작성자 작성시간 23.03.14 https://superuser.com/questions/1715399/windows-7-reinstall-ms-shadow-copy-provider-swprv-while-missing-its-registry
vss 서비스 다시 만들기 대단 하다 ㅎ -
작성자동우 작성자 본인 여부 작성자 작성시간 23.03.14 http://revertservice.com/10/vss/
sc config VSS start= demand
기본값
sc config swprv start= demand
기본값.http://revertservice.com/10/swprv/