
CLI ووحدة تحكم تفاعلية لسرد الملفات وتصفحها واستخراجها من صور أقراص الآلات الافتراضية (VHDX، VMDK، لقطات EBS، الأقراص الخام) لأغراض تهريب البيانات في عمليات الفريق الأحمر.
Volumiser هي أداة سطر أوامر وواجهة رسومية تفاعلية في وحدة التحكم، تُستخدم لسرد وتصفح واستخراج الملفات من تنسيقات صور الأقراص الثابتة الافتراضية الشائعة.
كُتبت الأداة لمعالجة مشكلة متكررة؛ إذ غالباً ما يصعب التعامل مع صور الأقراص الضخمة التي تزيد عن 100 جيجابايت أو استخراجها عند تنفيذ عمليات الفريق الأحمر. ورغم أن الأداة أُنشئت للعمليات الهجومية، إلا أنها تقدم فوائد تتجاوز الغرض الأصلي الذي صُممت من أجله.

ما كان لـ Volumiser أن يوجد دون مشروع DiscUtils الرائع الذي ينجز معظم العمل الشاق في تحليل وحدات التخزين وأنظمة الملفات داخل الأقراص الافتراضية. وبينما يُعد دعم وحدات تخزين EBS ميزة أُضيفت ضمن Volumiser، فإنه يستعين أيضاً بهذه المكتبة الممتازة لإضافة تنسيق صور الأقراص الخاص هذا.
يدعم Volumiser تنسيقات صور الأقراص التالية:
بالإضافة إلى أنظمة الملفات التالية:
يبدأ الوضع التفاعلي بتوفير الوسيط --image متبوعاً بملف محلي أو بمعرّف لقطة EBS
مثال على لقطة EBS
يمكن تحميل لقطة EBS عبر بروتوكول EBS المخصص الذي يستفيد من واجهة برمجة التطبيقات المباشرة لـ EBS للتنقل وقراءة القطاعات من وحدة تخزين EBS. يتم افتراضياً استخدام ملف بيانات اعتماد AWS CLI للمصادقة، ويمكن أيضاً تحديد خيارات AWS متنوعة باستخدام الوسائط --awsprofile و--awskey و--awssecret و--awsregion
Volumiser.exe --image "ebs://snap-12345675c8173707d"
مثال على القرص الخام المباشر
طالما تمتلك صلاحيات المسؤول، يمكن الوصول إلى وحدات تخزين القرص الخام المحلية عبر محدد الصورة \\.\PhysicalDriveX أو \\.\C:. عند استخدام طريقة PhysicalDrive، سيتم تحليل جميع وحدات التخزين الموجودة في القرص بأكمله. في الحالات التي تكون فيها وحدة التخزين مشفرة باستخدام BitLocker، يمكنك التبديل إلى طريقة حرف محرك الأقراص؛ حيث سيتم الوصول إلى وحدة التخزين المفردة التي يعرضها حرف محرك الأقراص، وسيقوم Windows تلقائياً بفك تشفيرها عند قراءة قطاعات وحدة التخزين.
قراءة جميع وحدات التخزين الموجودة على محرك الأقراص الفعلي الأول المتصل بالمضيف
Volumiser.exe --image "\\.\PhysicalDrive0"
قراءة وحدة التخزين المفردة المرتبطة بحرف محرك الأقراص C: (استخدم هذه الطريقة لوحدات التخزين المشفرة بـ BitLocker)
Volumiser.exe --image "\\.\C:"
مثال على ملف صورة محلي
يمكن أيضاً تحديد صور الأقراص التي يمكن الوصول إليها عبر نظام الملفات، بما في ذلك الملفات الموجودة على مشاركات الشبكة
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx"
في حال تعذر استخدام وحدة التحكم التفاعلية، يدعم Volumiser عرض وحدات التخزين وأنظمة الملفات مباشرة عبر الوسيطين --command و--path.
عرض وحدات التخزين
يمكن عرض وحدات التخزين الموجودة داخل صورة قرص باستخدام أمر volumes
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes
[+] Opened disk image, Size: 127GB
Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT
Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown
Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS
Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS
عرض نظام الملفات
بمجرد اكتشاف وحدات التخزين، يمكن عرض نظام الملفات لكل وحدة تخزين
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
17/10/2022 18:51:29 DIR appcompat
17/10/2022 19:52:06 DIR apppatch
17/10/2022 18:59:17 DIR AppReadiness
17/10/2022 19:53:57 DIR assembly
14/05/2022 09:26:58 DIR bcastdvr
14/05/2022 09:42:31 DIR Boot
14/05/2022 09:26:54 DIR Branding
14/05/2022 11:35:21 DIR BrowserCor
...
"تنزيل" الملفات
يمكن "تنزيل" الملفات إلى جهازك المحلي باستخدام أمر download
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
[+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624