
CLI und interaktive Konsole zum Auflisten, Durchsuchen und Extrahieren von Dateien aus VM-Datenträgerabbildern (VHDX, VMDK, EBS-Snapshots, Raw-Datenträger) für die Exfiltration durch Red Teams.
Volumiser ist ein Befehlszeilenwerkzeug und eine interaktive Konsolen-GUI zum Auflisten, Durchsuchen und Extrahieren von Dateien aus gängigen Festplatten-Image-Formaten virtueller Maschinen.
Das Werkzeug wurde entwickelt, um ein häufiges Problem zu lösen: Massive Festplatten-Images von 100 GB und mehr sind bei Red-Team-Operationen oft schwer zu bearbeiten oder zu exfiltrieren. Obwohl das Werkzeug für offensive Operationen entwickelt wurde, bietet es auch Vorteile außerhalb seines ursprünglichen Verwendungszwecks.

Volumiser wäre ohne das brillante Projekt DiscUtils nicht möglich, das den Großteil der Arbeit beim Parsen von Volumes und Dateisystemen in den virtuellen Festplatten übernimmt. Obwohl die EBS-Volume-Unterstützung eine im Rahmen von Volumiser hinzugefügte Funktion ist, nutzt auch sie diese hervorragende Bibliothek, um dieses spezielle Festplatten-Image-Format zu unterstützen.
Volumiser unterstützt die folgenden Festplatten-Image-Formate:
sowie die folgenden Dateisysteme:
Der interaktive Modus wird gestartet, indem das Argument --image gefolgt von einer lokalen Datei oder einer EBS-Snapshot-ID angegeben wird
Beispiel: EBS-Snapshot
Ein EBS-Snapshot kann über das benutzerdefinierte EBS-Protokoll geladen werden, das die EBS-Direct-API zum Positionieren und Lesen von Sektoren eines EBS-Volumes nutzt. Standardmäßig wird die AWS-CLI-Anmeldedatei zur Authentifizierung verwendet; verschiedene AWS-Optionen können außerdem über die Argumente --awsprofile, --awskey, --awssecret und --awsregion angegeben werden
Volumiser.exe --image "ebs://snap-12345675c8173707d"
Beispiel: Direct Raw Disk
Sofern Sie über Administratorrechte verfügen, können lokale Raw-Disk-Volumes über den Image-Bezeichner \\.\PhysicalDriveX oder \\.\C: angesprochen werden. Bei Verwendung der PhysicalDrive-Methode werden alle Volumes geparst, die auf der gesamten Festplatte enthalten sind. In Situationen, in denen ein Volume mit BitLocker verschlüsselt ist, können Sie auf die Laufwerksbuchstaben-Methode umschalten. Diese greift auf das einzelne Volume zu, das durch den Laufwerksbuchstaben zugänglich gemacht wird und von Windows beim Lesen der Volume-Sektoren automatisch entschlüsselt wird.
Liest alle Volumes, die auf dem ersten physischen Laufwerk des Hosts vorhanden sind
Volumiser.exe --image "\\.\PhysicalDrive0"
Liest das einzelne Volume, das dem Laufwerksbuchstaben C: zugeordnet ist (diese Methode für BitLocker-geschützte Volumes verwenden)
Volumiser.exe --image "\\.\C:"
Beispiel: Lokale Image-Datei
Es können auch Festplatten-Images angegeben werden, die über das Dateisystem zugänglich sind, einschließlich Dateien von Netzwerkfreigaben
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx"
Falls die interaktive Konsole nicht verwendet werden kann, unterstützt Volumiser das direkte Auflisten von Volumes und Dateisystemen über die Argumente --command und --path.
Volumes auflisten
Die in einem Festplatten-Image enthaltenen Volumes können mit dem volumes-Befehl aufgelistet werden
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes
[+] Opened disk image, Size: 127GB
Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT
Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown
Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS
Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS
Dateisystem auflisten
Sobald die Volumes ermittelt wurden, kann das Dateisystem für jedes Volume aufgelistet werden
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
17/10/2022 18:51:29 DIR appcompat
17/10/2022 19:52:06 DIR apppatch
17/10/2022 18:59:17 DIR AppReadiness
17/10/2022 19:53:57 DIR assembly
14/05/2022 09:26:58 DIR bcastdvr
14/05/2022 09:42:31 DIR Boot
14/05/2022 09:26:54 DIR Branding
14/05/2022 11:35:21 DIR BrowserCor
...
Dateien „herunterladen“
Dateien können mit dem download-Befehl auf Ihren lokalen Rechner „heruntergeladen“ werden
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
[+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624