Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Volumiser — CLI und interaktive Konsole zum Auflisten, Durchsuchen und Extrahieren von Dateien aus VM-Datenträgerabbildern (VHDX, VMDK, EBS-Snapshots, Raw-Datenträger) für die Exfiltration durch Red Teams. | Kitploit
Tools/GitHubGitHub/ccob/volumiser
FestplattenforensikDatenexfiltrationPost-ExploitationDigitale ForensikCommand and ControlRed Teaming
GitHubccob/volumiser

Volumiser

CLI und interaktive Konsole zum Auflisten, Durchsuchen und Extrahieren von Dateien aus VM-Datenträgerabbildern (VHDX, VMDK, EBS-Snapshots, Raw-Datenträger) für die Exfiltration durch Red Teams.

Repository anzeigen
437405vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Volumiser

Einführung

Volumiser ist ein Befehlszeilenwerkzeug und eine interaktive Konsolen-GUI zum Auflisten, Durchsuchen und Extrahieren von Dateien aus gängigen Festplatten-Image-Formaten virtueller Maschinen.

Das Werkzeug wurde entwickelt, um ein häufiges Problem zu lösen: Massive Festplatten-Images von 100 GB und mehr sind bei Red-Team-Operationen oft schwer zu bearbeiten oder zu exfiltrieren. Obwohl das Werkzeug für offensive Operationen entwickelt wurde, bietet es auch Vorteile außerhalb seines ursprünglichen Verwendungszwecks.

Volumiser Interaktive GUI

Volumiser wäre ohne das brillante Projekt DiscUtils nicht möglich, das den Großteil der Arbeit beim Parsen von Volumes und Dateisystemen in den virtuellen Festplatten übernimmt. Obwohl die EBS-Volume-Unterstützung eine im Rahmen von Volumiser hinzugefügte Funktion ist, nutzt auch sie diese hervorragende Bibliothek, um dieses spezielle Festplatten-Image-Format zu unterstützen.

Volumiser unterstützt die folgenden Festplatten-Image-Formate:

  • Amazon EBS Snapshots
  • Direct Raw Disk (a la NinjaCopy)
  • VHDX
  • VMDK
  • VHD
  • VHDX

sowie die folgenden Dateisysteme:

  • NTFS
  • FAT
  • ext3
  • ext4

Verwendung

Interaktiver Modus

Der interaktive Modus wird gestartet, indem das Argument --image gefolgt von einer lokalen Datei oder einer EBS-Snapshot-ID angegeben wird

Beispiel: EBS-Snapshot

Ein EBS-Snapshot kann über das benutzerdefinierte EBS-Protokoll geladen werden, das die EBS-Direct-API zum Positionieren und Lesen von Sektoren eines EBS-Volumes nutzt. Standardmäßig wird die AWS-CLI-Anmeldedatei zur Authentifizierung verwendet; verschiedene AWS-Optionen können außerdem über die Argumente --awsprofile, --awskey, --awssecret und --awsregion angegeben werden

root@kitploit:~
Volumiser.exe --image "ebs://snap-12345675c8173707d"

Beispiel: Direct Raw Disk

Sofern Sie über Administratorrechte verfügen, können lokale Raw-Disk-Volumes über den Image-Bezeichner \\.\PhysicalDriveX oder \\.\C: angesprochen werden. Bei Verwendung der PhysicalDrive-Methode werden alle Volumes geparst, die auf der gesamten Festplatte enthalten sind. In Situationen, in denen ein Volume mit BitLocker verschlüsselt ist, können Sie auf die Laufwerksbuchstaben-Methode umschalten. Diese greift auf das einzelne Volume zu, das durch den Laufwerksbuchstaben zugänglich gemacht wird und von Windows beim Lesen der Volume-Sektoren automatisch entschlüsselt wird.

Liest alle Volumes, die auf dem ersten physischen Laufwerk des Hosts vorhanden sind

root@kitploit:~
Volumiser.exe --image "\\.\PhysicalDrive0"

Liest das einzelne Volume, das dem Laufwerksbuchstaben C: zugeordnet ist (diese Methode für BitLocker-geschützte Volumes verwenden)

root@kitploit:~
Volumiser.exe --image "\\.\C:"

Beispiel: Lokale Image-Datei

Es können auch Festplatten-Images angegeben werden, die über das Dateisystem zugänglich sind, einschließlich Dateien von Netzwerkfreigaben

root@kitploit:~
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx"

C2-Modus

Falls die interaktive Konsole nicht verwendet werden kann, unterstützt Volumiser das direkte Auflisten von Volumes und Dateisystemen über die Argumente --command und --path.

Volumes auflisten

Die in einem Festplatten-Image enthaltenen Volumes können mit dem volumes-Befehl aufgelistet werden

root@kitploit:~
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes
[+] Opened disk image, Size: 127GB
        Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT
        Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown
        Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS
        Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS

Dateisystem auflisten

Sobald die Volumes ermittelt wurden, kann das Dateisystem für jedes Volume aufgelistet werden

root@kitploit:~
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
17/10/2022 18:51:29  DIR             appcompat
17/10/2022 19:52:06  DIR             apppatch
17/10/2022 18:59:17  DIR             AppReadiness
17/10/2022 19:53:57  DIR             assembly
14/05/2022 09:26:58  DIR             bcastdvr
14/05/2022 09:42:31  DIR             Boot
14/05/2022 09:26:54  DIR             Branding
14/05/2022 11:35:21  DIR             BrowserCor
...

Dateien „herunterladen“

Dateien können mit dem download-Befehl auf Ihren lokalen Rechner „heruntergeladen“ werden

root@kitploit:~
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
[+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624
Tool herunterladen