
Console CLI et interactive pour lister, parcourir et extraire des fichiers à partir d'images de disques de machines virtuelles (VHDX, VMDK, EBS snapshots, disques bruts) pour l'exfiltration red team.
Volumiser est un outil en ligne de commande et une interface graphique console interactive permettant de lister, parcourir et extraire des fichiers à partir des formats courants d'images de disque dur de machines virtuelles.
L'outil a été conçu pour lutter contre un problème récurrent : les images disque massives de plus de 100 Go sont souvent difficiles à manipuler ou à exfiltrer lors d'opérations red team. Bien que l'outil ait été créé pour des opérations offensives, il présente également des avantages au-delà de son objectif initial.

Volumiser ne serait pas possible sans le brillant projet DiscUtils qui effectue l'essentiel du travail d'analyse des volumes et des systèmes de fichiers dans les disques virtuels. Bien que la prise en charge des volumes EBS soit une fonctionnalité ajoutée dans le cadre de Volumiser, celle-ci s'appuie également sur cette excellente bibliothèque pour ajouter ce format d'image disque particulier.
Volumiser prend en charge les formats d'image disque suivants :
ainsi que les systèmes de fichiers suivants :
Le mode interactif se lance en fournissant l'argument --image suivi d'un fichier local ou d'un identifiant d'instantané EBS
Exemple d'instantané EBS
Un instantané EBS peut être chargé via le protocole EBS personnalisé qui exploite l'API directe EBS pour rechercher et lire les secteurs d'un volume EBS. Par défaut, le fichier d'informations d'identification de l'AWS CLI est utilisé pour l'authentification ; diverses options AWS peuvent également être spécifiées à l'aide des arguments --awsprofile, --awskey, --awssecret et --awsregion
Volumiser.exe --image "ebs://snap-12345675c8173707d"
Exemple de disque brut direct
À condition de disposer des droits d'administrateur, les volumes de disque brut locaux sont accessibles via le spécificateur d'image \\.\PhysicalDriveX ou \\.\C:. Lors de l'utilisation de la méthode PhysicalDrive, tous les volumes contenus sur l'intégralité du disque seront analysés. Dans les situations où un volume est chiffré avec BitLocker, vous pouvez passer à la méthode par lettre de lecteur ; celle-ci accédera au volume unique exposé par la lettre de lecteur, qui sera automatiquement déchiffré par Windows lors de la lecture des secteurs du volume.
Lecture de tous les volumes présents sur le premier disque physique connecté à l'hôte
Volumiser.exe --image "\\.\PhysicalDrive0"
Lecture du volume unique associé à la lettre de lecteur C: (utilisez cette méthode pour les volumes protégés par BitLocker)
Volumiser.exe --image "\\.\C:"
Exemple de fichier image local
Les images disque accessibles via le système de fichiers peuvent également être spécifiées, y compris les fichiers provenant de partages réseau
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx"
Dans le cas où la console interactive ne peut pas être utilisée, Volumiser permet de lister les volumes et les systèmes de fichiers directement via les arguments --command et --path.
Liste des volumes
Les volumes contenus dans une image disque peuvent être listés à l'aide de la commande volumes
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes
[+] Opened disk image, Size: 127GB
Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT
Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown
Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS
Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS
Liste du système de fichiers
Une fois les volumes découverts, le système de fichiers de chaque volume peut être listé
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
17/10/2022 18:51:29 DIR appcompat
17/10/2022 19:52:06 DIR apppatch
17/10/2022 18:59:17 DIR AppReadiness
17/10/2022 19:53:57 DIR assembly
14/05/2022 09:26:58 DIR bcastdvr
14/05/2022 09:42:31 DIR Boot
14/05/2022 09:26:54 DIR Branding
14/05/2022 11:35:21 DIR BrowserCor
...
« Téléchargement » des fichiers
Les fichiers peuvent être « téléchargés » vers votre machine locale à l'aide de la commande download
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
[+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624