
CLI e console interattiva per elencare, esplorare ed estrarre file da immagini di dischi VM (VHDX, VMDK, snapshot EBS, dischi raw) per l'esfiltrazione red-team.
Volumiser è uno strumento da riga di comando e una GUI console interattiva per elencare, sfogliare ed estrarre file da formati comuni di immagini di dischi rigidi di macchine virtuali.
Lo strumento è stato scritto per contrastare un problema ricorrente: le immagini disco di grandi dimensioni (oltre 100 GB) sono spesso difficili da gestire o da esfiltrare durante le operazioni red team. Sebbene lo strumento sia stato creato per operazioni offensive, offre vantaggi anche al di fuori dello scopo originale per cui è stato pensato.

Volumiser non sarebbe possibile senza l'eccezionale progetto DiscUtils, che fa la maggior parte del lavoro pesante analizzando volumi e file system all'interno dei dischi virtuali. Sebbene il supporto per i volumi EBS sia una funzionalità aggiunta come parte di Volumiser, anche questo si basa su questa eccellente libreria per implementare questo particolare formato di immagine disco.
Volumiser supporta i seguenti formati di immagine disco:
insieme ai seguenti file system:
La modalità interattiva si avvia fornendo l'argomento --image seguito da un file locale o da un ID di snapshot EBS
Esempio di Snapshot EBS
Uno snapshot EBS può essere caricato tramite il protocollo EBS personalizzato, che sfrutta l'API diretta EBS per cercare e leggere i settori di un volume EBS. Per impostazione predefinita, viene utilizzato il file delle credenziali AWS CLI per l'autenticazione; è possibile specificare varie opzioni AWS anche tramite gli argomenti --awsprofile, --awskey, --awssecret e --awsregion
Volumiser.exe --image "ebs://snap-12345675c8173707d"
Esempio di Disco Raw Diretto
Se si dispone dei diritti di amministratore, i volumi disco raw locali possono essere accessibili tramite lo specificatore di immagine \\.\PhysicalDriveX o \\.\C:. Quando si utilizza il metodo PhysicalDrive, verranno analizzati tutti i volumi contenuti nell'intero disco. In situazioni in cui un volume è crittografato con BitLocker, è possibile passare al metodo della lettera di unità: questo accederà al singolo volume esposto dalla lettera di unità, che verrà automaticamente decrittato da Windows quando vengono letti i settori del volume.
Lettura di tutti i volumi presenti sul primo disco fisico collegato all'host
Volumiser.exe --image "\\.\PhysicalDrive0"
Lettura del singolo volume associato alla lettera di unità C: (utilizzare questo metodo per i volumi crittografati con BitLocker)
Volumiser.exe --image "\\.\C:"
Esempio di File Immagine Locale
È possibile specificare anche immagini disco accessibili tramite il file system, inclusi i file provenienti da condivisioni di rete.
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx"
Nel caso in cui la console interattiva non possa essere utilizzata, Volumiser supporta l'elencazione di volumi e file system direttamente tramite gli argomenti --command e --path.
Elencare i Volumi
I volumi contenuti in un'immagine disco possono essere elencati utilizzando il comando volumes
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes
[+] Opened disk image, Size: 127GB
Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT
Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown
Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS
Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS
Elencare il File System
Una volta individuati i volumi, è possibile elencare il file system per ciascun volume
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
17/10/2022 18:51:29 DIR appcompat
17/10/2022 19:52:06 DIR apppatch
17/10/2022 18:59:17 DIR AppReadiness
17/10/2022 19:53:57 DIR assembly
14/05/2022 09:26:58 DIR bcastdvr
14/05/2022 09:42:31 DIR Boot
14/05/2022 09:26:54 DIR Branding
14/05/2022 11:35:21 DIR BrowserCor
...
"Scaricare" File
I file possono essere "scaricati" sulla propria macchina locale utilizzando il comando download
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
[+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624