
レッドチームによるデータ持ち出し(exfiltration)を目的として、VMディスクイメージ(VHDX、VMDK、EBSスナップショット、rawディスク)からファイルを一覧表示、閲覧、抽出するためのCLIおよび対話型コンソール。
Volumiser は、一般的な仮想マシンのハードディスクイメージ形式からファイルを一覧表示、閲覧、抽出するためのコマンドラインツールおよび対話型コンソールGUIです。
このツールは、レッドチーム運用において、100GB超の巨大なディスクイメージを扱うことや外部へ持ち出すことがしばしば困難であるという日常的な問題に対処するために作成されました。攻撃的な運用のために作られましたが、このツールは本来の意図された目的以外にも利点があります。

Volumiser は、仮想ディスク内のボリュームとファイルシステムの解析の大部分を担う優れた DiscUtils プロジェクトなしには実現できませんでした。EBS ボリュームサポートは Volumiser の一部として追加された機能ですが、これもこの優れたライブラリを活用して特定のディスクイメージ形式を追加しています。
Volumiser は以下のディスクイメージ形式をサポートしています:
さらに、以下のファイルシステムに対応しています:
対話モードは、--image 引数にローカルファイルまたは EBS スナップショット ID を指定して開始します。
EBS スナップショットの例
EBS スナップショットは、EBS ボリュームからセクターをシークおよび読み取るために EBS direct API を活用するカスタム EBS プロトコルを介して読み込むことができます。デフォルトでは AWS CLI 資格情報ファイルが認証に使用されます。さまざまな AWS オプションは、--awsprofile、--awskey、--awssecret、--awsregion 引数を使用して指定することもできます。
Volumiser.exe --image "ebs://snap-12345675c8173707d"
Direct Raw Disk の例
管理者権限があれば、\\.\PhysicalDriveX イメージ指定子または \\.\C: を使用してローカルの raw ディスクボリュームにアクセスできます。PhysicalDrive メソッドを使用すると、ディスク全体に含まれるすべてのボリュームが解析されます。ボリュームが BitLocker で暗号化されている場合は、ドライブ文字メソッドに切り替えることができます。これにより、ドライブ文字が公開する単一のボリュームにアクセスでき、ボリュームセクターの読み取り時に Windows によって自動的に復号化されます。
ホストに接続されている最初の物理ドライブ上のすべてのボリュームを読み取る
Volumiser.exe --image "\\.\PhysicalDrive0"
ドライブ文字 C: に接続されている単一のボリュームを読み取る(BitLocker で暗号化されたボリュームにはこのメソッドを使用してください)
Volumiser.exe --image "\\.\C:"
ローカルイメージファイルの例
ファイルシステムを介してアクセス可能なディスクイメージも指定できます。ネットワーク共有からのファイルも含みます。
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx"
対話型コンソールを使用できない場合に備えて、Volumiser は --command 引数と --path 引数を介してボリュームとファイルシステムの一覧表示を直接サポートしています。
ボリュームの一覧表示
ディスクイメージ内に含まれるボリュームは、volumes コマンドを使用して一覧表示できます。
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes
[+] Opened disk image, Size: 127GB
Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT
Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown
Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS
Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS
ファイルシステムの一覧表示
ボリュームが検出されたら、各ボリュームのファイルシステムを一覧表示できます。
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
17/10/2022 18:51:29 DIR appcompat
17/10/2022 19:52:06 DIR apppatch
17/10/2022 18:59:17 DIR AppReadiness
17/10/2022 19:53:57 DIR assembly
14/05/2022 09:26:58 DIR bcastdvr
14/05/2022 09:42:31 DIR Boot
14/05/2022 09:26:54 DIR Branding
14/05/2022 11:35:21 DIR BrowserCor
...
ファイルの「ダウンロード」
ファイルは download コマンドを使用してローカルマシンに「ダウンロード」できます。
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
[+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624