
레드팀 데이터 유출을 위해 VM 디스크 이미지(VHDX, VMDK, EBS 스냅샷, raw 디스크)에서 파일을 나열, 탐색, 추출하는 CLI 및 대화형 콘솔입니다.
Volumiser는 일반적인 가상 머신 하드 디스크 이미지 형식에서 파일을 나열, 탐색 및 추출하기 위한 명령줄 도구이자 대화형 콘솔 GUI입니다.
이 도구는 레드 팀 운영 시 대용량 100G+ 디스크 이미지를 다루거나 반출하기 어려운 일반적인 문제를 해결하기 위해 작성되었습니다. 이 도구는 공격적인 운영을 위해 만들어졌지만, 원래 의도했던 목적 외에도 이점이 있습니다.

Volumiser는 가상 디스크 내의 볼륨과 파일 시스템을 파싱하는 대부분의 어려운 작업을 처리하는 훌륭한 DiscUtils 프로젝트 없이는 불가능했을 것입니다. EBS 볼륨 지원은 volumiser의 일부로 추가된 기능이지만, 이 특정 디스크 이미지 형식을 추가하기 위해 이 훌륭한 라이브러리를 활용합니다.
Volumiser는 다음 디스크 이미지 형식을 지원합니다:
다음 파일 시스템도 지원합니다:
대화형 모드는 --image 인수 뒤에 로컬 파일 또는 EBS 스냅샷 ID를 지정하여 시작합니다.
EBS 스냅샷 예제
EBS 스냅샷은 EBS 볼륨에서 섹터를 탐색하고 읽기 위해 EBS Direct API를 활용하는 사용자 지정 EBS 프로토콜을 통해 로드할 수 있습니다. 기본적으로 AWS CLI 자격 증명 파일이 인증에 사용되며, --awsprofile, --awskey, --awssecret 및 --awsregion 인수를 사용하여 다양한 AWS 옵션을 지정할 수도 있습니다.
Volumiser.exe --image "ebs://snap-12345675c8173707d"
Direct Raw Disk 예제
관리자 권한이 있다면 \\.\PhysicalDriveX 이미지 지정자 또는 \\.\C:를 통해 로컬 원시 디스크 볼륨에 접근할 수 있습니다. PhysicalDrive 방식을 사용하면 전체 디스크에 포함된 모든 볼륨을 파싱합니다. 볼륨이 BitLocker로 암호화된 경우 드라이브 문자 방식으로 전환할 수 있습니다. 이 방식은 드라이브 문자가 노출하는 단일 볼륨에 접근하며, 볼륨 섹터를 읽을 때 Windows가 자동으로 복호화합니다.
호스트에 연결된 첫 번째 물리 드라이브에 존재하는 모든 볼륨 읽기
Volumiser.exe --image "\\.\PhysicalDrive0"
드라이브 문자 C:에 연결된 단일 볼륨 읽기 (BitLocker로 암호화된 볼륨에는 이 방법 사용)
Volumiser.exe --image "\\.\C:"
로컬 이미지 파일 예제
파일 시스템을 통해 접근 가능한 디스크 이미지도 지정할 수 있으며, 네트워크 공유의 파일도 포함됩니다.
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx"
대화형 콘솔을 사용할 수 없는 경우, Volumiser는 --command 및 --path 인수를 통해 볼륨과 파일 시스템을 직접 나열할 수 있도록 지원합니다.
볼륨 나열
디스크 이미지에 포함된 볼륨은 volumes 명령을 사용하여 나열할 수 있습니다.
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes
[+] Opened disk image, Size: 127GB
Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT
Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown
Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS
Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS
파일 시스템 나열
볼륨이 확인되면 각 볼륨의 파일 시스템을 나열할 수 있습니다.
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
17/10/2022 18:51:29 DIR appcompat
17/10/2022 19:52:06 DIR apppatch
17/10/2022 18:59:17 DIR AppReadiness
17/10/2022 19:53:57 DIR assembly
14/05/2022 09:26:58 DIR bcastdvr
14/05/2022 09:42:31 DIR Boot
14/05/2022 09:26:54 DIR Branding
14/05/2022 11:35:21 DIR BrowserCor
...
파일 "다운로드"
download 명령을 사용하여 파일을 로컬 머신으로 "다운로드"할 수 있습니다.
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
[+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624