
CLI e console interativo para listar, navegar e extrair arquivos de imagens de disco de VMs (VHDX, VMDK, snapshots EBS, discos brutos) para exfiltração em red team.
O Volumiser é uma ferramenta de linha de comando e uma GUI de console interativa para listar, navegar e extrair arquivos de formatos comuns de imagem de disco rígido de máquinas virtuais.
A ferramenta foi escrita para combater um problema recorrente em que imagens de disco massivas de 100G+ são frequentemente difíceis de trabalhar ou exfiltrar durante operações de red team. Embora a ferramenta tenha sido criada para operações ofensivas, ela também traz benefícios além do seu propósito original.

O Volumiser não seria possível sem o brilhante projeto DiscUtils, que faz a maior parte do trabalho pesado na análise de volumes e sistemas de arquivos dentro dos discos virtuais. Embora o suporte a volumes EBS seja um recurso adicionado como parte do Volumiser, ele também aproveita esta excelente biblioteca para adicionar esse formato específico de imagem de disco.
O Volumiser suporta os seguintes formatos de imagem de disco:
juntamente com os seguintes sistemas de arquivos:
O modo interativo é iniciado fornecendo o argumento --image seguido de um arquivo local ou ID de snapshot EBS.
Exemplo de Snapshot EBS
O snapshot EBS pode ser carregado através do protocolo EBS personalizado que utiliza a API direta do EBS para buscar e ler setores de um volume EBS. Por padrão, o arquivo de credenciais da AWS CLI é usado para autenticação; várias opções da AWS também podem ser especificadas usando os argumentos --awsprofile, --awskey, --awssecret e --awsregion.
Volumiser.exe --image "ebs://snap-12345675c8173707d"
Exemplo de Direct Raw Disk
Desde que você tenha direitos de administrador, os volumes de disco bruto locais podem ser acessados através do especificador de imagem \\.\PhysicalDriveX ou \\.\C:. Ao usar o método PhysicalDrive, isso analisará todos os volumes contidos no disco inteiro. Em situações em que um volume é criptografado com BitLocker, você pode alternar para o método de letra de unidade; isso acessará o volume único exposto pela letra da unidade, que será automaticamente descriptografado pelo Windows quando os setores do volume forem lidos.
Lendo todos os volumes presentes no primeiro disco físico conectado ao host
Volumiser.exe --image "\\.\PhysicalDrive0"
Lendo o volume único conectado à letra de unidade C: (use este método para volumes com BitLocker)
Volumiser.exe --image "\\.\C:"
Exemplo de Arquivo de Imagem Local
Imagens de disco acessíveis através do sistema de arquivos também podem ser especificadas, incluindo arquivos de compartilhamentos de rede.
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx"
No caso de o console interativo não poder ser usado, o Volumiser suporta listar volumes e sistemas de arquivos diretamente por meio dos argumentos --command e --path.
Listando Volumes
Os volumes contidos em uma imagem de disco podem ser listados usando o comando volumes.
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes
[+] Opened disk image, Size: 127GB
Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT
Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown
Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS
Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS
Listando Sistema de Arquivos
Depois que os volumes forem descobertos, o sistema de arquivos de cada volume pode ser listado.
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
17/10/2022 18:51:29 DIR appcompat
17/10/2022 19:52:06 DIR apppatch
17/10/2022 18:59:17 DIR AppReadiness
17/10/2022 19:53:57 DIR assembly
14/05/2022 09:26:58 DIR bcastdvr
14/05/2022 09:42:31 DIR Boot
14/05/2022 09:26:54 DIR Branding
14/05/2022 11:35:21 DIR BrowserCor
...
"Baixando" Arquivos
Os arquivos podem ser "baixados" para sua máquina local usando o comando download.
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
[+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624