
CLI и интерактивная консоль для перечисления, просмотра и извлечения файлов из образов дисков виртуальных машин (VHDX, VMDK, EBS-снимки, raw-диски) для эксфильтрации red team.
Volumiser — это инструмент командной строки и интерактивный консольный интерфейс для перечисления, просмотра и извлечения файлов из распространённых форматов образов жёстких дисков виртуальных машин.
Инструмент был написан для решения распространённой проблемы, когда массивные образы дисков размером 100 ГБ+ часто сложно обрабатывать или экфильтровать при проведении операций red team. Хотя инструмент создавался для наступательных операций, он также полезен за пределами своей первоначальной цели.

Volumiser был бы невозможен без блестящего проекта DiscUtils, который выполняет основную работу по разбору томов и файловых систем внутри виртуальных дисков. Хотя поддержка томов EBS является функцией, добавленной в рамках Volumiser, она также использует эту превосходную библиотеку для реализации данного формата образов дисков.
Volumiser поддерживает следующие форматы образов дисков:
а также следующие файловые системы:
Интерактивный режим запускается указанием аргумента --image, за которым следует локальный файл или идентификатор снимка EBS.
Пример со снимком EBS
Снимок EBS можно загрузить через пользовательский протокол EBS, который использует прямой API EBS для позиционирования и чтения секторов тома EBS. По умолчанию для аутентификации используется файл учётных данных AWS CLI; также можно указать различные параметры AWS с помощью аргументов --awsprofile, --awskey, --awssecret и --awsregion.
Volumiser.exe --image "ebs://snap-12345675c8173707d"
Пример прямого raw-диска
При наличии прав администратора локальные тома raw-дисков можно получить через спецификатор образа \\.\PhysicalDriveX или \\.\C:. При использовании метода PhysicalDrive будут разобраны все тома, содержащиеся на всём диске. Если том зашифрован с помощью BitLocker, можно переключиться на метод буквы диска: в этом случае будет доступен единственный том, соответствующий букве диска, и Windows автоматически расшифрует его при чтении секторов тома.
Чтение всех томов, присутствующих на первом физическом диске, подключённом к хосту
Volumiser.exe --image "\\.\PhysicalDrive0"
Чтение единственного тома, соответствующего букве диска C: (используйте этот метод для томов с BitLocker)
Volumiser.exe --image "\\.\C:"
Пример локального файла образа
Также можно указывать образы дисков, доступные через файловую систему, включая файлы из сетевых ресурсов.
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx"
В случае, если интерактивную консоль использовать нельзя, Volumiser поддерживает перечисление томов и файловых систем напрямую с помощью аргументов --command и --path.
Перечисление томов
Тома, содержащиеся в образе диска, можно перечислить с помощью команды volumes
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes
[+] Opened disk image, Size: 127GB
Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT
Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown
Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS
Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS
Перечисление файловой системы
После обнаружения томов можно просмотреть файловую систему для каждого тома
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
17/10/2022 18:51:29 DIR appcompat
17/10/2022 19:52:06 DIR apppatch
17/10/2022 18:59:17 DIR AppReadiness
17/10/2022 19:53:57 DIR assembly
14/05/2022 09:26:58 DIR bcastdvr
14/05/2022 09:42:31 DIR Boot
14/05/2022 09:26:54 DIR Branding
14/05/2022 11:35:21 DIR BrowserCor
...
«Скачивание» файлов
Файлы можно «скачать» на локальную машину с помощью команды download
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
[+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624