Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Volumiser — CLI 和交互式控制台,用于列出、浏览和提取虚拟机磁盘映像(VHDX、VMDK、EBS 快照、原始磁盘)中的文件,用于红队数据外渗。 | Kitploit
工具/GitHubGitHub/ccob/volumiser
磁盘取证数据泄露后渗透利用数字取证命令与控制红队
GitHubccob/volumiser

Volumiser

CLI 和交互式控制台,用于列出、浏览和提取虚拟机磁盘映像(VHDX、VMDK、EBS 快照、原始磁盘)中的文件,用于红队数据外渗。

查看仓库
437401年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Volumiser

简介

Volumiser 是一款命令行工具和交互式控制台 GUI,用于列出、浏览和提取常见虚拟机硬盘镜像格式中的文件。

该工具旨在解决一个常见问题:在执行红队操作时,庞大的 100G+ 磁盘镜像往往难以处理或窃取。虽然该工具是为攻击性操作而创建的,但它在其原始预期用途之外也有诸多益处。

Volumiser 交互式图形界面

Volumiser 的实现离不开出色的 DiscUtils 项目,该项目承担了虚拟磁盘内卷和文件系统解析的大部分繁重工作。尽管 EBS 卷支持是 Volumiser 新增的一项功能,但它同样借助这一优秀的库来支持这种特定的磁盘镜像格式。

Volumiser 支持以下磁盘镜像格式:

  • Amazon EBS 快照
  • 直接原始磁盘(类似 NinjaCopy)
  • VHDX
  • VMDK
  • VHD
  • VHDX

以及以下文件系统:

  • NTFS
  • FAT
  • ext3
  • ext4

用法

交互模式

交互模式通过提供 --image 参数(后跟本地文件或 EBS 快照 ID)启动。

EBS 快照示例

EBS 快照可以通过自定义的 EBS 协议加载,该协议利用 EBS Direct API 从 EBS 卷中寻址和读取扇区。默认使用 AWS CLI 凭据文件进行身份验证,还可以通过 --awsprofile、--awskey、--awssecret 和 --awsregion 参数指定各种 AWS 选项。

root@kitploit:~
Volumiser.exe --image "ebs://snap-12345675c8173707d"

直接原始磁盘示例

只要拥有管理员权限,就可以通过 \\.\PhysicalDriveX 镜像说明符或 \\.\C: 访问本地原始磁盘卷。使用 PhysicalDrive 方法时,将解析整个磁盘中包含的所有卷。如果卷使用 BitLocker 加密,可以切换到盘符方法,这将访问该盘符所暴露的单个卷,当读取卷扇区时,Windows 会自动将其解密。

读取主机上第一个物理磁盘上的所有卷

root@kitploit:~
Volumiser.exe --image "\\.\PhysicalDrive0"

读取盘符 C: 对应的单个卷(对 BitLocker 加密的卷请使用此方法)

root@kitploit:~
Volumiser.exe --image "\\.\C:"

本地镜像文件示例

也可以指定通过文件系统访问的磁盘镜像,包括来自网络共享的文件。

root@kitploit:~
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx"

C2 模式

在无法使用交互式控制台的情况下,Volumiser 支持通过 --command 和 --path 参数直接列出卷和文件系统。

列出卷

可以使用 volumes 命令列出磁盘镜像中包含的卷。

root@kitploit:~
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes
[+] Opened disk image, Size: 127GB
        Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT
        Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown
        Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS
        Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS

列出文件系统

发现卷后,可以列出每个卷的文件系统。

root@kitploit:~
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
17/10/2022 18:51:29  DIR             appcompat
17/10/2022 19:52:06  DIR             apppatch
17/10/2022 18:59:17  DIR             AppReadiness
17/10/2022 19:53:57  DIR             assembly
14/05/2022 09:26:58  DIR             bcastdvr
14/05/2022 09:42:31  DIR             Boot
14/05/2022 09:26:54  DIR             Branding
14/05/2022 11:35:21  DIR             BrowserCor
...

“下载”文件

可以使用 download 命令将文件“下载”到本地计算机。

root@kitploit:~
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
[+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624
下载工具