CCob/Volumiser
GitHub: CCob/Volumiser
CCob/Volumiser是一款基于Python和Docker的网络安全工具,用于快速识别目标系统的开放端口和潜在风险。
Stars: 437 | Forks: 41
# Volumiser
## 简介
Volumiser 是一个命令行工具和交互式控制台 GUI,用于列出、浏览和提取常见虚拟机硬盘镜像格式中的文件。
编写该工具是为了解决一个常见问题:在执行红队操作时,超过 100G 的海量磁盘镜像通常难以处理或提取。尽管该工具是为攻击性操作而创建的,但它在最初预期目的之外也具有实用价值。

Volumiser 支持以下磁盘镜像格式:
* Amazon EBS 快照
* 直接原始磁盘(类似于 NinjaCopy)
* VHDX
* VMDK
* VHD
* VHDX
以及以下文件系统:
* NTFS
* FAT
* ext3
* ext4
## 用法
### 交互模式
通过提供 `--image` 参数并后跟本地文件或 EBS 快照 ID 来启动交互模式
**EBS 快照示例**
可以通过自定义 EBS 协议加载 EBS 快照,该协议利用 EBS 直接 API 从 EBS 卷中查找和读取扇区。默认情况下,使用 AWS CLI 凭证文件进行身份验证,也可以使用 `--awsprofile`、`--awskey`、`--awssecret` 和 `--awsregion` 参数指定各种 AWS 选项
```
Volumiser.exe --image "ebs://snap-12345675c8173707d"
```
**直接原始磁盘示例**
如果您拥有管理员权限,可以通过 `\\.\PhysicalDriveX` 镜像标识符或 `\\.\C:` 访问本地原始磁盘卷。使用 `PhysicalDrive` 方法时,将解析整个磁盘上包含的所有卷。如果卷使用 BitLocker 加密,您可以切换到驱动器号方法,这将访问该驱动器号公开的单个卷,Windows 在读取卷扇区时会自动对其进行解密。
*读取连接到主机的第一块物理驱动器上存在的所有卷*
```
Volumiser.exe --image "\\.\PhysicalDrive0"
```
*读取连接到驱动器号 C: 的单个卷(将此方法用于 BitLocker 加密卷)*
```
Volumiser.exe --image "\\.\C:"
```
**本地镜像文件示例**
也可以指定通过文件系统访问的磁盘镜像,包括来自网络共享的文件
```
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx"
```
### C2 模式
如果无法使用交互式控制台,Volumiser 支持通过 `--command` 和 `--path` 参数直接列出卷和文件系统。
**列出卷**
可以使用 volumes 命令列出磁盘镜像中包含的卷
```
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes
[+] Opened disk image, Size: 127GB
Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT
Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown
Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS
Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS
```
**列出文件系统**
一旦发现卷,就可以列出每个卷的文件系统
```
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
17/10/2022 18:51:29 DIR appcompat
17/10/2022 19:52:06 DIR apppatch
17/10/2022 18:59:17 DIR AppReadiness
17/10/2022 19:53:57 DIR assembly
14/05/2022 09:26:58 DIR bcastdvr
14/05/2022 09:42:31 DIR Boot
14/05/2022 09:26:54 DIR Branding
14/05/2022 11:35:21 DIR BrowserCor
...
```
**“下载”文件**
可以使用 download 命令将文件“下载”到您的本地计算机
```
Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM"
[+] Opened disk image, Size: 127GB
[+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}
[+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624
```