CCob/Volumiser

GitHub: CCob/Volumiser

CCob/Volumiser是一款基于Python和Docker的网络安全工具,用于快速识别目标系统的开放端口和潜在风险。

Stars: 437 | Forks: 41

# Volumiser ## 简介 Volumiser 是一个命令行工具和交互式控制台 GUI,用于列出、浏览和提取常见虚拟机硬盘镜像格式中的文件。 编写该工具是为了解决一个常见问题:在执行红队操作时,超过 100G 的海量磁盘镜像通常难以处理或提取。尽管该工具是为攻击性操作而创建的,但它在最初预期目的之外也具有实用价值。 ![Volumiser 交互式 GUI](https://static.pigsec.cn/wp-content/uploads/repos/cas/86/86c427fb61bc8e5e32d2578acc1935d5bdfde5f45a1ed19ee40712d4d23eeaef.gif) Volumiser 支持以下磁盘镜像格式: * Amazon EBS 快照 * 直接原始磁盘(类似于 NinjaCopy) * VHDX * VMDK * VHD * VHDX 以及以下文件系统: * NTFS * FAT * ext3 * ext4 ## 用法 ### 交互模式 通过提供 `--image` 参数并后跟本地文件或 EBS 快照 ID 来启动交互模式 **EBS 快照示例** 可以通过自定义 EBS 协议加载 EBS 快照,该协议利用 EBS 直接 API 从 EBS 卷中查找和读取扇区。默认情况下,使用 AWS CLI 凭证文件进行身份验证,也可以使用 `--awsprofile`、`--awskey`、`--awssecret` 和 `--awsregion` 参数指定各种 AWS 选项 ``` Volumiser.exe --image "ebs://snap-12345675c8173707d" ``` **直接原始磁盘示例** 如果您拥有管理员权限,可以通过 `\\.\PhysicalDriveX` 镜像标识符或 `\\.\C:` 访问本地原始磁盘卷。使用 `PhysicalDrive` 方法时,将解析整个磁盘上包含的所有卷。如果卷使用 BitLocker 加密,您可以切换到驱动器号方法,这将访问该驱动器号公开的单个卷,Windows 在读取卷扇区时会自动对其进行解密。 *读取连接到主机的第一块物理驱动器上存在的所有卷* ``` Volumiser.exe --image "\\.\PhysicalDrive0" ``` *读取连接到驱动器号 C: 的单个卷(将此方法用于 BitLocker 加密卷)* ``` Volumiser.exe --image "\\.\C:" ``` **本地镜像文件示例** 也可以指定通过文件系统访问的磁盘镜像,包括来自网络共享的文件 ``` Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" ``` ### C2 模式 如果无法使用交互式控制台,Volumiser 支持通过 `--command` 和 `--path` 参数直接列出卷和文件系统。 **列出卷** 可以使用 volumes 命令列出磁盘镜像中包含的卷 ``` Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command volumes [+] Opened disk image, Size: 127GB Volume ID: VLG{2d02912f-a98f-4074-aaee-c3444d01b43a}, Size: 100 MB, Type: Microsoft FAT Volume ID: VLG{22956ef6-5b59-41f7-8751-8331c6183062}, Size: 16 MB, Type: Unknown Volume ID: VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}, Size: 129376 MB, Type: Microsoft NTFS Volume ID: VLG{bdd5d39c-a214-4ac2-a6b9-2477fe02ffc1}, Size: 553 MB, Type: Microsoft NTFS ``` **列出文件系统** 一旦发现卷,就可以列出每个卷的文件系统 ``` Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command ls --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows" [+] Opened disk image, Size: 127GB [+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe} 17/10/2022 18:51:29 DIR appcompat 17/10/2022 19:52:06 DIR apppatch 17/10/2022 18:59:17 DIR AppReadiness 17/10/2022 19:53:57 DIR assembly 14/05/2022 09:26:58 DIR bcastdvr 14/05/2022 09:42:31 DIR Boot 14/05/2022 09:26:54 DIR Branding 14/05/2022 11:35:21 DIR BrowserCor ... ``` **“下载”文件** 可以使用 download 命令将文件“下载”到您的本地计算机 ``` Volumiser.exe --image "c:\Virtual Machines\Domain Controller.vhdx" --command download --path "VLG{166c0197-909e-419d-a431-2d9b9df4d1fe}:\Windows\system32\config\SYSTEM" [+] Opened disk image, Size: 127GB [+] Opened volume with ID VLG{166c0197-909e-419d-a431-2d9b9df4d1fe} [+] Opened file with path \Windows\System32\config\SYSTEM for with size: 12058624 ```