Mount point. Pt 2

Ещё в группе «Общее»
- Мы помогли Apple устранить уязвимость в ядре ее операционных систем
Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил…
- Восстановление EVTX-записей: методы карвинга
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает…
- Операция Chewbacca
В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…
- Ваш сервер Zimbra под угрозой
Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с…
- Он вам не gsocket
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись…
Привет! Мы снова решили поговорить про монтирование дисков. Сегодня расскажем, как работать с контейнерами LVM. Держите короткий мануал, чтобы не гуглить и не тратить время срочного расследования.
1️⃣ Шаг 1. Смотрим информацию об имеющемся бинарном образе:
fdisk -l ./source.raw
Code language: plaintext (plaintext)(Как получить бинарный образ из VMDK, VDI, VHD и других форматов, писали тут).
Видим:
Device Boot Start End Blocks Id System
disk.img1 * 1 13 104391 83 Linux
disk.img2 14 2491 19904535 8e Linux LVM
Code language: plaintext (plaintext)Здесь нас интересует раздел 8e —
Linux LVM.2️⃣ Шаг 2. Монтируем исходный образ на виртуальный интерфейс loop:
sudo losetup -f -P source.raw
Code language: Bash (bash)В результате должно появиться виртуальное устройство loop-device. Смотрим его параметры:
sudo lsblk -f
loop20
├─loop20p1
├─loop20p2 ext4 1.0 f32150ec-1a4e-4871-9c1b-43219f525536
└─loop20p3 LVM2_member LVM2 001 iiB6Sv-7IZv-k329-ednM-h4Nr-tZQk-NJrMoE Code language: Bash (bash)(*индекс устройств может отличаться в зависимости от конфигурации оборудования)
3️⃣ Шаг 3. Сканируем полученное устройство на наличие LVM-разделов:
sudo pvscan --cache
Code language: Bash (bash)Видим:
pvscan[3874] PV /dev/loop20p3 online.
Code language: plaintext (plaintext)После этого выполняем команду:
sudo vgs (для просмотра дисковых групп — volume groups):ubuntu-vg 1 1 0 wz--n- 18.22g 0
Code language: plaintext (plaintext)и
sudo lvs (для просмотра логических разделов — logical volumes):ubuntu-lv ubuntu-vg -wi-a----- 18.22g
Code language: plaintext (plaintext)4️⃣ Шаг 4. Активируем LVM-раздел:
sudo vgchange -ay
Code language: Bash (bash)1 logical volume(s) in volume group "ubuntu-vg" now active
Code language: plaintext (plaintext)5️⃣ Шаг 5. Затем монтируем с помощью известной команды mount (помним про ключ -ro, чтобы не вносить изменений):
sudo mkdir /mnt/lvm-disk
sudo mount -ro /dev/mapper/ubuntu--vg-ubuntu--lv /mnt/lvm-disk
Code language: Bash (bash)В итоге получаем смонтированный раздел в указанной папке и выполняем дальнейшие действия.
Для размонтирования LVM используем обратную последовательность команд:
sudo umount /mnt/backup-restore (размонтируем раздел)
sudo lvchange -an /dev/mapper/ubuntu--vg-ubuntu--lv (деактивируем LVM)
sudo losetup -d /dev/loop20 (отключаем устройство)
sudo pvscan --cache (сканируем дисковую систему для обновления состояния)
Code language: Bash (bash)Еще один пост в копилку полезных мануалов. Продолжение следует!
#tip #dfir
@ptescalator
Ещё в группе «Общее»
- Мы помогли Apple устранить уязвимость в ядре ее операционных систем
Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил…
- Восстановление EVTX-записей: методы карвинга
Восстановление EVTX-записей: методы карвинга 🧩 При расследовании инцидентов, когда злоумышленники шифруют образы виртуальных машин, нередко возникает…
- Операция Chewbacca
В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…
- Ваш сервер Zimbra под угрозой
Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с…
- Он вам не gsocket
Он вам не gsocket 😑 В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись…



