Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
WDExtract — استخراج قاعدة بيانات Windows Defender من ملفات vdm وفك ضغطها | Kitploit
أدوات/GitHubGitHub/hfiref0x/wdextract
أدوات التشفير/فك التشفيرالهندسة العكسيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةتحليل الملفات الثنائية
GitHubhfiref0x/wdextract

WDExtract

استخراج قاعدة بيانات Windows Defender من ملفات vdm وفك ضغطها

عرض المستودع
49066منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

WDExtract

Visitors

استخراج قاعدة بيانات Windows Defender من ملفات vdm وفك ضغطها

  • يتم توزيع هذا البرنامج كما هو، دون أي ضمان؛
  • لا يوجد دعم رسمي، إذا أعجبك هذا البرنامج، فلا تتردد في المساهمة.

الميزات

  • فك حاويات VDM لـ Windows Defender/Microsoft Security Essentials؛
  • فك تشفير حاوية VDM المضمنة في أداة إزالة البرامج الضارة (MRT.exe)؛
  • استخراج حاويات RMDX الأولية دون فك الضغط (مفتاح -ec)؛
  • دمج ملف VDM الأساسي مع ملف الفرق (مفتاح -m)؛
  • استخراج جميع صور PE من الحاويات المفكوكة/المفكوك تشفيرها/المدمجة أثناء التنفيذ (مفتاح -e):
    • تفريغ VDLLs (مكتبات DLL الظاهرية)؛
    • تفريغ محتويات VFS (نظام الملفات الظاهري)؛
    • تفريغ صور التوقيعات المساعدة؛
    • تفريغ صور GAPA (محلل بروتوكول طبقة التطبيق العام) المستخدمة بواسطة NIS (نظام فحص الشبكة)؛
    • يمكن تكييف الكود لتفريغ أجزاء محددة من قاعدة البيانات (غير منفذة)؛
  • أسرع من أي سكريبت.

قائمة صور MRT المستخرجة (الإصدار 5.71.15840.1) https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt

قائمة صور WD المستخرجة، mpasbase.vdm (الإصدار 1.291.0.0) https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt

قائمة توقيعات NIS من NisBase.vdm (الإصدار 119.0.0.0) https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt

الاستخدام

wdextract file [-e] wdextract file [-ec] wdextract baseFile deltaFile -m [-e] wdextract baseFile -m deltaFile [-e]

  • file - اسم ملف حاوية VDM (ملف *.vdm أو ملف MRT.exe القابل للتنفيذ)؛
  • baseFile - اسم ملف حاوية VDM الأساسي؛
  • deltaFile - اسم ملف الفرق لدمجه مع الملف الأساسي؛
  • -e معلمة اختيارية، استخراج جميع أجزاء صور PE التي تم العثور عليها من الحاوية بعد فك الضغط/فك التشفير/الدمج؛
  • -ec استخراج حاوية RMDX أولية دون معالجة إضافية (غير متوافق مع خيارات -e و -m)؛
  • -m دمج ملف VDM الأساسي مع ملف الفرق؛
  • -mc التحقق من المجموع الاختباري للملف المدمج.

مثال:

  • wdextract c:\wdbase\mpasbase.vdm
  • wdextract c:\wdbase\mpasbase.vdm -e
  • wdextract c:\wdbase\mrt.exe
  • wdextract c:\wdbase\mrt.exe -e
  • wdextract c:\wdbase\mpasbase.vdm -ec
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
  • wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]

ملاحظات

  • سيتم فك ضغط/فك تشفير ملف الإدخال إلى دليل المصدر باسم %originalname%.extracted (على سبيل المثال، إذا كان الملف الأصلي c:\wdbase\mpasbase.vdm، فسيكون الملف المفكوك c:\wdbase\mpasbase.extracted). سيتم استخراج الحاويات الأولية إلى %originalname%.rdmx. سيتم حفظ الملفات المدمجة باسم %originalname%.merged. سيتم تفريغ أجزاء الصور إلى دليل "chunks" الذي يتم إنشاؤه في الدليل الحالي لـ wdextract (على سبيل المثال، إذا تم تشغيل wdextract من c:\wdbase فسيكون الدليل c:\wdbase\chunks). يتم دائمًا استبدال الملفات الناتجة.
  • عند استخدام أمر الدمج (-m)، تأكد من أنك تدمج ملفات تم فك ضغطها/فك تشفيرها مسبقًا بواسطة WDExtract. على سبيل المثال، إذا كنت تريد دملج الفرق لـ mpasbase.vdm وهو mpasdlta.vdm، فستحتاج إلى فك ضغط mpasbase.vdm و mpasdlta.vdm ثم دمج النتائج المفكوكة فقط.

البناء

  • كود المصدر مكتوب بلغة C؛
  • تم بناؤه باستخدام MSVS 2022/2026 مع تثبيت Windows SDK 19041 والإصدارات الأحدث؛
  • يمكن بناؤه بإصدارات سابقة من MSVS وSDK.

المراجع والأدوات ذات الصلة

  • سكريبت PowerShell لفك حاويات VDM المضغوطة، https://gist.github.com/mattifestation/3af5a472e11b7e135273e71cb5fed866
  • أدوات محاكي Windows Defender، https://github.com/0xAlexei/WindowsDefenderTools
  • نقل مكتبات DLL من Windows إلى Linux، https://github.com/taviso/loadlibrary
  • MpEnum، https://github.com/hfiref0x/MpEnum
  • libmpclient، https://github.com/UldisRinkevichs/libmpclient,
  • تنسيق VDM لـ Windows Defender، https://github.com/commial/experiments/tree/master/windows-defender/VDM

ملاحظة هامة

لا توجد بيانات ثنائية مفروغة/مستخرجة/مفكوكة مضمنة أو سيتم تضمينها في هذا المستودع.

استخدام كود طرف ثالث

يستخدم مكتبة ضغط البيانات ZLIB (https://github.com/madler/zlib)

المؤلفون

(c) 2019 - 2026 مشروع WDEXTRACT

تنزيل الأداة