
استخراج قاعدة بيانات Windows Defender من ملفات vdm وفك ضغطها
- يتم توزيع هذا البرنامج كما هو، دون أي ضمان؛
- لا يوجد دعم رسمي، إذا أعجبك هذا البرنامج، فلا تتردد في المساهمة.
الميزات
- فك حاويات VDM لـ Windows Defender/Microsoft Security Essentials؛
- فك تشفير حاوية VDM المضمنة في أداة إزالة البرامج الضارة (MRT.exe)؛
- استخراج حاويات RMDX الأولية دون فك الضغط (مفتاح -ec)؛
- دمج ملف VDM الأساسي مع ملف الفرق (مفتاح -m)؛
- استخراج جميع صور PE من الحاويات المفكوكة/المفكوك تشفيرها/المدمجة أثناء التنفيذ (مفتاح -e):
- تفريغ VDLLs (مكتبات DLL الظاهرية)؛
- تفريغ محتويات VFS (نظام الملفات الظاهري)؛
- تفريغ صور التوقيعات المساعدة؛
- تفريغ صور GAPA (محلل بروتوكول طبقة التطبيق العام) المستخدمة بواسطة NIS (نظام فحص الشبكة)؛
- يمكن تكييف الكود لتفريغ أجزاء محددة من قاعدة البيانات (غير منفذة)؛
- أسرع من أي سكريبت.
قائمة صور MRT المستخرجة (الإصدار 5.71.15840.1)
https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt
قائمة صور WD المستخرجة، mpasbase.vdm (الإصدار 1.291.0.0)
https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt
قائمة توقيعات NIS من NisBase.vdm (الإصدار 119.0.0.0)
https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt
الاستخدام
wdextract file [-e]
wdextract file [-ec]
wdextract baseFile deltaFile -m [-e]
wdextract baseFile -m deltaFile [-e]
- file - اسم ملف حاوية VDM (ملف *.vdm أو ملف MRT.exe القابل للتنفيذ)؛
- baseFile - اسم ملف حاوية VDM الأساسي؛
- deltaFile - اسم ملف الفرق لدمجه مع الملف الأساسي؛
- -e معلمة اختيارية، استخراج جميع أجزاء صور PE التي تم العثور عليها من الحاوية بعد فك الضغط/فك التشفير/الدمج؛
- -ec استخراج حاوية RMDX أولية دون معالجة إضافية (غير متوافق مع خيارات -e و -m)؛
- -m دمج ملف VDM الأساسي مع ملف الفرق؛
- -mc التحقق من المجموع الاختباري للملف المدمج.
مثال:
- wdextract c:\wdbase\mpasbase.vdm
- wdextract c:\wdbase\mpasbase.vdm -e
- wdextract c:\wdbase\mrt.exe
- wdextract c:\wdbase\mrt.exe -e
- wdextract c:\wdbase\mpasbase.vdm -ec
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
- wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]
ملاحظات
- سيتم فك ضغط/فك تشفير ملف الإدخال إلى دليل المصدر باسم %originalname%.extracted (على سبيل المثال، إذا كان الملف الأصلي c:\wdbase\mpasbase.vdm، فسيكون الملف المفكوك c:\wdbase\mpasbase.extracted). سيتم استخراج الحاويات الأولية إلى %originalname%.rdmx. سيتم حفظ الملفات المدمجة باسم %originalname%.merged. سيتم تفريغ أجزاء الصور إلى دليل "chunks" الذي يتم إنشاؤه في الدليل الحالي لـ wdextract (على سبيل المثال، إذا تم تشغيل wdextract من c:\wdbase فسيكون الدليل c:\wdbase\chunks). يتم دائمًا استبدال الملفات الناتجة.
- عند استخدام أمر الدمج (-m)، تأكد من أنك تدمج ملفات تم فك ضغطها/فك تشفيرها مسبقًا بواسطة WDExtract. على سبيل المثال، إذا كنت تريد دملج الفرق لـ mpasbase.vdm وهو mpasdlta.vdm، فستحتاج إلى فك ضغط mpasbase.vdm و mpasdlta.vdm ثم دمج النتائج المفكوكة فقط.
البناء
- كود المصدر مكتوب بلغة C؛
- تم بناؤه باستخدام MSVS 2022/2026 مع تثبيت Windows SDK 19041 والإصدارات الأحدث؛
- يمكن بناؤه بإصدارات سابقة من MSVS وSDK.
المراجع والأدوات ذات الصلة
ملاحظة هامة
لا توجد بيانات ثنائية مفروغة/مستخرجة/مفكوكة مضمنة أو سيتم تضمينها في هذا المستودع.
استخدام كود طرف ثالث
يستخدم مكتبة ضغط البيانات ZLIB (https://github.com/madler/zlib)
المؤلفون
(c) 2019 - 2026 مشروع WDEXTRACT