Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
WDExtract — Windows Defender-Datenbank aus vdm-Dateien extrahieren und entpacken | Kitploit
Tools/GitHubGitHub/hfiref0x/wdextract
Verschlüsselungs-/EntschlüsselungstoolsReverse EngineeringForensikMalware-AnalyseBinäranalyse
GitHubhfiref0x/wdextract

WDExtract

Windows Defender-Datenbank aus vdm-Dateien extrahieren und entpacken

Repository anzeigen
49066vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WDExtract

Visitors

Windows Defender-Datenbank aus vdm-Dateien extrahieren und entpacken

  • Dieses Programm wird ohne jegliche Gewährleistung verteilt;
  • Kein offizieller Support; wenn Ihnen dieses Tool gefällt, können Sie gerne dazu beitragen.

Funktionen

  • Entpacken von VDM-Containern von Windows Defender/Microsoft Security Essentials;
  • Entschlüsseln von VDM-Containern, die in das Tool zur Entfernung schädlicher Software (MRT.exe) eingebettet sind;
  • Extrahieren von rohen RMDX-Containern ohne Entpacken (-ec-Schalter);
  • Zusammenführen der Basis-VDM-Datei mit der Delta-Datei (-m-Schalter);
  • Extrahieren aller PE-Images aus entpackten/entschlüsselten/zusammengeführten Containern während der Verarbeitung (-e-Schalter):
    • Dump von VDLLs (virtuelle DLLs);
    • Dump von Inhalten des VFS (Virtual File System);
    • Dump von Signatur-Hilfsimages;
    • Dump von GAPA-Bildern (Generic Application Level Protocol Analyzer), die von NIS (Network Inspection System) verwendet werden;
    • Code kann angepasst werden, um typspezifische Datenbankblöcke zu dumpen (nicht implementiert);
  • Schneller als jedes Skript.

Liste der extrahierten MRT-Images (Version 5.71.15840.1) https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt

Liste der extrahierten WD-Images, mpasbase.vdm (Version 1.291.0.0) https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt

Liste der NIS-Signaturen aus NisBase.vdm (Version 119.0.0.0) https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt

Verwendung

wdextract datei [-e] wdextract datei [-ec] wdextract basisDatei deltaDatei -m [-e] wdextract basisDatei -m deltaDatei [-e]

  • datei – Dateiname des VDM-Containers (*.vdm-Datei oder MRT.exe);
  • basisDatei – Dateiname des Basis-VDM-Containers;
  • deltaDatei – Dateiname der Delta-Datei, die mit der Basisdatei zusammengeführt werden soll;
  • -e optionaler Parameter: extrahiert alle gefundenen PE-Image-Blöcke aus dem Container nach dem Entpacken/Entschlüsseln/Zusammenführen;
  • -ec extrahiert den rohen RMDX-Container ohne weitere Verarbeitung (inkompatibel mit -e- und -m-Optionen);
  • -m führt die Basis-VDM-Datei mit der Delta-Datei zusammen;
  • -mc überprüft die Prüfsumme der zusammengeführten Datei.

Beispiel:

  • wdextract c:\wdbase\mpasbase.vdm
  • wdextract c:\wdbase\mpasbase.vdm -e
  • wdextract c:\wdbase\mrt.exe
  • wdextract c:\wdbase\mrt.exe -e
  • wdextract c:\wdbase\mpasbase.vdm -ec
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
  • wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]

Hinweise

  • Die Eingabedatei wird in das Quellverzeichnis als %originalname%.extracted entpackt/entschlüsselt (z. B. wenn die Originaldatei c:\wdbase\mpasbase.vdm ist, wird die entpackte Datei c:\wdbase\mpasbase.extracted sein). Rohe Container werden als %originalname%.rdmx extrahiert. Zusammengeführte Dateien werden als %originalname%.merged gespeichert. Image-Blöcke werden in das erstellte „chunks“-Verzeichnis im aktuellen Verzeichnis von wdextract abgelegt (z. B. wenn wdextract von c:\wdbase aus ausgeführt wird, wird es c:\wdbase\chunks sein). Ausgabedateien überschreiben immer vorhandene Dateien.
  • Wenn Sie den Merge-Befehl (-m) verwenden, stellen Sie sicher, dass Sie Dateien zusammenführen, die zuvor von WDExtract entpackt/entschlüsselt wurden. Wenn Sie z. B. das Delta für mpasbase.vdm, also mpasdlta.vdm, zusammenführen möchten, müssen Sie mpasbase.vdm und mpasdlta.vdm entpacken und erst dann die entpackten Ergebnisse zusammenführen.

Build

  • Quellcode in C geschrieben;
  • Erstellt mit MSVS 2022/2026 und Windows SDK 19041 oder höher installiert;
  • Kann mit früheren Versionen von MSVS und SDKs erstellt werden.

Verwandte Referenzen und Tools

  • PowerShell-Entpackskript für gepackte VDM-Container, https://gist.github.com/mattifestation/3af5a472e11b7e135273e71cb5fed866
  • Windows Defender-Emulator-Tools, https://github.com/0xAlexei/WindowsDefenderTools
  • Portieren von Windows-Dynamic-Link-Libraries nach Linux, https://github.com/taviso/loadlibrary
  • MpEnum, https://github.com/hfiref0x/MpEnum
  • libmpclient, https://github.com/UldisRinkevichs/libmpclient,
  • Windows Defender-VDM-Format, https://github.com/commial/experiments/tree/master/windows-defender/VDM

N.B.

In diesem Repository sind keine tatsächlichen gedumpten/extrahierten/entpackten Binärdaten enthalten und werden auch nicht enthalten sein.

Verwendung von Drittanbieter-Code

Verwendet die ZLIB-Datenkomprimierungsbibliothek (https://github.com/madler/zlib)

Autoren

(c) 2019 - 2026 WDEXTRACT Project

Tool herunterladen