
- Dieses Programm wird ohne jegliche Gewährleistung verteilt;
- Kein offizieller Support; wenn Ihnen dieses Tool gefällt, können Sie gerne dazu beitragen.
Funktionen
- Entpacken von VDM-Containern von Windows Defender/Microsoft Security Essentials;
- Entschlüsseln von VDM-Containern, die in das Tool zur Entfernung schädlicher Software (MRT.exe) eingebettet sind;
- Extrahieren von rohen RMDX-Containern ohne Entpacken (-ec-Schalter);
- Zusammenführen der Basis-VDM-Datei mit der Delta-Datei (-m-Schalter);
- Extrahieren aller PE-Images aus entpackten/entschlüsselten/zusammengeführten Containern während der Verarbeitung (-e-Schalter):
- Dump von VDLLs (virtuelle DLLs);
- Dump von Inhalten des VFS (Virtual File System);
- Dump von Signatur-Hilfsimages;
- Dump von GAPA-Bildern (Generic Application Level Protocol Analyzer), die von NIS (Network Inspection System) verwendet werden;
- Code kann angepasst werden, um typspezifische Datenbankblöcke zu dumpen (nicht implementiert);
- Schneller als jedes Skript.
Liste der extrahierten MRT-Images (Version 5.71.15840.1)
https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt
Liste der extrahierten WD-Images, mpasbase.vdm (Version 1.291.0.0)
https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt
Liste der NIS-Signaturen aus NisBase.vdm (Version 119.0.0.0)
https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt
Verwendung
wdextract datei [-e]
wdextract datei [-ec]
wdextract basisDatei deltaDatei -m [-e]
wdextract basisDatei -m deltaDatei [-e]
- datei – Dateiname des VDM-Containers (*.vdm-Datei oder MRT.exe);
- basisDatei – Dateiname des Basis-VDM-Containers;
- deltaDatei – Dateiname der Delta-Datei, die mit der Basisdatei zusammengeführt werden soll;
- -e optionaler Parameter: extrahiert alle gefundenen PE-Image-Blöcke aus dem Container nach dem Entpacken/Entschlüsseln/Zusammenführen;
- -ec extrahiert den rohen RMDX-Container ohne weitere Verarbeitung (inkompatibel mit -e- und -m-Optionen);
- -m führt die Basis-VDM-Datei mit der Delta-Datei zusammen;
- -mc überprüft die Prüfsumme der zusammengeführten Datei.
Beispiel:
- wdextract c:\wdbase\mpasbase.vdm
- wdextract c:\wdbase\mpasbase.vdm -e
- wdextract c:\wdbase\mrt.exe
- wdextract c:\wdbase\mrt.exe -e
- wdextract c:\wdbase\mpasbase.vdm -ec
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
- wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]
Hinweise
- Die Eingabedatei wird in das Quellverzeichnis als %originalname%.extracted entpackt/entschlüsselt (z. B. wenn die Originaldatei c:\wdbase\mpasbase.vdm ist, wird die entpackte Datei c:\wdbase\mpasbase.extracted sein). Rohe Container werden als %originalname%.rdmx extrahiert. Zusammengeführte Dateien werden als %originalname%.merged gespeichert. Image-Blöcke werden in das erstellte „chunks“-Verzeichnis im aktuellen Verzeichnis von wdextract abgelegt (z. B. wenn wdextract von c:\wdbase aus ausgeführt wird, wird es c:\wdbase\chunks sein). Ausgabedateien überschreiben immer vorhandene Dateien.
- Wenn Sie den Merge-Befehl (-m) verwenden, stellen Sie sicher, dass Sie Dateien zusammenführen, die zuvor von WDExtract entpackt/entschlüsselt wurden. Wenn Sie z. B. das Delta für mpasbase.vdm, also mpasdlta.vdm, zusammenführen möchten, müssen Sie mpasbase.vdm und mpasdlta.vdm entpacken und erst dann die entpackten Ergebnisse zusammenführen.
Build
- Quellcode in C geschrieben;
- Erstellt mit MSVS 2022/2026 und Windows SDK 19041 oder höher installiert;
- Kann mit früheren Versionen von MSVS und SDKs erstellt werden.
N.B.
In diesem Repository sind keine tatsächlichen gedumpten/extrahierten/entpackten Binärdaten enthalten und werden auch nicht enthalten sein.
Verwendung von Drittanbieter-Code
Verwendet die ZLIB-Datenkomprimierungsbibliothek (https://github.com/madler/zlib)
Autoren
(c) 2019 - 2026 WDEXTRACT Project