
- Este programa se distribuye tal cual, sin ninguna garantía;
- Sin soporte oficial; si te gusta esta herramienta, no dudes en contribuir.
Características
- Desempaquetar contenedores VDM de Windows Defender/Microsoft Security Essentials;
- Descifrar contenedor VDM incrustado en la Herramienta de eliminación de software malintencionado (MRT.exe);
- Extraer contenedores RMDX sin desempaquetar (interruptor -ec);
- Fusionar archivo VDM base con archivo delta (interruptor -m);
- Extraer todas las imágenes PE de los contenedores desempaquetados/descifrados/fusionados sobre la marcha (interruptor -e):
- volcar VDLL (DLL virtuales);
- volcar contenidos de VFS (Sistema de archivos virtual);
- volcar imágenes auxiliares de firmas;
- volcar imágenes GAPA (Analizador de protocolo a nivel de aplicación genérico) utilizadas por NIS (Sistema de inspección de red);
- el código puede adaptarse para volcar fragmentos específicos de tipo de base de datos (no implementado);
- Más rápido que cualquier script.
Lista de imágenes extraídas de MRT (versión 5.71.15840.1)
https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt
Lista de imágenes extraídas de WD, mpasbase.vdm (versión 1.291.0.0)
https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt
Lista de firmas NIS de NisBase.vdm (versión 119.0.0.0)
https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt
Uso
wdextract file [-e]
wdextract file [-ec]
wdextract baseFile deltaFile -m [-e]
wdextract baseFile -m deltaFile [-e]
- archivo - nombre de archivo del contenedor VDM (archivo *.vdm o ejecutable MRT.exe);
- archivoBase - nombre de archivo del contenedor VDM base;
- archivoDelta - nombre de archivo delta para fusionar con el archivo base;
- -e parámetro opcional, extrae todos los fragmentos de imagen PE encontrados en el contenedor después de desempaquetar/descifrar/fusionar;
- -ec extraer contenedor RMDX sin procesamiento adicional (incompatible con las opciones -e y -m);
- -m fusionar archivo VDM base con archivo delta;
- -mc verificar suma de comprobación del archivo fusionado.
Ejemplo:
- wdextract c:\wdbase\mpasbase.vdm
- wdextract c:\wdbase\mpasbase.vdm -e
- wdextract c:\wdbase\mrt.exe
- wdextract c:\wdbase\mrt.exe -e
- wdextract c:\wdbase\mpasbase.vdm -ec
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
- wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]
Notas
- El archivo de entrada se desempaquetará/descifrará en el directorio de origen como %originalname%.extracted (p.ej., si el archivo original es c:\wdbase\mpasbase.vdm, el desempaquetado será c:\wdbase\mpasbase.extracted). Los contenedores sin procesar se extraerán como %originalname%.rdmx. Los archivos fusionados se guardarán como %originalname%.merged. Los fragmentos de imagen se volcarán en el directorio "chunks" creado en el directorio actual de wdextract (p.ej., si wdextract se ejecuta desde c:\wdbase, será el directorio c:\wdbase\chunks). Los archivos de salida siempre sobrescriben los existentes.
- Al usar el comando de fusión (-m), asegúrese de estar fusionando archivos previamente desempaquetados/descifrados por WDExtract. Por ejemplo, si desea fusionar el delta de mpasbase.vdm que es mpasdlta.vdm, entonces necesita desempaquetar mpasbase.vdm y mpasdlta.vdm y solo entonces fusionar los resultados desempaquetados.
Compilación
- Código fuente escrito en C;
- Compilado con MSVS 2022/2026 con Windows SDK 19041 y superior instalado;
- Se puede compilar con versiones anteriores de MSVS y SDK.
Referencias y herramientas relacionadas
N.B.
No se incluyen ni se incluirán datos binarios reales volcados/extraídos/desempaquetados en este repositorio.
Uso de código de terceros
Utiliza la biblioteca de compresión de datos ZLIB (https://github.com/madler/zlib)
Autores
(c) 2019 - 2026 WDEXTRACT Project