Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/hfiref0x/wdextract
Herramientas de Cifrado/DescifradoIngeniería InversaAnálisis ForenseAnálisis de MalwareAnálisis de Binarios
GitHubhfiref0x/wdextract

WDExtract

Extraer la base de datos de Windows Defender de archivos vdm y desempaquetarla

Ver Repositorio
490665hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

WDExtract

Visitors

Extraer la base de datos de Windows Defender de archivos vdm y desempaquetarla

  • Este programa se distribuye tal cual, sin ninguna garantía;
  • Sin soporte oficial; si te gusta esta herramienta, no dudes en contribuir.

Características

  • Desempaquetar contenedores VDM de Windows Defender/Microsoft Security Essentials;
  • Descifrar contenedor VDM incrustado en la Herramienta de eliminación de software malintencionado (MRT.exe);
  • Extraer contenedores RMDX sin desempaquetar (interruptor -ec);
  • Fusionar archivo VDM base con archivo delta (interruptor -m);
  • Extraer todas las imágenes PE de los contenedores desempaquetados/descifrados/fusionados sobre la marcha (interruptor -e):
    • volcar VDLL (DLL virtuales);
    • volcar contenidos de VFS (Sistema de archivos virtual);
    • volcar imágenes auxiliares de firmas;
    • volcar imágenes GAPA (Analizador de protocolo a nivel de aplicación genérico) utilizadas por NIS (Sistema de inspección de red);
    • el código puede adaptarse para volcar fragmentos específicos de tipo de base de datos (no implementado);
  • Más rápido que cualquier script.

Lista de imágenes extraídas de MRT (versión 5.71.15840.1) https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt

Lista de imágenes extraídas de WD, mpasbase.vdm (versión 1.291.0.0) https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt

Lista de firmas NIS de NisBase.vdm (versión 119.0.0.0) https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt

Uso

wdextract file [-e] wdextract file [-ec] wdextract baseFile deltaFile -m [-e] wdextract baseFile -m deltaFile [-e]

  • archivo - nombre de archivo del contenedor VDM (archivo *.vdm o ejecutable MRT.exe);
  • archivoBase - nombre de archivo del contenedor VDM base;
  • archivoDelta - nombre de archivo delta para fusionar con el archivo base;
  • -e parámetro opcional, extrae todos los fragmentos de imagen PE encontrados en el contenedor después de desempaquetar/descifrar/fusionar;
  • -ec extraer contenedor RMDX sin procesamiento adicional (incompatible con las opciones -e y -m);
  • -m fusionar archivo VDM base con archivo delta;
  • -mc verificar suma de comprobación del archivo fusionado.

Ejemplo:

  • wdextract c:\wdbase\mpasbase.vdm
  • wdextract c:\wdbase\mpasbase.vdm -e
  • wdextract c:\wdbase\mrt.exe
  • wdextract c:\wdbase\mrt.exe -e
  • wdextract c:\wdbase\mpasbase.vdm -ec
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
  • wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]

Notas

  • El archivo de entrada se desempaquetará/descifrará en el directorio de origen como %originalname%.extracted (p.ej., si el archivo original es c:\wdbase\mpasbase.vdm, el desempaquetado será c:\wdbase\mpasbase.extracted). Los contenedores sin procesar se extraerán como %originalname%.rdmx. Los archivos fusionados se guardarán como %originalname%.merged. Los fragmentos de imagen se volcarán en el directorio "chunks" creado en el directorio actual de wdextract (p.ej., si wdextract se ejecuta desde c:\wdbase, será el directorio c:\wdbase\chunks). Los archivos de salida siempre sobrescriben los existentes.
  • Al usar el comando de fusión (-m), asegúrese de estar fusionando archivos previamente desempaquetados/descifrados por WDExtract. Por ejemplo, si desea fusionar el delta de mpasbase.vdm que es mpasdlta.vdm, entonces necesita desempaquetar mpasbase.vdm y mpasdlta.vdm y solo entonces fusionar los resultados desempaquetados.

Compilación

  • Código fuente escrito en C;
  • Compilado con MSVS 2022/2026 con Windows SDK 19041 y superior instalado;
  • Se puede compilar con versiones anteriores de MSVS y SDK.

Referencias y herramientas relacionadas

  • Script de PowerShell para desempaquetar contenedores VDM empaquetados, https://gist.github.com/mattifestation/3af5a472e11b7e135273e71cb5fed866
  • Herramientas de emulador de Windows Defender, https://github.com/0xAlexei/WindowsDefenderTools
  • Portabilidad de bibliotecas de vínculos dinámicos de Windows a Linux, https://github.com/taviso/loadlibrary
  • MpEnum, https://github.com/hfiref0x/MpEnum
  • libmpclient, https://github.com/UldisRinkevichs/libmpclient,
  • Formato VDM de Windows Defender, https://github.com/commial/experiments/tree/master/windows-defender/VDM

N.B.

No se incluyen ni se incluirán datos binarios reales volcados/extraídos/desempaquetados en este repositorio.

Uso de código de terceros

Utiliza la biblioteca de compresión de datos ZLIB (https://github.com/madler/zlib)

Autores

(c) 2019 - 2026 WDEXTRACT Project

Descargar herramienta