Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
WDExtract — Extraire la base de données de Windows Defender à partir des fichiers vdm et la décompresser | Kitploit
Outils/GitHubGitHub/hfiref0x/wdextract
Outils de Chiffrement/DéchiffrementRétro-ingénierieAnalyse ForensiqueAnalyse de MalwareAnalyse de Binaires
GitHubhfiref0x/wdextract

WDExtract

Extraire la base de données de Windows Defender à partir des fichiers vdm et la décompresser

Voir le dépôt
49066il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

WDExtract

Visitors

Extraire la base de données Windows Defender à partir des fichiers vdm et la décompresser

  • Ce programme est distribué tel quel, sans aucune garantie ;
  • Aucun support officiel. Si vous aimez cet outil, n'hésitez pas à contribuer.

Fonctionnalités

  • Décompresser les conteneurs VDM de Windows Defender/Microsoft Security Essentials ;
  • Déchiffrer le conteneur VDM intégré dans l’outil de suppression de logiciels malveillants (MRT.exe) ;
  • Extraire les conteneurs RMDX bruts sans décompression (option -ec) ;
  • Fusionner le fichier VDM de base avec le fichier delta (option -m) ;
  • Extraire toutes les images PE des conteneurs décompressés/déchiffrés/fusionnés à la volée (option -e) :
    • vider les VDLL (Virtual DLLs) ;
    • vider le contenu du VFS (Virtual File System) ;
    • vider les images auxiliaires des signatures ;
    • vider les images GAPA (Generic Application Level Protocol Analyzer) utilisées par NIS (Network Inspection System) ;
    • le code peut être adapté pour vider des blocs spécifiques de la base de données (non implémenté) ;
  • Plus rapide que tout script.

Liste des images extraites de MRT (version 5.71.15840.1) https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt

Liste des images extraites de WD, mpasbase.vdm (version 1.291.0.0) https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt

Liste des signatures NIS de NisBase.vdm (version 119.0.0.0) https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt

Utilisation

wdextract fichier [-e] wdextract fichier [-ec] wdextract fichierBase fichierDelta -m [-e] wdextract fichierBase -m fichierDelta [-e]

  • fichier – nom du fichier conteneur VDM (fichier *.vdm ou exécutable MRT.exe) ;
  • fichierBase – nom du fichier conteneur VDM de base ;
  • fichierDelta – nom du fichier delta à fusionner avec le fichier de base ;
  • -e paramètre optionnel, extrait tous les blocs d'images PE trouvés dans le conteneur après décompression/déchiffrement/fusion ;
  • -ec extrait le conteneur RMDX brut sans autre traitement (incompatible avec les options -e et -m) ;
  • -m fusionne le fichier VDM de base avec le fichier delta ;
  • -mc vérifie la somme de contrôle du fichier fusionné.

Exemple :

  • wdextract c:\wdbase\mpasbase.vdm
  • wdextract c:\wdbase\mpasbase.vdm -e
  • wdextract c:\wdbase\mrt.exe
  • wdextract c:\wdbase\mrt.exe -e
  • wdextract c:\wdbase\mpasbase.vdm -ec
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
  • wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]

Notes

  • Le fichier d'entrée sera décompressé/déchiffré dans le répertoire source sous la forme %nomoriginal%.extracted (par exemple, si le fichier original est c:\wdbase\mpasbase.vdm, le fichier décompressé sera c:\wdbase\mpasbase.extracted). Les conteneurs bruts seront extraits sous la forme %nomoriginal%.rdmx. Les fichiers fusionnés seront sauvegardés sous la forme %nomoriginal%.merged. Les blocs d'images seront vidés dans un répertoire "chunks" créé dans le répertoire courant de wdextract (par exemple, si wdextract est exécuté depuis c:\wdbase, ce sera le répertoire c:\wdbase\chunks). Les fichiers de sortie écrasent toujours les fichiers existants.
  • Lors de l'utilisation de la commande de fusion (-m), assurez-vous de fusionner des fichiers préalablement décompressés/déchiffrés par WDExtract. Par exemple, si vous souhaitez fusionner le delta pour mpasbase.vdm qui est mpasdlta.vdm, vous devez d'abord décompresser mpasbase.vdm et mpasdlta.vdm, puis fusionner les résultats décompressés.

Compilation

  • Code source écrit en C ;
  • Compilé avec MSVS 2022/2026 et Windows SDK 19041 ou supérieur installé ;
  • Peut être compilé avec des versions antérieures de MSVS et des SDK.

Références et outils associés

  • Script PowerShell pour décompresser les conteneurs VDM, https://gist.github.com/mattifestation/3af5a472e11b7e135273e71cb5fed866
  • Outils pour l'émulateur Windows Defender, https://github.com/0xAlexei/WindowsDefenderTools
  • Portage des bibliothèques de liens dynamiques Windows vers Linux, https://github.com/taviso/loadlibrary
  • MpEnum, https://github.com/hfiref0x/MpEnum
  • libmpclient, https://github.com/UldisRinkevichs/libmpclient
  • Format VDM de Windows Defender, https://github.com/commial/experiments/tree/master/windows-defender/VDM

N.B.

Aucune donnée binaire réelle vidée/extraite/décompressée n'est incluse ou ne sera incluse dans ce dépôt.

Utilisation de code tiers

Utilise la bibliothèque de compression de données ZLIB (https://github.com/madler/zlib)

Auteurs

(c) 2019 - 2026 WDEXTRACT Project

Télécharger l’outil