
- Ce programme est distribué tel quel, sans aucune garantie ;
- Aucun support officiel. Si vous aimez cet outil, n'hésitez pas à contribuer.
Fonctionnalités
- Décompresser les conteneurs VDM de Windows Defender/Microsoft Security Essentials ;
- Déchiffrer le conteneur VDM intégré dans l’outil de suppression de logiciels malveillants (MRT.exe) ;
- Extraire les conteneurs RMDX bruts sans décompression (option -ec) ;
- Fusionner le fichier VDM de base avec le fichier delta (option -m) ;
- Extraire toutes les images PE des conteneurs décompressés/déchiffrés/fusionnés à la volée (option -e) :
- vider les VDLL (Virtual DLLs) ;
- vider le contenu du VFS (Virtual File System) ;
- vider les images auxiliaires des signatures ;
- vider les images GAPA (Generic Application Level Protocol Analyzer) utilisées par NIS (Network Inspection System) ;
- le code peut être adapté pour vider des blocs spécifiques de la base de données (non implémenté) ;
- Plus rapide que tout script.
Liste des images extraites de MRT (version 5.71.15840.1)
https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt
Liste des images extraites de WD, mpasbase.vdm (version 1.291.0.0)
https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt
Liste des signatures NIS de NisBase.vdm (version 119.0.0.0)
https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt
Utilisation
wdextract fichier [-e]
wdextract fichier [-ec]
wdextract fichierBase fichierDelta -m [-e]
wdextract fichierBase -m fichierDelta [-e]
- fichier – nom du fichier conteneur VDM (fichier *.vdm ou exécutable MRT.exe) ;
- fichierBase – nom du fichier conteneur VDM de base ;
- fichierDelta – nom du fichier delta à fusionner avec le fichier de base ;
- -e paramètre optionnel, extrait tous les blocs d'images PE trouvés dans le conteneur après décompression/déchiffrement/fusion ;
- -ec extrait le conteneur RMDX brut sans autre traitement (incompatible avec les options -e et -m) ;
- -m fusionne le fichier VDM de base avec le fichier delta ;
- -mc vérifie la somme de contrôle du fichier fusionné.
Exemple :
- wdextract c:\wdbase\mpasbase.vdm
- wdextract c:\wdbase\mpasbase.vdm -e
- wdextract c:\wdbase\mrt.exe
- wdextract c:\wdbase\mrt.exe -e
- wdextract c:\wdbase\mpasbase.vdm -ec
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
- wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]
Notes
- Le fichier d'entrée sera décompressé/déchiffré dans le répertoire source sous la forme %nomoriginal%.extracted (par exemple, si le fichier original est c:\wdbase\mpasbase.vdm, le fichier décompressé sera c:\wdbase\mpasbase.extracted). Les conteneurs bruts seront extraits sous la forme %nomoriginal%.rdmx. Les fichiers fusionnés seront sauvegardés sous la forme %nomoriginal%.merged. Les blocs d'images seront vidés dans un répertoire "chunks" créé dans le répertoire courant de wdextract (par exemple, si wdextract est exécuté depuis c:\wdbase, ce sera le répertoire c:\wdbase\chunks). Les fichiers de sortie écrasent toujours les fichiers existants.
- Lors de l'utilisation de la commande de fusion (-m), assurez-vous de fusionner des fichiers préalablement décompressés/déchiffrés par WDExtract. Par exemple, si vous souhaitez fusionner le delta pour mpasbase.vdm qui est mpasdlta.vdm, vous devez d'abord décompresser mpasbase.vdm et mpasdlta.vdm, puis fusionner les résultats décompressés.
Compilation
- Code source écrit en C ;
- Compilé avec MSVS 2022/2026 et Windows SDK 19041 ou supérieur installé ;
- Peut être compilé avec des versions antérieures de MSVS et des SDK.
Références et outils associés
N.B.
Aucune donnée binaire réelle vidée/extraite/décompressée n'est incluse ou ne sera incluse dans ce dépôt.
Utilisation de code tiers
Utilise la bibliothèque de compression de données ZLIB (https://github.com/madler/zlib)
Auteurs
(c) 2019 - 2026 WDEXTRACT Project