
Windows Defender डेटाबेस को vdm फ़ाइलों से निकालें और इसे अनपैक करें
- यह प्रोग्राम बिना किसी वारंटी के ज्यों-का-त्यों वितरित किया जाता है;
- कोई आधिकारिक समर्थन नहीं है, अगर आपको यह टूल पसंद आता है, तो बेझिझक योगदान दें।
विशेषताएँ
- Windows Defender/Microsoft Security Essentials के VDM कंटेनरों को अनपैक करें;
- Malicious software Removal Tool (MRT.exe) में एम्बेडेड VDM कंटेनर को डिक्रिप्ट करें;
- बिना अनपैक किए रॉ RMDX कंटेनर निकालें (-ec स्विच);
- बेस VDM फ़ाइल को डेल्टा फ़ाइल के साथ मर्ज करें (-m स्विच);
- अनपैक/डिक्रिप्ट/मर्ज किए गए कंटेनरों से सभी PE इमेज को तुरंत निकालें (-e स्विच):
- VDLLs (Virtual DLLs) डंप करें;
- VFS (Virtual File System) सामग्री डंप करें;
- हस्ताक्षर सहायक इमेज डंप करें;
- NIS (Network Inspection System) द्वारा उपयोग किए जाने वाले GAPA (Generic Application Level Protocol Analyzer) इमेज डंप करें;
- डेटाबेस के प्रकार-विशिष्ट भागों को डंप करने के लिए कोड को अनुकूलित किया जा सकता है (लागू नहीं);
- किसी भी स्क्रिप्ट से तेज़।
MRT निकाली गई इमेजों की सूची, (संस्करण 5.71.15840.1)
https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt
WD निकाली गई इमेजों की सूची, mpasbase.vdm (संस्करण 1.291.0.0)
https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt
NisBase.vdm (संस्करण 119.0.0.0) से NIS हस्ताक्षरों की सूची
https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt
उपयोग
wdextract file [-e]
wdextract file [-ec]
wdextract baseFile deltaFile -m [-e]
wdextract baseFile -m deltaFile [-e]
- file - VDM कंटेनर का फ़ाइलनाम (*.vdm फ़ाइल या MRT.exe निष्पादन योग्य);
- baseFile - बेस VDM कंटेनर का फ़ाइलनाम;
- deltaFile - बेस फ़ाइल के साथ मर्ज करने के लिए डेल्टा फ़ाइल का फ़ाइलनाम;
- -e वैकल्पिक पैरामीटर, अनपैकिंग/डिक्रिप्टिंग/मर्ज करने के बाद कंटेनर से सभी मिली PE इमेज चंक निकालें;
- -ec बिना आगे की प्रक्रिया के रॉ RMDX कंटेनर निकालें (-e और -m विकल्पों के साथ असंगत);
- -m बेस VDM फ़ाइल को डेल्टा फ़ाइल के साथ मर्ज करें;
- -mc मर्ज की गई फ़ाइल का चेकसम सत्यापित करें।
उदाहरण:
- wdextract c:\wdbase\mpasbase.vdm
- wdextract c:\wdbase\mpasbase.vdm -e
- wdextract c:\wdbase\mrt.exe
- wdextract c:\wdbase\mrt.exe -e
- wdextract c:\wdbase\mpasbase.vdm -ec
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
- wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]
नोट्स
- इनपुट फ़ाइल को स्रोत निर्देशिका में %originalname%.extracted के रूप में अनपैक/डिक्रिप्ट किया जाएगा (जैसे, यदि मूल फ़ाइल c:\wdbase\mpasbase.vdm है, तो अनपैक की गई फ़ाइल c:\wdbase\mpasbase.extracted होगी)। रॉ कंटेनर %originalname%.rdmx के रूप में निकाले जाएंगे। मर्ज की गई फ़ाइलों को %originalname%.merged के रूप में सहेजा जाएगा। इमेज चंक wdextract की वर्तमान निर्देशिका में बनाई गई "chunks" निर्देशिका में डंप की जाएंगी (जैसे, यदि wdextract c:\wdbase से चलाया गया तो यह c:\wdbase\chunks निर्देशिका होगी)। आउटपुट फ़ाइलें हमेशा मौजूदा फ़ाइलों को अधिलेखित करेंगी।
- मर्ज कमांड (-m) का उपयोग करते समय सुनिश्चित करें कि आप पहले WDExtract द्वारा अनपैक/डिक्रिप्ट की गई फ़ाइलों को मर्ज कर रहे हैं। उदाहरण के लिए, यदि आप mpasbase.vdm के लिए डेल्टा को मर्ज करना चाहते हैं जो mpasdlta.vdm है, तो आपको पहले mpasbase.vdm और mpasdlta.vdm को अनपैक करना होगा और उसके बाद ही अनपैक किए गए परिणामों को मर्ज करना होगा।
बिल्ड
- स्रोत कोड C में लिखा गया है;
- Windows SDK 19041 और उच्चतर स्थापित के साथ MSVS 2022/2026 के साथ बनाया गया;
- MSVS और SDK के पिछले संस्करणों के साथ भी बनाया जा सकता है।
संबंधित संदर्भ और उपकरण
नोट
इस रिपॉजिटरी में कोई भी वास्तविक डंप/निकाली/अनपैक की गई बाइनरी डेटा शामिल नहीं है या शामिल नहीं की जाएगी।
तृतीय-पक्ष कोड का उपयोग
ZLIB डेटा संपीड़न लाइब्रेरी का उपयोग करता है (https://github.com/madler/zlib)
लेखक
(c) 2019 - 2026 WDEXTRACT Project