Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
WDExtract — Estrai il database di Windows Defender dai file vdm e decomprimilo | Kitploit
Strumenti/GitHubGitHub/hfiref0x/wdextract
Strumenti di Crittografia/DecrittografiaReverse EngineeringInformatica ForenseAnalisi MalwareAnalisi di Binari
GitHubhfiref0x/wdextract

WDExtract

Estrai il database di Windows Defender dai file vdm e decomprimilo

Vedi Repository
490664 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

WDExtract

Visitors

Estrai il database di Windows Defender dai file vdm e decomprimilo

  • Questo programma è distribuito così com'è, senza alcuna garanzia;
  • Nessun supporto ufficiale, se ti piace questo strumento, sentiti libero di contribuire.

Funzionalità

  • Decomprime i contenitori VDM di Windows Defender/Microsoft Security Essentials;
  • Decripta il contenitore VDM incorporato in Malicious software Removal Tool (MRT.exe);
  • Estrae i contenitori RMDX grezzi senza decomprimere (opzione -ec);
  • Unisce il file VDM base con il file delta (opzione -m);
  • Estrae tutte le immagini PE dai contenitori decompressi/decifrati/uniti al volo (opzione -e):
    • scarica VDLL (Virtual DLL);
    • scarica i contenuti di VFS (Virtual File System);
    • scarica le immagini ausiliarie delle firme;
    • scarica le immagini GAPA (Generic Application Level Protocol Analyzer) utilizzate da NIS (Network Inspection System);
    • il codice può essere adattato per scaricare chunk specifici del database (non implementato);
  • Più veloce di qualsiasi script.

Elenco delle immagini estratte da MRT, (versione 5.71.15840.1) https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt

Elenco delle immagini estratte da WD, mpasbase.vdm (versione 1.291.0.0) https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt

Elenco delle firme NIS da NisBase.vdm (versione 119.0.0.0) https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt

Utilizzo

wdextract file [-e] wdextract file [-ec] wdextract baseFile deltaFile -m [-e] wdextract baseFile -m deltaFile [-e]

  • file - nome del file del contenitore VDM (file *.vdm o eseguibile MRT.exe);
  • baseFile - nome del file del contenitore VDM base;
  • deltaFile - nome del file delta da unire al file base;
  • -e parametro opzionale, estrae tutti i chunk di immagini PE trovati dal contenitore dopo decompressione/decifratura/unione;
  • -ec estrae il contenitore RMDX grezzo senza ulteriore elaborazione (incompatibile con le opzioni -e e -m);
  • -m unisce il file VDM base con il file delta;
  • -mc verifica il checksum del file unito.

Esempio:

  • wdextract c:\wdbase\mpasbase.vdm
  • wdextract c:\wdbase\mpasbase.vdm -e
  • wdextract c:\wdbase\mrt.exe
  • wdextract c:\wdbase\mrt.exe -e
  • wdextract c:\wdbase\mpasbase.vdm -ec
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
  • wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]

Note

  • Il file di input verrà decompresso/decifrato nella directory di origine come %originalname%.extracted (es. se il file originale è c:\wdbase\mpasbase.vdm, il decompresso sarà c:\wdbase\mpasbase.extracted). I contenitori grezzi verranno estratti come %originalname%.rdmx. I file uniti verranno salvati come %originalname%.merged. I chunk di immagini verranno scaricati nella directory "chunks" creata nella directory corrente di wdextract (es. se wdextract viene eseguito da c:\wdbase sarà c:\wdbase\chunks). I file di output sovrascrivono sempre quelli esistenti.
  • Quando si utilizza il comando di unione (-m) assicurati di unire file precedentemente decompressi/decifrati da WDExtract. Ad esempio, se vuoi unire il delta per mpasbase.vdm che è mpasdlta.vdm, allora devi decomprimere mpasbase.vdm e mpasdlta.vdm e solo dopo unire i risultati decompressi.

Compilazione

  • Codice sorgente scritto in C;
  • Compilato con MSVS 2022/2026 con Windows SDK 19041 e successivi installato;
  • Può essere compilato con versioni precedenti di MSVS e SDK.

Riferimenti e strumenti correlati

  • Script PowerShell per decomprimere contenitori VDM impacchettati, https://gist.github.com/mattifestation/3af5a472e11b7e135273e71cb5fed866
  • Strumenti di emulazione di Windows Defender, https://github.com/0xAlexei/WindowsDefenderTools
  • Porting delle librerie a collegamento dinamico di Windows su Linux, https://github.com/taviso/loadlibrary
  • MpEnum, https://github.com/hfiref0x/MpEnum
  • libmpclient, https://github.com/UldisRinkevichs/libmpclient,
  • Formato VDM di Windows Defender, https://github.com/commial/experiments/tree/master/windows-defender/VDM

N.B.

Nessun dato binario effettivamente scaricato/estratto/decompresso è incluso o sarà incluso in questo repository.

Utilizzo di codice di terze parti

Utilizza la libreria di compressione dati ZLIB (https://github.com/madler/zlib)

Autori

(c) 2019 - 2026 WDEXTRACT Project

Scarica lo strumento