
Estrai il database di Windows Defender dai file vdm e decomprimilo
- Questo programma è distribuito così com'è, senza alcuna garanzia;
- Nessun supporto ufficiale, se ti piace questo strumento, sentiti libero di contribuire.
Funzionalità
- Decomprime i contenitori VDM di Windows Defender/Microsoft Security Essentials;
- Decripta il contenitore VDM incorporato in Malicious software Removal Tool (MRT.exe);
- Estrae i contenitori RMDX grezzi senza decomprimere (opzione -ec);
- Unisce il file VDM base con il file delta (opzione -m);
- Estrae tutte le immagini PE dai contenitori decompressi/decifrati/uniti al volo (opzione -e):
- scarica VDLL (Virtual DLL);
- scarica i contenuti di VFS (Virtual File System);
- scarica le immagini ausiliarie delle firme;
- scarica le immagini GAPA (Generic Application Level Protocol Analyzer) utilizzate da NIS (Network Inspection System);
- il codice può essere adattato per scaricare chunk specifici del database (non implementato);
- Più veloce di qualsiasi script.
Elenco delle immagini estratte da MRT, (versione 5.71.15840.1)
https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt
Elenco delle immagini estratte da WD, mpasbase.vdm (versione 1.291.0.0)
https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt
Elenco delle firme NIS da NisBase.vdm (versione 119.0.0.0)
https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt
Utilizzo
wdextract file [-e]
wdextract file [-ec]
wdextract baseFile deltaFile -m [-e]
wdextract baseFile -m deltaFile [-e]
- file - nome del file del contenitore VDM (file *.vdm o eseguibile MRT.exe);
- baseFile - nome del file del contenitore VDM base;
- deltaFile - nome del file delta da unire al file base;
- -e parametro opzionale, estrae tutti i chunk di immagini PE trovati dal contenitore dopo decompressione/decifratura/unione;
- -ec estrae il contenitore RMDX grezzo senza ulteriore elaborazione (incompatibile con le opzioni -e e -m);
- -m unisce il file VDM base con il file delta;
- -mc verifica il checksum del file unito.
Esempio:
- wdextract c:\wdbase\mpasbase.vdm
- wdextract c:\wdbase\mpasbase.vdm -e
- wdextract c:\wdbase\mrt.exe
- wdextract c:\wdbase\mrt.exe -e
- wdextract c:\wdbase\mpasbase.vdm -ec
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
- wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
- wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]
Note
- Il file di input verrà decompresso/decifrato nella directory di origine come %originalname%.extracted (es. se il file originale è c:\wdbase\mpasbase.vdm, il decompresso sarà c:\wdbase\mpasbase.extracted). I contenitori grezzi verranno estratti come %originalname%.rdmx. I file uniti verranno salvati come %originalname%.merged. I chunk di immagini verranno scaricati nella directory "chunks" creata nella directory corrente di wdextract (es. se wdextract viene eseguito da c:\wdbase sarà c:\wdbase\chunks). I file di output sovrascrivono sempre quelli esistenti.
- Quando si utilizza il comando di unione (-m) assicurati di unire file precedentemente decompressi/decifrati da WDExtract. Ad esempio, se vuoi unire il delta per mpasbase.vdm che è mpasdlta.vdm, allora devi decomprimere mpasbase.vdm e mpasdlta.vdm e solo dopo unire i risultati decompressi.
Compilazione
- Codice sorgente scritto in C;
- Compilato con MSVS 2022/2026 con Windows SDK 19041 e successivi installato;
- Può essere compilato con versioni precedenti di MSVS e SDK.
Riferimenti e strumenti correlati
N.B.
Nessun dato binario effettivamente scaricato/estratto/decompresso è incluso o sarà incluso in questo repository.
Utilizzo di codice di terze parti
Utilizza la libreria di compressione dati ZLIB (https://github.com/madler/zlib)
Autori
(c) 2019 - 2026 WDEXTRACT Project