Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/hfiref0x/wdextract
Ferramentas de Criptografia/DescriptografiaEngenharia ReversaAnálise ForenseAnálise de MalwareAnálise de Binários
GitHubhfiref0x/wdextract

WDExtract

Extrair a base de dados do Windows Defender de arquivos vdm e descompactá-la.

Ver Repositório
49066há 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

WDExtract

Visitors

Extrair banco de dados do Windows Defender de arquivos vdm e descompactá-lo

  • Este programa é distribuído como está, sem qualquer garantia;
  • Sem suporte oficial, se você gosta desta ferramenta, sinta-se à vontade para contribuir.

Recursos

  • Descompactar contêineres VDM do Windows Defender/Microsoft Security Essentials;
  • Descriptografar contêiner VDM embutido na Ferramenta de Remoção de Software Malicioso (MRT.exe);
  • Extrair contêiner RMDX bruto sem descompactar (opção -ec);
  • Mesclar arquivo VDM base com arquivo delta (opção -m);
  • Extrair todas as imagens PE dos contêineres descompactados/descriptografados/mesclados em tempo real (opção -e):
    • despejar VDLLs (Virtual DLLs);
    • despejar conteúdo do VFS (Sistema de Arquivos Virtual);
    • despejar imagens auxiliares de assinaturas;
    • despejar imagens GAPA (Analisador de Protocolo de Nível de Aplicação Genérico) usadas pelo NIS (Sistema de Inspeção de Rede);
    • o código pode ser adaptado para despejar partes específicas de tipo do banco de dados (não implementado);
  • Mais rápido que qualquer script.

Lista de imagens extraídas do MRT, (versão 5.71.15840.1) https://gist.githubusercontent.com/hfiref0x/e4b97fb7135c9a6f9f0787c07da0a99d/raw/d91e77f71aa96bdb98d121b1d915dc697ce85e2a/gistfile1.txt

Lista de imagens extraídas do WD, mpasbase.vdm (versão 1.291.0.0) https://gist.githubusercontent.com/hfiref0x/38e7845304d10c284220461c86491bdf/raw/39c999e59ff2a924932fe6db811555161596b4a7/gistfile1.txt

Lista de assinaturas NIS do NisBase.vdm (versão 119.0.0.0) https://gist.githubusercontent.com/hfiref0x/e9b3f185032fcd2afb31afe7bc9a05bd/raw/9bd9f9cc7c408acaff7b56b810c8597756d55d14/nis_sig.txt

Uso

wdextract file [-e] wdextract file [-ec] wdextract baseFile deltaFile -m [-e] wdextract baseFile -m deltaFile [-e]

  • file - nome do arquivo do contêiner VDM (arquivo *.vdm ou executável MRT.exe);
  • baseFile - nome do arquivo do contêiner VDM base;
  • deltaFile - nome do arquivo delta a ser mesclado com o arquivo base;
  • -e parâmetro opcional, extrair todas as partes de imagem PE encontradas do contêiner após descompactar/descriptografar/mesclar;
  • -ec extrair contêiner RMDX bruto sem processamento adicional (incompatível com as opções -e e -m);
  • -m mesclar arquivo VDM base com arquivo delta;
  • -mc verificar soma de verificação do arquivo mesclado.

Exemplo:

  • wdextract c:\wdbase\mpasbase.vdm
  • wdextract c:\wdbase\mpasbase.vdm -e
  • wdextract c:\wdbase\mrt.exe
  • wdextract c:\wdbase\mrt.exe -e
  • wdextract c:\wdbase\mpasbase.vdm -ec
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m
  • wdextract c:\wdbase\mpasbase.extracted c:\wdbase\mpasdlta.extracted -m -e
  • wdextract c:\wdbase\mpasbase.extracted -m c:\wdbase\mpasdlta.extracted [-e] [-mc]

Notas

  • O arquivo de entrada será descompactado/descriptografado para o diretório de origem como %originalname%.extracted (por exemplo, se o arquivo original for c:\wdbase\mpasbase.vdm, o descompactado será c:\wdbase\mpasbase.extracted). Contêineres brutos serão extraídos como %originalname%.rdmx. Arquivos mesclados serão salvos como %originalname%.merged. As partes de imagem serão despejadas no diretório "chunks" criado no diretório atual do wdextract (por exemplo, se wdextract for executado a partir de c:\wdbase, será o diretório c:\wdbase\chunks). Os arquivos de saída sempre sobrescrevem os existentes.
  • Ao usar o comando de mesclagem (-m), certifique-se de que está mesclando arquivos previamente descompactados/descriptografados pelo WDExtract. Por exemplo, se você deseja mesclar o delta para mpasbase.vdm que é mpasdlta.vdm, então você precisa descompactar mpasbase.vdm e mpasdlta.vdm e só então mesclar os resultados descompactados.

Compilação

  • Código fonte escrito em C;
  • Compilado com MSVS 2022/2026 com Windows SDK 19041 e superior instalado;
  • Pode ser compilado com versões anteriores do MSVS e SDKs.

Referências e ferramentas relacionadas

  • Script PowerShell para descompactar contêineres VDM compactados, https://gist.github.com/mattifestation/3af5a472e11b7e135273e71cb5fed866
  • Ferramentas do Emulador do Windows Defender, https://github.com/0xAlexei/WindowsDefenderTools
  • Portando Dynamic Link Libraries do Windows para Linux, https://github.com/taviso/loadlibrary
  • MpEnum, https://github.com/hfiref0x/MpEnum
  • libmpclient, https://github.com/UldisRinkevichs/libmpclient,
  • Formato VDM do Windows Defender, https://github.com/commial/experiments/tree/master/windows-defender/VDM

N.B.

Nenhum dado binário real despejado/extraído/descompactado está incluído ou será incluído neste repositório.

Uso de código de terceiros

Usa a Biblioteca de Compressão de Dados ZLIB (https://github.com/madler/zlib)

Autores

(c) 2019 - 2026 Projeto WDEXTRACT

Baixar ferramenta