Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
HashDump-BypassEDR — Windows绕过EDR实现DumpHash | Kitploit
Tools/GitHubGitHub/aabysszg/hashdump-bypassedr
Password AttacksHash AnalysisIDS/IPS EvasionPost-ExploitationPenetration TestingRed Teaming
GitHubaabysszg/hashdump-bypassedr

HashDump-BypassEDR

Windows绕过EDR实现DumpHash

Repository anzeigen
25132vor 22 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

HashDump-BypassEDR

1# Projektübersicht

Durch die erweiterte Nutzung des vom System als vertrauenswürdig eingestuften Programms Reg.exe werden die Abfangpunkte der Antivirensoftware geschickt umgangen, wodurch das Ziel erreicht wird, EDR zu umgehen und Hashes zu dumpen.

Nach praktischen Tests ist diese Methode gegen Windows-Systeme wirksam, ihre Durchführung ist unkompliziert und sie besitzt realen Einsatzwert.

Praktische Artikel zu diesem Projekt:

  • So lässt sich EDR umgehen und DumpHash realisieren – AabyssZG'Blog
  • So lässt sich EDR umgehen und DumpHash realisieren – Nationale Cloud-Community für Cybersicherheit

Nach der Veröffentlichung des Artikels fand sich in inländischen und internationalen Communities kein vergleichbarer Ansatz, und ich hielt ihn ursprünglich für eine Weltpremiere. Später zeigten Kommentare von Followern jedoch, dass dieser Ansatz bereits zuvor von einem Experten im Ausland geteilt wurde: Dumping LSA secrets: a story about task decorrelation

Der Quellcode und die Releases zu diesem Artikel sind auf GitHub veröffentlicht. Das Teilen war nicht leicht – wenn Ihnen das Projekt gefällt, geben Sie ihm gerne einen Star. Vielen, vielen Dank!

2# Wichtige Schritte

2.1 Schritt 1: Export der REG-Dateien

Führen Sie auf dem Zielsystem den folgenden Befehl aus, um die .reg-Dateien zu exportieren:

root@kitploit:~
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg

2.2 Schritt 2: Wiederherstellung der Binärdateien auf dem lokalen Rechner

Laden Sie die .reg-Dateien aus Schritt 1 auf den lokalen Rechner herunter und führen Sie dort das PowerShell-Skript RegReduction.ps1 dieses Projekts aus, um die Binärdateien wiederherzustellen:

root@kitploit:~
.\RegReduction.ps1

Hinweis: Nach dem Herunterladen des Skripts von GitHub ist die Kodierung standardmäßig UTF-8; sie muss mit Notepad in ANSI (GB2312) geändert werden, damit das Skript normal ausgeführt werden kann.

powershell.png

2.3 Schritt 3: Abruf des BootKey

Führen Sie auf dem Zielsystem das ausführbare Programm BootKey.exe aus; der Quellcode befindet sich in der Datei BootKey.c dieses Projekts:

root@kitploit:~
BootKey.exe

BootKey.png

AV-Bypass-Test (2026.5.10): www.virustotal.com

Virustotal.png

2.4 Schritt 4: Abruf des Hash mit secretsdump

root@kitploit:~
python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

HashOut.png

3# Hinweise zu Berechtigungen

Dieser Artikel umfasst mehrere kritische Vorgänge; die Kernschritte auf dem Zielsystem sind jedoch nur zwei:

  • Export der kritischen Registrierungsinhalte mithilfe des Befehls reg.exe export;
  • Export des BootKey des Systems mithilfe von BootKey.exe.

Es wurden auch Tests mit verschiedenen Systemen durchgeführt, mit folgendem Ergebnis:

  • In praktischen Tests erfordert der Export der Registrierung mit dem Befehl reg.exe export unter Win10, Win11 und Windows Server 2025 SYSTEM-Rechte, während unter Windows Server 2022 und älteren Versionen dafür lediglich normale Administratorrechte erforderlich sind (keine SYSTEM-Rechte nötig). Ist die nach der Ausführung von reg.exe export exportierte Registrierungsdatei nur 1 KB groß, reichen die Berechtigungen nicht aus.
  • In praktischen Tests erfordert der Export des BootKey mit dem Extraktionsprogramm BootKey.exe keine Administratorrechte; zudem wird er von den meisten Antivirenprogrammen nicht erkannt bzw. blockiert (bisher hat keines der getesteten es erkannt).

🙏 4# Danke an alle Experten

Stargazers

Stargazers repo roster for @AabyssZG/HashDump-BypassEDR

Forkers

Forkers repo roster for @AabyssZG/HashDump-BypassEDR

Star History

Star History Chart

Tool herunterladen