
Windows绕过EDR实现DumpHash
सिस्टम के व्हाइटलिस्टेड प्रोग्राम Reg.exe के विस्तारित अनुप्रयोग के माध्यम से, एंटीवायरस के इंटरसेप्शन बिंदुओं को चतुराई से बायपास किया गया, और EDR को बायपास करके DumpHash का उद्देश्य प्राप्त किया गया।
वास्तविक परीक्षणों के अनुसार, यह विधि Windows परिवार के सिस्टम पर प्रभावी है, इसे करना कठिन नहीं है, और इसमें व्यावहारिक लड़ाकू मूल्य है।
इस परियोजना के व्यावहारिक लेख:
लेख प्रकाशित होने के बाद, घरेलू और विदेशी समुदायों में यही दृष्टिकोण नहीं मिला; मूल रूप से मैंने सोचा था कि यह दुनिया भर में पहला है। बाद में प्रशंसकों की टिप्पणियों के अनुसार, इस दृष्टिकोण को पहले विदेशों में एक विशेषज्ञ द्वारा साझा किया गया था: Dumping LSA secrets: a story about task decorrelation
इस लेख का सोर्स कोड और Release GitHub पर प्रकाशित किया गया है। साझा करना आसान नहीं है, अच्छा लगे तो एक Star दे दें, बहुत-बहुत धन्यवाद!
लक्ष्य मशीन पर निम्न कमांड चलाकर .reg फ़ाइल निर्यात करें
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg
पहले चरण की .reg फ़ाइल को स्थानीय मशीन पर डाउनलोड करें, फिर स्थानीय मशीन पर इस प्रोजेक्ट की RegReduction.ps1 PowerShell स्क्रिप्ट चलाकर बाइनरी फ़ाइलों को पुनर्स्थापित करें
.\RegReduction.ps1
नोट: GitHub से स्क्रिप्ट डाउनलोड करने के बाद एन्कोडिंग डिफ़ॉल्ट रूप से UTF-8 होती है; इसे नोटपैड में ANSI (GB2312) में बदलना आवश्यक है ताकि इसे सही ढंग से चलाया जा सके।

लक्ष्य मशीन पर BootKey.exe निष्पादन योग्य प्रोग्राम चलाएँ; इसका सोर्स कोड इस प्रोजेक्ट की BootKey.c फ़ाइल है।
BootKey.exe

एंटीवायरस बायपास परीक्षण (2026.5.10): www.virustotal.com

python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

इस लेख में कई महत्वपूर्ण ऑपरेशन हैं, लक्ष्य मशीन पर मुख्य चरण केवल दो हैं:
reg.exe export कमांड का उपयोग करके महत्वपूर्ण रजिस्ट्री सामग्री निर्यात करें;BootKey.exe का उपयोग करके सिस्टम का BootKey निर्यात करें।विभिन्न सिस्टमों पर भी परीक्षण किया गया, परिणाम इस प्रकार हैं:
reg.exe export कमांड से रजिस्ट्री निर्यात करने के लिए SYSTEM विशेषाधिकार की आवश्यकता होती है, जबकि Windows Server 2022 और उससे नीचे के वातावरण में reg.exe export कमांड से रजिस्ट्री निर्यात करने के लिए केवल सामान्य व्यवस्थापक विशेषाधिकार की आवश्यकता होती है (SYSTEM विशेषाधिकार की आवश्यकता नहीं है)। यदि reg.exe export कमांड से रजिस्ट्री निर्यात करने के बाद फ़ाइल का आकार केवल 1KB है, तो इसका मतलब है कि विशेषाधिकार अपर्याप्त हैं।BootKey.exe निष्कर्षण प्रोग्राम का उपयोग करके BootKey निर्यात करने के लिए व्यवस्थापक विशेषाधिकार की आवश्यकता नहीं होती है, और परीक्षणों में अधिकांश एंटीवायरस (अब तक मिले सभी एंटीवायरस) इसे ब्लॉक या फ्लैग नहीं करते हैं।