
Windows绕过EDR实现DumpHash
システムのホワイトリストプログラムである Reg.exe の拡張的な活用により、セキュリティソフトの検知ポイントを巧みに迂回し、EDRを回避してDumpHashを実現します。
実際のテストによると、この方法はWindows系システムに対して有効で、操作の難易度は低く、実戦での価値があります。
本プロジェクトの実戦記事:
記事の発表後、中国国内と海外のコミュニティで同じアイデアは見つからず、当初は世界初公開だと思っていました。その後のファンのコメントによると、このアイデアは以前に海外の達人が共有していました:Dumping LSA secrets: a story about task decorrelation
本記事のソースコードとReleaseはGithubで公開しています。共有は簡単なことではありません。良いと思っていただけた方はStarを付けていただけると幸いです。誠にありがとうございます!
ターゲットマシンでコマンドを実行して .reg ファイルをエクスポートします
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg
ステップ1の .reg ファイルをローカルマシンにダウンロードし、本プロジェクトの RegReduction.ps1 PowerShellスクリプトを実行してバイナリファイルを復元します
.\RegReduction.ps1
注記:Githubからスクリプトをダウンロードすると、エンコーディングはデフォルトでUTF-8になっているため、メモ帳でANSI(GB2312)に変更してからでないと正常に実行できません

ターゲットマシンで BootKey.exe 実行可能プログラムを実行します。ソースコードは本プロジェクトの BootKey.c ファイルです
BootKey.exe

検知回避テスト(2026.5.10):www.virustotal.com

python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

本記事にはいくつかの重要な操作がありますが、ターゲットマシン上のコアとなる手順は次の2つです:
reg.exe export コマンドを使用して重要なレジストリの内容をエクスポートします;BootKey.exe を使用してシステムのBootKeyをエクスポートします。異なるシステムでもテストを実施しました。結果は以下のとおりです:
reg.exe export コマンドを使用してレジストリをエクスポートするにはSYSTEM権限が必要ですが、Windows Server 2022以下の環境で reg.exe export コマンドを使用してレジストリをエクスポートする場合は通常の管理者権限だけで十分です(SYSTEM権限は不要)。reg.exe export コマンドでレジストリをエクスポートした後のファイルサイズがわずか1KBしかない場合は、権限が不足していることを意味します。BootKey.exe 抽出プログラムを使用してBootKeyをエクスポートする際に管理者権限は不要で、実際にテストしたほとんどのセキュリティソフト(現在遭遇したセキュリティソフトはどれも検知しません)は検知・駆除しません。