
تجاوز التحكم في حساب المستخدم في ويندوز
إحباط التحكم في حساب المستخدم في ويندوز عن طريق استغلال الثغرة الخلفية المدمجة للرفع التلقائي (AutoElevate). يعرض هذا المشروع تقنيات مختلفة لتجاوز UAC ويعمل كمورد تعليمي لفهم آليات الأمان في ويندوز.
⚠️ تحذير: هذه الأداة تظهر ثغرات أمنية يمكن استغلالها بشكل ضار. استخدمها بمسؤولية وفقط في بيئات محكومة.
قم بتشغيل الملف التنفيذي من سطر الأوامر باستخدام الصيغة التالية:``` akagi32.exe [Method_Number] [Optional_Command]
أو```
akagi64.exe [Method_Number] [Optional_Command]
akagi32.exe 23 akagi64.exe 61 akagi32.exe 23 c:\windows\system32\calc.exe akagi64.exe 61 c:\windows\system32\charmap.exe
> **ملاحظة**: منذ الإصدار 3.5.0، تُعتبر جميع الطرق "المُصلّحة" سابقًا قديمة وتمت إزالتها. إذا كنت بحاجة إليها، استخدم [فرع v3.2.x](https://github.com/hfiref0x/UACME/tree/v3.2.x).
> **ملاحظة**: اعتبارًا من الإصدار 3.7.0، تمت إزالة الطرق "المُصلّحة" بين الإصدارين 3.5.0 و3.7.0 من جدول طرق UACMe. إذا كنت بحاجة إليها، استخدم [فرع v3.6.x_plus](https://github.com/hfiref0x/UACME/tree/v3.6.x_plus) لا يزال رمز هذه الطرق متاحًا في الفرع الحالي للأغراض التاريخية.
<details>
<summary>المفاتيح (انقر للتوسيع/الطي)</summary>1. المؤلف: Leo Davidson
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\sysprep\sysprep.exe
* المكون/المكونات: cryptbase.dll
* التنفيذ: ucmStandardAutoElevation
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 8.1 (9600)
* كيف: تم تعزيز sysprep.exe لعناصر LoadFrom في البيان
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
2. المؤلف: Leo Davidson (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\sysprep\sysprep.exe
* المكون/المكونات: ShCore.dll
* التنفيذ: ucmStandardAutoElevation
* يعمل من: Windows 8.1 (9600)
* تم الإصلاح في: Windows 10 TP (> 9600)
* كيف: تأثير جانبي لنقل ShCore.dll إلى \KnownDlls
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
3. المؤلف: Leo Davidson (مشتق) بواسطة WinNT/Pitou
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\oobe\setupsqm.exe
* المكون/المكونات: WdsCore.dll
* التنفيذ: ucmStandardAutoElevation
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 TH2 (10558)
* كيف: تأثير جانبي لإعادة تصميم OOBE
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
4. المؤلف: Jon Ericson, WinNT/Gootkit, mzH
* النوع: AppCompat
* الأسلوب: RedirectEXE Shim
* الهدف/الأهداف: \system32\cliconfg.exe
* المكون/المكونات: -
* التنفيذ: ucmShimRedirectEXE
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 TP (> 9600)
* كيف: تمت إزالة رفع الصلاحية التلقائي لـ Sdbinst.exe، KB3045645/KB3048097 لبقية إصدارات Windows
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
5. المؤلف: WinNT/Simda
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: ISecurityEditor
* الهدف/الأهداف: مفاتيح التسجيل HKLM
* المكون/المكونات: -
* التنفيذ: ucmSimdaTurnOffUac
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 TH1 (10147)
* كيف: تغيرت طريقة واجهة ISecurityEditor
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
6. المؤلف: Win32/Carberp
* النوع: اختراق DLL
* الأسلوب: WUSA
* الهدف/الأهداف: \ehome\mcx2prov.exe, \system32\migwiz\migwiz.exe
* المكون/المكونات: WdsCore.dll, CryptBase.dll, CryptSP.dll
* التنفيذ: ucmWusaMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 TH1 (10147)
* كيف: تمت إزالة خيار WUSA /extract
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
7. المؤلف: Win32/Carberp (مشتق)
* النوع: اختراق DLL
* الأسلوب: WUSA
* الهدف/الأهداف: \system32\cliconfg.exe
* المكون/المكونات: ntwdblib.dll
* التنفيذ: ucmWusaMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 TH1 (10147)
* كيف: تمت إزالة خيار WUSA /extract
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
8. المؤلف: Leo Davidson (مشتق) بواسطة Win32/Tilon
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\sysprep\sysprep.exe
* المكون/المكونات: Actionqueue.dll
* التنفيذ: ucmStandardAutoElevation
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 8.1 (9600)
* كيف: تم تعزيز sysprep.exe للـ LoadFrom في البيان
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
9. المؤلف: Leo Davidson, WinNT/Simda, Win32/Carberp (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation, ISecurityEditor, WUSA
* الهدف/الأهداف: مفاتيح التسجيل IFEO, \system32\cliconfg.exe
* المكون/المكونات: DLL لمحقِّق التطبيق (Application Verifier Dll) معرف من قبل المهاجم
* التنفيذ: ucmAvrfMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 TH1 (10147)
* كيف: تمت إزالة خيار WUSA /extract، تغيرت طريقة واجهة ISecurityEditor
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
10. المؤلف: WinNT/Pitou, Win32/Carberp (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation, WUSA
* الهدف/الأهداف: \system32\\{جديد}أو{موجود}\\{مرفوع الصلاحية تلقائيًا}.exe, مثلاً winsat.exe
* المكون/المكونات: DLL معرف من قبل المهاجم, مثلاً PowProf.dll, DevObj.dll
* التنفيذ: ucmWinSATMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 TH2 (10548)
* كيف: تعزيز التحكم في مسار التطبيقات المرتفعة الصلاحية في AppInfo
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
11. المؤلف: Jon Ericson, WinNT/Gootkit, mzH
* النوع: AppCompat
* الأسلوب: تصحيح الذاكرة Shim (Shim Memory Patch)
* الهدف/الأهداف: \system32\iscsicli.exe
* المكون/المكونات: شيل كود (shellcode) معدة من قبل المهاجم
* التنفيذ: ucmShimPatch
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 8.1 (9600)
* كيف: تمت إزالة رفع الصلاحية التلقائي لـ Sdbinst.exe، KB3045645/KB3048097 لبقية إصدارات Windows
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
12. المؤلف: Leo Davidson (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\sysprep\sysprep.exe
* المكون/المكونات: dbgcore.dll
* التنفيذ: ucmStandardAutoElevation
* يعمل من: Windows 10 TH1 (10240)
* تم الإصلاح في: Windows 10 TH2 (10565)
* كيف: تم تحديث بيان sysprep.exe
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
13. المؤلف: Leo Davidson (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\mmc.exe EventVwr.msc
* المكون/المكونات: elsext.dll
* التنفيذ: ucmMMCMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS1 (14316)
* كيف: تمت إزالة تابعية مفقودة
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
14. المؤلف: Leo Davidson, WinNT/Sirefef (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system\credwiz.exe, \system32\wbem\oobe.exe
* المكون/المكونات: netutils.dll
* التنفيذ: ucmSirefefMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 TH2 (10548)
* كيف: تعزيز التحكم في مسار التطبيقات المرتفعة الصلاحية في AppInfo
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
15. المؤلف: Leo Davidson, Win32/Addrop, Metasploit (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\cliconfg.exe
* المكون/المكونات: ntwdblib.dll
* التنفيذ: ucmGenericAutoelevation
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS1 (14316)
* كيف: تمت إزالة رفع الصلاحية التلقائي لـ Cliconfg.exe
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
16. المؤلف: Leo Davidson (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\GWX\GWXUXWorker.exe, \system32\inetsrv\inetmgr.exe
* المكون/المكونات: SLC.dll
* التنفيذ: ucmGWX
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS1 (14316)
* كيف: تعزيز التحكم في مسار التطبيقات المرتفعة الصلاحية في AppInfo وتعزيز inetmgr القابل للتنفيذ
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
17. المؤلف: Leo Davidson (مشتق)
* النوع: اختراق DLL (إعادة توجيه الاستيراد)
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\sysprep\sysprep.exe
* المكون/المكونات: unbcl.dll
* التنفيذ: ucmStandardAutoElevation2
* يعمل من: Windows 8.1 (9600)
* تم الإصلاح في: Windows 10 RS1 (14371)
* كيف: تم تحديث بيان sysprep.exe
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
18. المؤلف: Leo Davidson (مشتق)
* النوع: اختراق DLL (البيان)
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\taskhost.exe, \system32\tzsync.exe (أي ملف exe من Microsoft بدون بيان)
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmAutoElevateManifest
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS1 (14371)
* كيف: تمت مراجعة منطق تحليل البيان
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
19. المؤلف: Leo Davidson (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\inetsrv\inetmgr.exe
* المكون/المكونات: MsCoree.dll
* التنفيذ: ucmInetMgrMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS1 (14376)
* كيف: تعزيز بيان inetmgr.exe القابل للتنفيذ، MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
20. المؤلف: Leo Davidson (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\mmc.exe, Rsop.msc
* المكون/المكونات: WbemComn.dll
* التنفيذ: ucmMMCMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS3 (16232)
* كيف: يتطلب الهدف أن يكون wbemcomn.dll موقعًا من Microsoft
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
21. المؤلف: Leo Davidson (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation, SxS DotLocal
* الهدف/الأهداف: \system32\sysprep\sysprep.exe
* المكون/المكونات: comctl32.dll
* التنفيذ: ucmSXSMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS3 (16232)
* كيف: MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
22. المؤلف: Leo Davidson (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation, SxS DotLocal
* الهدف/الأهداف: \system32\consent.exe
* المكون/المكونات: comctl32.dll
* التنفيذ: ucmSXSMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 11 24H2/25H2 (26100/26200)
* كيف: تغييرات داخلية في محمل Windows، consent!MitigationPolicy->ProcessSignaturePolicy->MicrosoftSignedOnly
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
23. المؤلف: Leo Davidson (مشتق)
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\pkgmgr.exe
* المكون/المكونات: DismCore.dll
* التنفيذ: ucmDismMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v2.5.1
24. المؤلف: BreakingMalware
* النوع: واجهة Shell API
* الأسلوب: توسيع متغيرات البيئة
* الهدف/الأهداف: \system32\CompMgmtLauncher.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmCometMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS2 (15031)
* كيف: تمت إزالة رفع الصلاحية التلقائي لـ CompMgmtLauncher.exe
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
25. المؤلف: Enigma0x3
* النوع: واجهة Shell API
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\EventVwr.exe, \system32\CompMgmtLauncher.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmHijackShellCommandMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS2 (15031)
* كيف: إعادة تصميم EventVwr.exe، وإزالة رفع الصلاحية التلقائي لـ CompMgmtLauncher.exe
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
26. المؤلف: Enigma0x3
* النوع: حالة سباق (Race Condition)
* الأسلوب: الكتابة فوق الملف
* الهدف/الأهداف: %temp%\GUID\dismhost.exe
* المكون/المكونات: LogProvider.dll
* التنفيذ: ucmDiskCleanupRaceCondition
* يعمل من: Windows 10 TH1 (10240)
* متوافق مع AlwaysNotify
* تم الإصلاح في: Windows 10 RS2 (15031)
* كيف: تغيير أذونات أمان الملف
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
27. المؤلف: ExpLife
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: IARPUninstallStringLauncher
* الهدف/الأهداف: معرف من قبل المهاجم
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmUninstallLauncherMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS3 (16199)
* كيف: تمت إزالة واجهة UninstallStringLauncher من قائمة COMAutoApprovalList
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
28. المؤلف: استغلال (Exploit/Sandworm)
* النوع: مكون مدرج في القائمة البيضاء
* الأسلوب: InfDefaultInstall
* الهدف/الأهداف: معرف من قبل المهاجم
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmSandwormMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 8.1 (9600)
* كيف: تمت إزالة InfDefaultInstall.exe من g_lpAutoApproveEXEList (MS14-060)
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
29. المؤلف: Enigma0x3
* النوع: واجهة Shell API
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\sdclt.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmAppPathMethod
* يعمل من: Windows 10 TH1 (10240)
* تم الإصلاح في: Windows 10 RS3 (16215)
* كيف: تحديث واجهة Shell API
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
30. المؤلف: Leo Davidson (مشتق), lhc645
* النوع: اختراق DLL
* الأسلوب: سجل WOW64 (WOW64 logger)
* الهدف/الأهداف: \syswow64\\{أي ملف exe مرتفع الصلاحية، مثلاً wusa.exe}
* المكون/المكونات: wow64log.dll
* التنفيذ: ucmWow64LoggerMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 11 24H2/25H2 (26100/26200)
* كيف: تغييرات داخلية في محمل Windows
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
31. المؤلف: Enigma0x3
* النوع: واجهة Shell API
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\sdclt.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmSdcltIsolatedCommandMethod
* يعمل من: Windows 10 TH1 (10240)
* تم الإصلاح في: Windows 10 RS4 (17025)
* كيف: تحديث واجهة Shell API / مكونات Windows
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
32. المؤلف: xi-tauw
* النوع: اختراق DLL
* الأسلوب: تجاوز UIPI باستخدام تطبيق uiAccess
* الهدف/الأهداف: \Program Files\Windows Media Player\osk.exe, \system32\EventVwr.exe, \system32\mmc.exe
* المكون/المكونات: duser.dll, osksupport.dll
* التنفيذ: ucmUiAccessMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v2.7.1
33. المؤلف: winscripting.blog
* النوع: واجهة Shell API
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\fodhelper.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmShellRegModMethod
* يعمل من: Windows 10 TH1 (10240)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v2.7.2
34. المؤلف: James Forshaw
* النوع: واجهة Shell API
* الأسلوب: توسيع متغيرات البيئة
* الهدف/الأهداف: \system32\svchost.exe عبر \system32\schtasks.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmDiskCleanupEnvironmentVariable
* يعمل من: Windows 8.1 (9600)
* متوافق مع AlwaysNotify
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v2.7.2
35. المؤلف: CIA & James Forshaw
* النوع: انتحال الهوية (Impersonation)
* الأسلوب: التلاعب بالرمز المميز (Token Manipulations)
* الهدف/الأهداف: التطبيقات المرتفعة الصلاحية تلقائيًا
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmTokenModification
* يعمل من: Windows 7 (7600)
* متوافق مع AlwaysNotify، راجع الملاحظة
* تم الإصلاح في: Windows 10 RS5 (17686)
* كيف: تمت إضافة فحص إضافي للرمز المميز للوصول في ntoskrnl.exe->SeTokenCanImpersonate
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
36. المؤلف: Thomas Vanhoutte المعروف بـ SandboxEscaper
* النوع: حالة سباق (Race condition)
* الأسلوب: نقطة إعادة التحليل NTFS واختراق DLL
* الهدف/الأهداف: wusa.exe, pkgmgr.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmJunctionMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 11 24H2/25H2 (26100/26200)
* كيف: تغييرات WUSA
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
37. المؤلف: Ernesto Fernandez, Thomas Vanhoutte
* النوع: اختراق DLL
* الأسلوب: SxS DotLocal, نقطة إعادة التحليل NTFS
* الهدف/الأهداف: \system32\dccw.exe
* المكون/المكونات: GdiPlus.dll
* التنفيذ: ucmSXSDccwMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 11 24H2/25H2 (26100/26200)
* كيف: تغييرات داخلية في محمل Windows، تغييرات WUSA
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
38. المؤلف: Clement Rouault
* النوع: مكون مدرج في القائمة البيضاء
* الأسلوب: انتحال سطر الأوامر APPINFO
* الهدف/الأهداف: \system32\mmc.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmHakrilMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v2.7.6
39. المؤلف: Stefan Kanthak
* النوع: اختراق DLL
* الأسلوب: ملف تعريف .NET (Code Profiler)
* الهدف/الأهداف: \system32\mmc.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmCorProfilerMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v2.7.7
40. المؤلف: Ruben Boonen
* النوع: اختراق معالج COM (COM Handler Hijack)
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\mmc.exe, \system32\recdisc.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmCOMHandlersMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 19H1 (18362)
* كيف: تأثير جانبي لتغييرات Windows
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
41. المؤلف: Oddvar Moe
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: ICMLuaUtil
* الهدف/الأهداف: معرف من قبل المهاجم
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmCMLuaUtilShellExecMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v2.7.9
42. المؤلف: BreakingMalware و Enigma0x3
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: IFwCplLua
* الهدف/الأهداف: معرف من قبل المهاجم
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmFwCplLuaMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS4 (17134)
* كيف: تحديث واجهة Shell API
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
43. المؤلف: Oddvar Moe (مشتق)
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: IColorDataProxy, ICMLuaUtil
* الهدف/الأهداف: معرف من قبل المهاجم
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmDccwCOMMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v2.8.3
44. المؤلف: bytecode77
* النوع: واجهة Shell API
* الأسلوب: توسيع متغيرات البيئة
* الهدف/الأهداف: عمليات متعددة مرتفعة الصلاحية تلقائيًا
* المكون/المكونات: متنوعة حسب الهدف
* التنفيذ: ucmVolatileEnvMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS3 (16299)
* كيف: تجاهل متغيرات دليل النظام الحالية للمستخدم أثناء إنشاء العملية
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
45. المؤلف: bytecode77
* النوع: واجهة Shell API
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\slui.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmSluiHijackMethod
* يعمل من: Windows 8.1 (9600)
* تم الإصلاح في: Windows 10 20H1 (19041)
* كيف: تأثير جانبي لتغييرات Windows
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
46. المؤلف: مجهول (Anonymous)
* النوع: حالة سباق (Race Condition)
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\BitlockerWizardElev.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmBitlockerRCMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS4 (>16299)
* كيف: تحديث واجهة Shell API
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
47. المؤلف: clavoillotte & 3gstudent
* النوع: اختراق معالج COM (COM Handler Hijack)
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\mmc.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmCOMHandlersMethod2
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 19H1 (18362)
* كيف: تأثير جانبي لتغييرات Windows
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
48. المؤلف: deroko
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: ISPPLUAObject
* الهدف/الأهداف: معرف من قبل المهاجم
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmSPPLUAObjectMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS5 (17763)
* كيف: تغيرت طريقة واجهة ISPPLUAObject
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
49. المؤلف: RinN
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: ICreateNewLink
* الهدف/الأهداف: \system32\TpmInit.exe
* المكون/المكونات: WbemComn.dll
* التنفيذ: ucmCreateNewLinkMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS1 (14393)
* كيف: تأثير جانبي لإدخال قائمة COMAutoApprovalList في consent.exe
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
50. المؤلف: مجهول (Anonymous)
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: IDateTimeStateWrite, ISPPLUAObject
* الهدف/الأهداف: خدمة w32time
* المكون/المكونات: w32time.dll
* التنفيذ: ucmDateTimeStateWriterMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS5 (17763)
* كيف: تأثير جانبي لتغيير واجهة ISPPLUAObject
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
51. المؤلف: bytecode77 (مشتق)
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: IAccessibilityCplAdmin
* الهدف/الأهداف: \system32\rstrui.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmAcCplAdminMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS4 (17134)
* كيف: تحديث واجهة Shell API
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
52. المؤلف: David Wells
* النوع: مكون مدرج في القائمة البيضاء
* الأسلوب: إساءة استخدام تحليل المسار AipNormalizePath
* الهدف/الأهداف: معرف من قبل المهاجم
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmDirectoryMockMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 11 24H2/25H2 (26100/26200)
* كيف: تغييرات appinfo
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
53. المؤلف: Emeric Nasi
* النوع: واجهة Shell API
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\sdclt.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmShellRegModMethod
* يعمل من: Windows 10 (14393)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.1.3
54. المؤلف: egre55
* النوع: اختراق DLL
* الأسلوب: إساءة استخدام بحث مسار DLL
* الهدف/الأهداف: \syswow64\SystemPropertiesAdvanced.exe وغيرها من SystemProperties*.exe
* المكون/المكونات: \AppData\Local\Microsoft\WindowsApps\srrstr.dll
* التنفيذ: ucmEgre55Method
* يعمل من: Windows 10 (14393)
* تم الإصلاح في: Windows 10 19H1 (18362)
* كيف: تم تحديث SysDm.cpl!_CreateSystemRestorePage لاستخدام استدعاء تحميل مكتبة آمن
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
55. المؤلف: James Forshaw
* النوع: اختراق واجهة المستخدم الرسومية (GUI Hack)
* الأسلوب: تجاوز UIPI باستخدام تعديل الرمز المميز
* الهدف/الأهداف: \system32\osk.exe, \system32\msconfig.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmTokenModUIAccessMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS5 (17763)، جزء من التصحيح، عام 2024
* كيف: عندما يتم خفض مستوى تكامل الرمز المميز لـ UIAccess، تتم إزالة خاصية UIAccess
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
56. المؤلف: Hashim Jawad
* النوع: واجهة Shell API
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\WSReset.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmShellRegModMethod2
* يعمل من: Windows 10 (17134)
* تم الإصلاح في: Windows 11 (22000)
* كيف: إعادة تصميم مكونات Windows
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
57. المؤلف: Leo Davidson (مشتق) بواسطة Win32/Gapz
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\sysprep\sysprep.exe
* المكون/المكونات: unattend.dll
* التنفيذ: ucmStandardAutoElevation
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 8.1 (9600)
* كيف: تم تعزيز sysprep.exe لعناصر LoadFrom في البيان
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
58. المؤلف: RinN
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: IEditionUpgradeManager
* الهدف/الأهداف: \system32\clipup.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmEditionUpgradeManagerMethod
* يعمل من: Windows 10 (14393)
* تم الإصلاح في: Windows 11 24H2/25H2 (26100/26200)
* كيف: تجاهل متغير البيئة %windir% للمستخدم الحالي
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
59. المؤلف: James Forshaw
* النوع: AppInfo ALPC
* الأسلوب: RAiLaunchAdminProcess و DebugObject
* الهدف/الأهداف: معرف من قبل المهاجم
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmDebugObjectMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.2.3
60. المؤلف: Enigma0x3 (مشتق) بواسطة WinNT/Glupteba
* النوع: واجهة Shell API
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\CompMgmtLauncher.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmGluptebaMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS2 (15063)
* كيف: تمت إزالة رفع الصلاحية التلقائي لـ CompMgmtLauncher.exe
* حالة الكود: تمت إزالته بدءًا من v3.5.0 :tractor:
61. المؤلف: Enigma0x3/bytecode77 (مشتق) بواسطة Nassim Asrir
* النوع: واجهة Shell API
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\slui.exe, \system32\changepk.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmShellRegModMethod
* يعمل من: Windows 10 (14393)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.2.5
62. المؤلف: winscripting.blog
* النوع: واجهة Shell API
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\computerdefaults.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmShellRegModMethod
* يعمل من: Windows 10 RS4 (17134)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.2.6
63. المؤلف: Arush Agarampur
* النوع: اختراق DLL
* الأسلوب: ISecurityEditor
* الهدف/الأهداف: عناصر ذاكرة التخزين المؤقت للصور الأصلية (Native Image Cache)
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmNICPoisonMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.2.7
64. المؤلف: Arush Agarampur
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: IIEAxiAdminInstaller, IIEAxiInstaller2, IFileOperation
* الهدف/الأهداف: ذاكرة التخزين المؤقت لتثبيت إضافات Internet Explorer
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmIeAddOnInstallMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.5.1
65. المؤلف: Arush Agarampur
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: IWscAdmin
* الهدف/الأهداف: اختراق بروتوكول Shell (Shell Protocol Hijack)
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmWscActionProtocolMethod
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 11 24H2 (26100)
* كيف: تأثير جانبي لتغييرات Windows
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
66. المؤلف: Arush Agarampur
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: IFwCplLua, اختراق بروتوكول Shell
* الهدف/الأهداف: إدخال تسجيل بروتوكول Shell ومتغيرات البيئة
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmFwCplLuaMethod2
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 11 24H2 (26100)
* كيف: تأثير جانبي لتغييرات Windows
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
67. المؤلف: Arush Agarampur
* النوع: واجهة Shell API
* الأسلوب: اختراق بروتوكول Shell
* الهدف/الأهداف: \system32\fodhelper.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmMsSettingsProtocolMethod
* يعمل من: Windows 10 TH1 (10240)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.5.4
68. المؤلف: Arush Agarampur
* النوع: واجهة Shell API
* الأسلوب: اختراق بروتوكول Shell
* الهدف/الأهداف: \system32\wsreset.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmMsStoreProtocolMethod
* يعمل من: Windows 10 RS5 (17763)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.5.5
69. المؤلف: Arush Agarampur
* النوع: واجهة Shell API
* الأسلوب: توسيع متغيرات البيئة، اختراق DLL
* الهدف/الأهداف: \system32\taskhostw.exe
* المكون/المكونات: pcadm.dll
* التنفيذ: ucmPcaMethod
* يعمل من: Windows 7 (7600)
* متوافق مع AlwaysNotify
* تم الإصلاح في: Windows 11 24H2/25H2 (26100)
* كيف: تجاهل متغير البيئة %windir% للمستخدم الحالي
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
70. المؤلف: V3ded
* النوع: واجهة Shell API
* الأسلوب: التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \system32\fodhelper.exe, \system32\computerdefaults.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmShellRegModMethod3
* يعمل من: Windows 10 (10240)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.5.7
71. المؤلف: Arush Agarampur
* النوع: اختراق DLL
* الأسلوب: ISecurityEditor
* الهدف/الأهداف: عناصر ذاكرة التخزين المؤقت للصور الأصلية (Native Image Cache)
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmNICPoisonMethod2
* يعمل من: Windows 7 RTM (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.5.8
72. المؤلف: Emeric Nasi
* النوع: اختراق DLL
* الأسلوب: إساءة استخدام بحث مسار DLL
* الهدف/الأهداف: \syswow64\msdt.exe, \system32\sdiagnhost.exe
* المكون/المكونات: BluetoothDiagnosticUtil.dll
* التنفيذ: ucmMsdtMethod
* يعمل من: Windows 10 (10240)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.5.9
73. المؤلف: orange_8361 و antonioCoco
* النوع: واجهة Shell API
* الأسلوب: إلغاء تسلسل .NET (.NET deserialization)
* الهدف/الأهداف: \system32\mmc.exe EventVwr.msc
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmDotNetSerialMethod
* يعمل من: Windows 7 RTM (7600)
* تم الإصلاح في: Windows 11 24H2/25H2 (26100)
* كيف: إعادة تصميم EventViewer
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
74. المؤلف: zcgonvh
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: IElevatedFactoryServer
* الهدف/الأهداف: معرف من قبل المهاجم
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmVFServerTaskSchedMethod
* يعمل من: Windows 8.1 (9600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.6.1
75. المؤلف: zcgonvh (مشتق) بواسطة Wh04m1001
* النوع: واجهة COM مرتفعة الصلاحية
* الأسلوب: IDiagnosticProfile
* الهدف/الأهداف: معرف من قبل المهاجم
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmVFServerDiagProfileMethod
* يعمل من: Windows 7 RTM (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.6.2
76. المؤلف: HackerHouse
* النوع: اختراق DLL
* الأسلوب: إساءة استخدام بحث مسار DLL، التلاعب بمفاتيح التسجيل
* الهدف/الأهداف: \syswow64\iscsicpl.exe
* المكون/المكونات: iscsiexe.dll
* التنفيذ: ucmIscsiCplMethod
* يعمل من: Windows 7 RTM (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.6.3
77. المؤلف: Arush Agarampur
* النوع: اختراق DLL
* الأسلوب: IFileOperation
* الهدف/الأهداف: \system32\mmc.exe
* المكون/المكونات: atl.dll
* التنفيذ: ucmAtlHijackMethod
* يعمل من: Windows 7 RTM (7600)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.6.4
78. المؤلف: antonioCoco
* النوع: انتحال الهوية (Impersonation)
* الأسلوب: مخطط SSPI (SSPI Datagram)
* الهدف/الأهداف: معرف من قبل المهاجم
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmSspiDatagramMethod
* يعمل من: Windows 7 RTM (7600)
* متوافق مع AlwaysNotify
* تم الإصلاح في: Windows 10 (19041)، جزء من التصحيح، عام 2024؟
* كيف: تأثير جانبي لتغييرات Windows
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
79. المؤلف: James Forshaw و Stefan Kanthak
* النوع: اختراق واجهة المستخدم الرسومية (GUI Hack)
* الأسلوب: تجاوز UIPI باستخدام تعديل الرمز المميز
* الهدف/الأهداف: \system32\osk.exe, \system32\mmc.exe
* المكون/المكونات: معرف من قبل المهاجم
* التنفيذ: ucmTokenModUIAccessMethod2
* يعمل من: Windows 7 (7600)
* تم الإصلاح في: Windows 10 RS5 (17763)، جزء من التصحيح، عام 2024
* كيف: عندما يتم خفض مستوى تكامل الرمز المميز لـ UIAccess، تتم إزالة خاصية UIAccess
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
80. المؤلف: R41N3RZUF477
* النوع: واجهة Shell API
* الأسلوب: توسيع متغيرات البيئة، اختراق DLL
* الهدف/الأهداف: \system32\taskhostw.exe
* المكون/المكونات: PerformanceTraceHandler.dll
* التنفيذ: ucmRequestTraceMethod
* يعمل من: Windows 11 (26100)
* متوافق مع AlwaysNotify
* تم الإصلاح في: Windows 11 25H2 (26200)
* كيف: تأثير جانبي لتغييرات Windows
* حالة الكود: تمت إزالته بدءًا من v3.7.0 :tractor:
81. المؤلف: R41N3RZUF477
* النوع: واجهة Shell API
* الأسلوب: توسيع متغيرات البيئة، اختراق DLL، تجاوز UIPI
* الهدف/الأهداف: \system32\QuickAssist.exe
* المكون/المكونات: EmbeddedBrowserWebView.dll
* التنفيذ: ucmQuickAssistMethod
* يعمل من: Windows 10 (19041)
* متوافق مع AlwaysNotify
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.6.8
82. المؤلف: WZ
* النوع: واجهة Shell API
* الأسلوب: UICleanmgrAdminHelper, UICleanmgrHelper
* الهدف/الأهداف: \system32\SystemSettingsAdminFlows.exe
* المكون/المكونات: Action.exe
* التنفيذ: ucmCleanMgrAdminMethod
* يعمل من: Windows 10 (19041)
* تم الإصلاح في: غير مُصلح :see_no_evil:
* كيف: -
* حالة الكود: تمت إضافته في v3.7.0</details>
**ملاحظات مهمة:**
* تم تنفيذ الطرق 30 و63 وما بعدها فقط في الإصدار x64
* تتطلب الطريقة 30 x64 لأنها تستغل ميزة نظام WOW64
* الطريقة 55 مُدرجة أساسًا للأغراض التعليمية وقد لا تكون موثوقة
* تتطلب الطريقة 78 ألا تكون كلمة مرور حساب المستخدم الحالي فارغة
## تحذير
⚠️ **معلومات أمنية هامة حول الاستخدام**:
* تُظهر هذه الأداة **فقط طرق تجاوز UAC المعروفة عمومًا** والتي تستخدمها البرامج الضارة. تعيد تنفيذ بعض التقنيات بطرق مختلفة لتحسين المفاهيم الأصلية.
* **ليست مخصصة لاختبار برامج مكافحة الفيروسات** وليست مضمونة العمل في بيئات بها برامج أمنية عدوانية. استخدمها مع برامج مكافحة فيروسات نشطة على مسؤوليتك الخاصة.
* قد تضع العديد من حلول مكافحة الفيروسات علامة على هذه الأداة كـ "HackTool" - وهذا سلوك متوقع نظرًا لقدراتها.
* **تنظيف ما بعد الاستخدام**: إذا كنت تشغلها على نظام إنتاج، تأكد من إزالة جميع منتجات البرنامج بعد ذلك. راجع الكود المصدري للحصول على تفاصيل حول الملفات التي يتم إسقاطها في مجلدات النظام.
* تم تطوير معظم الطرق بشكل أساسي لأنظمة x64. على الرغم من أن العديد منها يمكن أن يعمل على x86-32 مع تعديلات طفيفة، إلا أن دعم 32 بت ليس محور تركيز هذا المشروع.
* للحصول على شرح رسمي من Microsoft حول سبب استمرار وجود تجاوزات UAC، راجع: [موقف Microsoft من UAC](https://devblogs.microsoft.com/oldnewthing/20160816-00/?p=94105)
# سياسة دعم واختبار ويندوز 10
* يتم اختبار UACMe فقط مع متغيرات LSTB/LTSC (1607/1809) والإصدارات الحالية RTM-1
* على سبيل المثال: إذا كان الإصدار الحالي هو 2004، فسيتم اختباره على 2004 (19041) والإصدار السابق 1909 (18363)
* لا يتم دعم إصدارات Insider حيث قد يتم إصلاح الطرق في إصدارات المعاينة
# إجراءات الحماية
الحماية الأكثر فعالية ضد تقنيات تجاوز UAC هي استخدام حساب بدون صلاحيات إدارية.
# تعليمات البناء
UACMe مكتوب بلغة C ويتطلب Microsoft Visual Studio 2019 أو إصدار أحدث لبناءه من المصدر.
### المتطلبات الأساسية
* **بيئة التطوير المتكاملة (IDE)**: Microsoft Visual Studio 2019/2022/2026 والإصدارات الأحدث
* **متطلبات SDK**:
* Windows 8.1 أو Windows 10/11 SDK (مُختبر مع إصدار 19041/26100)
### خطوات البناء
1. **تكوين مجموعة أدوات النظام الأساسي** (Project->Properties->General):
* لـ Visual Studio 2022: حدد v143
* لـ Visual Studio 2026: حدد v145
2. **تعيين إصدار النظام الأساسي المستهدف** (Project->Properties->General):
* لـ v140: حدد 8.1 (يجب تثبيت Windows 8.1 SDK)
* لـ v141 والإصدارات الأحدث: حدد 10
3. **عملية البناء**:
* ترجمة وحدات التحميل (payload units)
* ترجمة وحدة Naka
* تشفير جميع وحدات التحميل باستخدام وحدة Naka
* إنشاء كتل سرية لهذه الوحدات باستخدام وحدة Naka
* نقل الوحدات المُجمَّعة والكتل السرية إلى دليل Akagi\Bin
* إعادة بناء Akagi
> **ملاحظة**: لا يتم توفير ثنائيات مُجمَّعة ولن يتم توفيرها أبدًا. هذا بمثابة حاجز ضد الاستخدام الضار ويساعد في الحفاظ على الغرض التعليمي لهذا المشروع.
## إخلاء المسؤولية القانوني
* هذه الأداة مقدمة **لأغراض تعليمية وبحثية فقط**
* نحن لا نتحمل أي مسؤولية عن استخدام هذه الأداة في أنشطة ضارة
* لا توجد لدينا أي انتماءات مع أي "شركة أمان" تستخدم هذا الرمز في أنشطة تجارية
* مستودع GitHub هذا (hfiref0x/UACME) هو المصدر الوحيد الحقيقي لرمز UACMe
# الدعم
إذا وجدت هذا المشروع مثيرًا للاهتمام، يمكنك شراء قهوة لي
BTC (بيتكوين): bc1qzkvtpa0053cagf35dqmpvv9k8hyrwl7krwdz84q39mcpy68y6tmqsju0g4
# المراجع
* القائمة البيضاء لـ UAC في ويندوز 7، http://www.pretentiousname.com/misc/win7_uac_whitelist2.html
* توافق التطبيقات الخبيثة (Shims)، https://www.blackhat.com/docs/eu-15/materials/eu-15-Pierce-Defending-Against-Malicious-Application-Compatibility-Shims-wp.pdf
* مدونة Junfeng Zhang من فريق تطوير WinSxS، https://blogs.msdn.microsoft.com/junfeng/
* ما بعد مفتاح Run الجيد، سلسلة مقالات، http://www.hexacorn.com/blog
* موضوع KernelMode.Info UACMe، https://www.kernelmode.info/forum/viewtopicf985.html?f=11&t=3643
* حقن الأوامر/الارتقاء - إعادة النظر في متغيرات البيئة، https://breakingmalware.com/vulnerabilities/command-injection-and-elevation-environment-variables-revisited
* تجاوز UAC "بدون ملفات" باستخدام eventvwr.exe واختراق التسجيل، https://enigma0x3.net/2016/08/15/fileless-uac-bypass-using-eventvwr-exe-and-registry-hijacking/
* تجاوز UAC على ويندوز 10 باستخدام تنظيف القرص، https://enigma0x3.net/2016/07/22/bypassing-uac-on-windows-10-using-disk-cleanup/
* استخدام واجهة COM IARPUninstallStringLauncher لتجاوز UAC، http://www.freebuf.com/articles/system/116611.html
* تجاوز UAC باستخدام مسارات التطبيقات (App Paths)، https://enigma0x3.net/2017/03/14/bypassing-uac-using-app-paths/
* تجاوز UAC "بدون ملفات" باستخدام sdclt.exe، https://enigma0x3.net/2017/03/17/fileless-uac-bypass-using-sdclt-exe/
* تجاوز UAC أو قصة عن ثلاث تصعيدات، https://habrahabr.ru/company/pm/blog/328008/
* استغلال متغيرات البيئة في المهام المجدولة لتجاوز UAC، https://tyranidslair.blogspot.ru/2017/05/exploiting-environment-variables-in.html
* الإدخال الأول: مرحبًا وتجاوز UAC بدون ملفات، https://winscripting.blog/2017/05/12/first-entry-welcome-and-uac-bypass/
* القراءة حول UAC في 3 أجزاء:
1. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-1.html
2. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-2.html
3. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-3.html
* بحث حول CMSTP.exe، https://msitpros.com/?p=3960
* تجاوز UAC عبر تطبيقات .NET ذات الصلاحيات المرتفعة، https://offsec.provadys.com/UAC-bypass-dotnet.html
* تجاوز UAC عن طريق محاكاة الدلائل الموثوقة، https://medium.com/tenable-techblog/uac-bypass-by-mocking-trusted-directories-24a96675f6e
* تجاوز UAC آخر لـ sdclt، http://blog.sevagas.com/?Yet-another-sdclt-UAC-bypass
* تجاوز UAC عبر SystemPropertiesAdvanced.exe واختراق DLL، https://egre55.github.io/system-properties-uac-bypass/
* الوصول إلى رموز الوصول لـ UIAccess، https://tyranidslair.blogspot.com/2019/02/accessing-access-tokens-for-uiaccess.html
* تجاوز UAC بدون ملفات في ثنائي متجر ويندوز، https://www.activecyber.us/1/post/2019/03/windows-uac-bypass.html
* استدعاء خوادم RPC المحلية لـ Windows من .NET، https://googleprojectzero.blogspot.com/2019/12/calling-local-windows-rpc-servers-from.html
* استغلال تصعيد الصلاحيات المحلية لتجاوز UAC في ويندوز 10، https://packetstormsecurity.com/files/155927/Microsoft-Windows-10-Local-Privilege-Escalation.html
* UACMe 3.5، WD وطرق التخفيف، https://swapcontext.blogspot.com/2020/10/uacme-35-wd-and-ways-of-mitigation.html
* تجاوزات UAC من COMAutoApprovalList، https://swapcontext.blogspot.com/2020/11/uac-bypasses-from-comautoapprovallist.html
* استخدام المعرفات البرمجية (ProgIDs) لتجاوزات UAC، https://v3ded.github.io/redteam/utilizing-programmatic-identifiers-progids-for-uac-bypasses
* تجاوز UAC عبر اختراق DLL لـ MSDT، https://blog.sevagas.com/?MSDT-DLL-Hijack-UAC-bypass
* تجاوز UAC من خلال ثغرة إلغاء التسلسل في .NET في eventvwr.exe، https://twitter.com/orange_8361/status/1518970259868626944
* دليل جدولة المهام المتقدمة في ويندوز - الجزء 2: من COM إلى تجاوز UAC والحصول على SYSTEM مباشرة، http://www.zcgonvh.com/post/Advanced_Windows_Task_Scheduler_Playbook-Part.2_from_COM_to_UAC_bypass_and_get_SYSTEM_dirtectly.html
* تجاوز UAC باستخدام سياقات مخطط بيانات SSPI، https://splintercod3.blogspot.com/p/bypassing-uac-with-sspi-datagram.html
* تخفيف بعض استغلالات UAC في ويندوز®، https://skanthak.hier-im-netz.de/uacamole.html
* إليك تجاوز لك، https://mp.weixin.qq.com/s/D_Hchnzlv18naeJrYVJi1A
# المؤلفون
(c) 2014 - 2026 مشروع UACMe