
UACME v3.7.1
Umgehung der Windows-Benutzerkontensteuerung
UACMe
Überwindung der Windows-Benutzerkontensteuerung durch Missbrauch der integrierten Windows AutoElevate-Hintertür. Dieses Projekt demonstriert verschiedene UAC-Umgehungstechniken und dient als Bildungsressource zum Verständnis der Windows-Sicherheitsmechanismen.
⚠️ Warnung: Dieses Tool demonstriert Sicherheitslücken, die böswillig ausgenutzt werden könnten. Verwenden Sie es verantwortungsbewusst und nur in kontrollierten Umgebungen.
Systemanforderungen
- Betriebssysteme: Windows 7/8/8.1/10/11 (x86-32/x64, Client, einige Methoden funktionieren jedoch auch auf Serverversionen)
- Benutzerkonto: Administratorkonto mit UAC auf Standardeinstellungen
Verwendung
Führen Sie die ausführbare Datei über die Befehlszeile mit der folgenden Syntax aus:``` akagi32.exe [Method_Number] [Optional_Command]
oder```
akagi64.exe [Method_Number] [Optional_Command]
Parameter:
- Method_Number: Nummer, die der UAC-Bypass-Methode entspricht (siehe Methodenliste unten)
- Optional_Command: Vollständiger Pfad zu einer ausführbaren Datei, die mit erhöhten Rechten ausgeführt werden soll
- Wenn nicht angegeben, startet das Programm eine erhöhte Eingabeaufforderung (%systemroot%\system32\cmd.exe)
Beispiele:```
akagi32.exe 23 akagi64.exe 61 akagi32.exe 23 c:\windows\system32\calc.exe akagi64.exe 61 c:\windows\system32\charmap.exe
> **Hinweis**: Seit Version 3.5.0 gelten alle zuvor als "gefixt" bezeichneten Methoden als veraltet und wurden entfernt. Wenn Sie sie benötigen, verwenden Sie den [v3.2.x-Zweig](https://github.com/hfiref0x/UACME/tree/v3.2.x).
> **Hinweis**: Ab Version 3.7.0 wurden die zwischen 3.5.0 und 3.7.0 als "gefixt" bezeichneten Methoden aus der UACMe-Methodentabelle entfernt. Wenn Sie sie benötigen, verwenden Sie den [v3.6.x_plus-Zweig](https://github.com/hfiref0x/UACME/tree/v3.6.x_plus) Der Code für diese Methoden ist aus historischen Gründen weiterhin im aktuellen Zweig verfügbar.
<details>
<summary>Schlüssel (Zum Auf-/Zuklappen klicken)</summary>1. Autor: Leo Davidson
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): cryptbase.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 8.1 (9600)
* Wie: sysprep.exe gehärtete LoadFrom-Manifest-Elemente
* Code-Status: entfernt ab v3.5.0 :tractor:
2. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): ShCore.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 8.1 (9600)
* Behoben in: Windows 10 TP (> 9600)
* Wie: Nebeneffekt der Verschiebung von ShCore.dll nach \KnownDlls
* Code-Status: entfernt ab v3.5.0 :tractor:
3. Autor: Leo Davidson Derivat von WinNT/Pitou
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\oobe\setupsqm.exe
* Komponente(n): WdsCore.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH2 (10558)
* Wie: Nebeneffekt der OOBE-Neugestaltung
* Code-Status: entfernt ab v3.5.0 :tractor:
4. Autor: Jon Ericson, WinNT/Gootkit, mzH
* Typ: AppCompat
* Methode: RedirectEXE-Shim
* Ziel(e): \system32\cliconfg.exe
* Komponente(n): -
* Implementierung: ucmShimRedirectEXE
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TP (> 9600)
* Wie: Sdbinst.exe-Autoelevation entfernt, KB3045645/KB3048097 für übrige Windows-Versionen
* Code-Status: entfernt ab v3.5.0 :tractor:
5. Autor: WinNT/Simda
* Typ: Erhöhte COM-Schnittstelle
* Methode: ISecurityEditor
* Ziel(e): HKLM-Registrierungsschlüssel
* Komponente(n): -
* Implementierung: ucmSimdaTurnOffUac
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH1 (10147)
* Wie: Die ISecurityEditor-Schnittstellenmethode wurde geändert
* Code-Status: entfernt ab v3.5.0 :tractor:
6. Autor: Win32/Carberp
* Typ: DLL-Hijack
* Methode: WUSA
* Ziel(e): \ehome\mcx2prov.exe, \system32\migwiz\migwiz.exe
* Komponente(n): WdsCore.dll, CryptBase.dll, CryptSP.dll
* Implementierung: ucmWusaMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH1 (10147)
* Wie: Option WUSA /extract entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
7. Autor: Win32/Carberp Derivat
* Typ: DLL-Hijack
* Methode: WUSA
* Ziel(e): \system32\cliconfg.exe
* Komponente(n): ntwdblib.dll
* Implementierung: ucmWusaMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH1 (10147)
* Wie: Option WUSA /extract entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
8. Autor: Leo Davidson Derivat von Win32/Tilon
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): Actionqueue.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 8.1 (9600)
* Wie: sysprep.exe gehärtetes LoadFrom-Manifest
* Code-Status: entfernt ab v3.5.0 :tractor:
9. Autor: Leo Davidson, WinNT/Simda, Win32/Carberp Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation, ISecurityEditor, WUSA
* Ziel(e): IFEO-Registrierungsschlüssel, \system32\cliconfg.exe
* Komponente(n): Vom Angreifer definierte Anwendungsverifier-DLL
* Implementierung: ucmAvrfMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH1 (10147)
* Wie: Option WUSA /extract entfernt, ISecurityEditor-Schnittstellenmethode geändert
* Code-Status: entfernt ab v3.5.0 :tractor:
10. Autor: WinNT/Pitou, Win32/Carberp Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation, WUSA
* Ziel(e): \system32\\{Neue}od{Existierende}\\{autoelevated}.exe, z. B. winsat.exe
* Komponente(n): Vom Angreifer definierte DLL, z. B. PowProf.dll, DevObj.dll
* Implementierung: ucmWinSATMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH2 (10548)
* Wie: Härtung der AppInfo-Pfadkontrolle für erhöhte Anwendungen
* Code-Status: entfernt ab v3.5.0 :tractor:
11. Autor: Jon Ericson, WinNT/Gootkit, mzH
* Typ: AppCompat
* Methode: Shim-Speicherpatch
* Ziel(e): \system32\iscsicli.exe
* Komponente(n): Vom Angreifer vorbereiteter Shellcode
* Implementierung: ucmShimPatch
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 8.1 (9600)
* Wie: Sdbinst.exe-Autoelevation entfernt, KB3045645/KB3048097 für übrige Windows-Versionen
* Code-Status: entfernt ab v3.5.0 :tractor:
12. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): dbgcore.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 10 TH1 (10240)
* Behoben in: Windows 10 TH2 (10565)
* Wie: sysprep.exe-Manifest aktualisiert
* Code-Status: entfernt ab v3.5.0 :tractor:
13. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\mmc.exe EventVwr.msc
* Komponente(n): elsext.dll
* Implementierung: ucmMMCMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14316)
* Wie: Fehlende Abhängigkeit entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
14. Autor: Leo Davidson, WinNT/Sirefef Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system\credwiz.exe, \system32\wbem\oobe.exe
* Komponente(n): netutils.dll
* Implementierung: ucmSirefefMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH2 (10548)
* Wie: Härtung der AppInfo-Pfadkontrolle für erhöhte Anwendungen
* Code-Status: entfernt ab v3.5.0 :tractor:
15. Autor: Leo Davidson, Win32/Addrop, Metasploit Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\cliconfg.exe
* Komponente(n): ntwdblib.dll
* Implementierung: ucmGenericAutoelevation
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14316)
* Wie: Cliconfg.exe-Autoelevation entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
16. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\GWX\GWXUXWorker.exe, \system32\inetsrv\inetmgr.exe
* Komponente(n): SLC.dll
* Implementierung: ucmGWX
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14316)
* Wie: Härtung der AppInfo-Pfadkontrolle für erhöhte Anwendungen und inetmgr-Ausführbarkeit
* Code-Status: entfernt ab v3.5.0 :tractor:
17. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack (Import-Weiterleitung)
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): unbcl.dll
* Implementierung: ucmStandardAutoElevation2
* Funktioniert ab: Windows 8.1 (9600)
* Behoben in: Windows 10 RS1 (14371)
* Wie: sysprep.exe-Manifest aktualisiert
* Code-Status: entfernt ab v3.5.0 :tractor:
18. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack (Manifest)
* Methode: IFileOperation
* Ziel(e): \system32\taskhost.exe, \system32\tzsync.exe (jede MS-EXE ohne Manifest)
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmAutoElevateManifest
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14371)
* Wie: Manifest-Parsing-Logik überprüft
* Code-Status: entfernt ab v3.5.0 :tractor:
19. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\inetsrv\inetmgr.exe
* Komponente(n): MsCoree.dll
* Implementierung: ucmInetMgrMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14376)
* Wie: Härtung des inetmgr.exe-Ausführungsmanifestes, MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
* Code-Status: entfernt ab v3.5.0 :tractor:
20. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\mmc.exe, Rsop.msc
* Komponente(n): WbemComn.dll
* Implementierung: ucmMMCMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS3 (16232)
* Wie: Ziel erfordert, dass wbemcomn.dll von MS signiert ist
* Code-Status: entfernt ab v3.5.0 :tractor:
21. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation, SxS DotLocal
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): comctl32.dll
* Implementierung: ucmSXSMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS3 (16232)
* Wie: MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
* Code-Status: entfernt ab v3.5.0 :tractor:
22. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation, SxS DotLocal
* Ziel(e): \system32\consent.exe
* Komponente(n): comctl32.dll
* Implementierung: ucmSXSMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: Interne Windows-Loader-Änderungen, consent!MitigationPolicy->ProcessSignaturePolicy->MicrosoftSignedOnly
* Code-Status: entfernt ab v3.7.0 :tractor:
23. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\pkgmgr.exe
* Komponente(n): DismCore.dll
* Implementierung: ucmDismMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.5.1
24. Autor: BreakingMalware
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen
* Ziel(e): \system32\CompMgmtLauncher.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmCometMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS2 (15031)
* Wie: CompMgmtLauncher.exe-Autoelevation entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
25. Autor: Enigma0x3
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\EventVwr.exe, \system32\CompMgmtLauncher.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmHijackShellCommandMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS2 (15031)
* Wie: EventVwr.exe neugestaltet, CompMgmtLauncher.exe-Autoelevation entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
26. Autor: Enigma0x3
* Typ: Race Condition
* Methode: Dateiüberschreibung
* Ziel(e): %temp%\GUID\dismhost.exe
* Komponente(n): LogProvider.dll
* Implementierung: ucmDiskCleanupRaceCondition
* Funktioniert ab: Windows 10 TH1 (10240)
* AlwaysNotify-kompatibel
* Behoben in: Windows 10 RS2 (15031)
* Wie: Dateisicherheitsberechtigungen geändert
* Code-Status: entfernt ab v3.5.0 :tractor:
27. Autor: ExpLife
* Typ: Erhöhte COM-Schnittstelle
* Methode: IARPUninstallStringLauncher
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmUninstallLauncherMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS3 (16199)
* Wie: UninstallStringLauncher-Schnittstelle aus COMAutoApprovalList entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
28. Autor: Exploit/Sandworm
* Typ: Whitelist-Komponente
* Methode: InfDefaultInstall
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmSandwormMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 8.1 (9600)
* Wie: InfDefaultInstall.exe aus g_lpAutoApproveEXEList entfernt (MS14-060)
* Code-Status: entfernt ab v3.5.0 :tractor:
29. Autor: Enigma0x3
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\sdclt.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmAppPathMethod
* Funktioniert ab: Windows 10 TH1 (10240)
* Behoben in: Windows 10 RS3 (16215)
* Wie: Shell-API-Update
* Code-Status: entfernt ab v3.5.0 :tractor:
30. Autor: Leo Davidson Derivat, lhc645
* Typ: DLL-Hijack
* Methode: WOW64-Logger
* Ziel(e): \syswow64\\{jede erhöhte EXE, z.B. wusa.exe}
* Komponente(n): wow64log.dll
* Implementierung: ucmWow64LoggerMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: Interne Windows-Loader-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
31. Autor: Enigma0x3
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\sdclt.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmSdcltIsolatedCommandMethod
* Funktioniert ab: Windows 10 TH1 (10240)
* Behoben in: Windows 10 RS4 (17025)
* Wie: Shell-API / Windows-Komponenten-Update
* Code-Status: entfernt ab v3.5.0 :tractor:
32. Autor: xi-tauw
* Typ: DLL-Hijack
* Methode: UIPI-Bypass mit uiAccess-Anwendung
* Ziel(e): \Program Files\Windows Media Player\osk.exe, \system32\EventVwr.exe, \system32\mmc.exe
* Komponente(n): duser.dll, osksupport.dll
* Implementierung: ucmUiAccessMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.1
33. Autor: winscripting.blog
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\fodhelper.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod
* Funktioniert ab: Windows 10 TH1 (10240)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.2
34. Autor: James Forshaw
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen
* Ziel(e): \system32\svchost.exe über \system32\schtasks.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmDiskCleanupEnvironmentVariable
* Funktioniert ab: Windows 8.1 (9600)
* AlwaysNotify-kompatibel
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.2
35. Autor: CIA & James Forshaw
* Typ: Identitätswechsel
* Methode: Token-Manipulationen
* Ziel(e): Autoelevierte Anwendungen
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmTokenModification
* Funktioniert ab: Windows 7 (7600)
* AlwaysNotify-kompatibel, siehe Hinweis
* Behoben in: Windows 10 RS5 (17686)
* Wie: ntoskrnl.exe->SeTokenCanImpersonate zusätzliche Zugriffstoken-Prüfung hinzugefügt
* Code-Status: entfernt ab v3.5.0 :tractor:
36. Autor: Thomas Vanhoutte alias SandboxEscaper
* Typ: Race Condition
* Methode: NTFS-Reparse-Point & DLL-Hijack
* Ziel(e): wusa.exe, pkgmgr.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmJunctionMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: WUSA-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
37. Autor: Ernesto Fernandez, Thomas Vanhoutte
* Typ: DLL-Hijack
* Methode: SxS DotLocal, NTFS-Reparse-Point
* Ziel(e): \system32\dccw.exe
* Komponente(n): GdiPlus.dll
* Implementierung: ucmSXSDccwMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: Interne Windows-Loader-Änderungen, WUSA-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
38. Autor: Clement Rouault
* Typ: Whitelist-Komponente
* Methode: APPINFO-Befehlszeilen-Spoofing
* Ziel(e): \system32\mmc.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmHakrilMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.6
39. Autor: Stefan Kanthak
* Typ: DLL-Hijack
* Methode: .NET-Code-Profiler
* Ziel(e): \system32\mmc.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmCorProfilerMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.7
40. Autor: Ruben Boonen
* Typ: COM-Handler-Hijack
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\mmc.exe, \system32\recdisc.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmCOMHandlersMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 19H1 (18362)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.5.0 :tractor:
41. Autor: Oddvar Moe
* Typ: Erhöhte COM-Schnittstelle
* Methode: ICMLuaUtil
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmCMLuaUtilShellExecMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.9
42. Autor: BreakingMalware und Enigma0x3
* Typ: Erhöhte COM-Schnittstelle
* Methode: IFwCplLua
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmFwCplLuaMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS4 (17134)
* Wie: Shell-API-Update
* Code-Status: entfernt ab v3.5.0 :tractor:
43. Autor: Oddvar Moe Derivat
* Typ: Erhöhte COM-Schnittstelle
* Methode: IColorDataProxy, ICMLuaUtil
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmDccwCOMMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.8.3
44. Autor: bytecode77
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen
* Ziel(e): Mehrere autoelevierte Prozesse
* Komponente(n): Verschiedene je Ziel
* Implementierung: ucmVolatileEnvMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS3 (16299)
* Wie: Aktuelle Benutzersystemverzeichnisvariablen werden bei der Prozesserstellung ignoriert
* Code-Status: entfernt ab v3.5.0 :tractor:
45. Autor: bytecode77
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\slui.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmSluiHijackMethod
* Funktioniert ab: Windows 8.1 (9600)
* Behoben in: Windows 10 20H1 (19041)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.5.0 :tractor:
46. Autor: Anonymous
* Typ: Race Condition
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\BitlockerWizardElev.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmBitlockerRCMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS4 (>16299)
* Wie: Shell-API-Update
* Code-Status: entfernt ab v3.5.0 :tractor:
47. Autor: clavoillotte & 3gstudent
* Typ: COM-Handler-Hijack
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\mmc.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmCOMHandlersMethod2
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 19H1 (18362)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.5.0 :tractor:
48. Autor: deroko
* Typ: Erhöhte COM-Schnittstelle
* Methode: ISPPLUAObject
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmSPPLUAObjectMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS5 (17763)
* Wie: ISPPLUAObject-Schnittstellenmethode geändert
* Code-Status: entfernt ab v3.5.0 :tractor:
49. Autor: RinN
* Typ: Erhöhte COM-Schnittstelle
* Methode: ICreateNewLink
* Ziel(e): \system32\TpmInit.exe
* Komponente(n): WbemComn.dll
* Implementierung: ucmCreateNewLinkMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14393)
* Wie: Nebeneffekt der Einführung von consent.exe COMAutoApprovalList
* Code-Status: entfernt ab v3.5.0 :tractor:
50. Autor: Anonymous
* Typ: Erhöhte COM-Schnittstelle
* Methode: IDateTimeStateWrite, ISPPLUAObject
* Ziel(e): w32time-Dienst
* Komponente(n): w32time.dll
* Implementierung: ucmDateTimeStateWriterMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS5 (17763)
* Wie: Nebeneffekt der Änderung der ISPPLUAObject-Schnittstelle
* Code-Status: entfernt ab v3.5.0 :tractor:
51. Autor: bytecode77 Derivat
* Typ: Erhöhte COM-Schnittstelle
* Methode: IAccessibilityCplAdmin
* Ziel(e): \system32\rstrui.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmAcCplAdminMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS4 (17134)
* Wie: Shell-API-Update
* Code-Status: entfernt ab v3.5.0 :tractor:
52. Autor: David Wells
* Typ: Whitelist-Komponente
* Methode: Missbrauch der AipNormalizePath-Parsing
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmDirectoryMockMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: appinfo-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
53. Autor: Emeric Nasi
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\sdclt.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod
* Funktioniert ab: Windows 10 (14393)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.1.3
54. Autor: egre55
* Typ: DLL-Hijack
* Methode: Missbrauch der DLL-Pfadsuche
* Ziel(e): \syswow64\SystemPropertiesAdvanced.exe und andere SystemProperties*.exe
* Komponente(n): \AppData\Local\Microsoft\WindowsApps\srrstr.dll
* Implementierung: ucmEgre55Method
* Funktioniert ab: Windows 10 (14393)
* Behoben in: Windows 10 19H1 (18362)
* Wie: SysDm.cpl!_CreateSystemRestorePage wurde für gesicherten Ladenbibliotheksaufruf aktualisiert
* Code-Status: entfernt ab v3.5.0 :tractor:
55. Autor: James Forshaw
* Typ: GUI-Hack
* Methode: UIPI-Bypass mit Token-Modifikation
* Ziel(e): \system32\osk.exe, \system32\msconfig.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmTokenModUIAccessMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS5 (17763), Teil des Patches, 2024
* Wie: Wenn die Integritätsstufe eines UIAccess-Tokens gesenkt wird, wird die UIAccess-Eigenschaft entfernt
* Code-Status: entfernt ab v3.7.0 :tractor:
56. Autor: Hashim Jawad
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\WSReset.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod2
* Funktioniert ab: Windows 10 (17134)
* Behoben in: Windows 11 (22000)
* Wie: Neugestaltung von Windows-Komponenten
* Code-Status: entfernt ab v3.7.0 :tractor:
57. Autor: Leo Davidson Derivat von Win32/Gapz
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): unattend.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 8.1 (9600)
* Wie: sysprep.exe gehärtete LoadFrom-Manifest-Elemente
* Code-Status: entfernt ab v3.5.0 :tractor:
58. Autor: RinN
* Typ: Erhöhte COM-Schnittstelle
* Methode: IEditionUpgradeManager
* Ziel(e): \system32\clipup.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmEditionUpgradeManagerMethod
* Funktioniert ab: Windows 10 (14393)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: Aktuelle Benutzerumgebungsvariable %windir% ignoriert
* Code-Status: entfernt ab v3.7.0 :tractor:
59. Autor: James Forshaw
* Typ: AppInfo ALPC
* Methode: RAiLaunchAdminProcess und DebugObject
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmDebugObjectMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.2.3
60. Autor: Enigma0x3 Derivat von WinNT/Glupteba
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\CompMgmtLauncher.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmGluptebaMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS2 (15063)
* Wie: CompMgmtLauncher.exe-Autoelevation entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
61. Autor: Enigma0x3/bytecode77 Derivat von Nassim Asrir
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\slui.exe, \system32\changepk.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod
* Funktioniert ab: Windows 10 (14393)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.2.5
62. Autor: winscripting.blog
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\computerdefaults.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod
* Funktioniert ab: Windows 10 RS4 (17134)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.2.6
63. Autor: Arush Agarampur
* Typ: DLL-Hijack
* Methode: ISecurityEditor
* Ziel(e): Native Image Cache-Elemente
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmNICPoisonMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.2.7
64. Autor: Arush Agarampur
* Typ: Erhöhte COM-Schnittstelle
* Methode: IIEAxiAdminInstaller, IIEAxiInstaller2, IFileOperation
* Ziel(e): IE-Add-on-Installationscache
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmIeAddOnInstallMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.1
65. Autor: Arush Agarampur
* Typ: Erhöhte COM-Schnittstelle
* Methode: IWscAdmin
* Ziel(e): Shell-Protocol-Hijack
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmWscActionProtocolMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2 (26100)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
66. Autor: Arush Agarampur
* Typ: Erhöhte COM-Schnittstelle
* Methode: IFwCplLua, Shell-Protocol-Hijack
* Ziel(e): Shell-Protocol-Registrierungseintrag und Umgebungsvariablen
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmFwCplLuaMethod2
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2 (26100)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
67. Autor: Arush Agarampur
* Typ: Shell-API
* Methode: Shell-Protocol-Hijack
* Ziel(e): \system32\fodhelper.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmMsSettingsProtocolMethod
* Funktioniert ab: Windows 10 TH1 (10240)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.4
68. Autor: Arush Agarampur
* Typ: Shell-API
* Methode: Shell-Protocol-Hijack
* Ziel(e): \system32\wsreset.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmMsStoreProtocolMethod
* Funktioniert ab: Windows 10 RS5 (17763)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.5
69. Autor: Arush Agarampur
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen, DLL-Hijack
* Ziel(e): \system32\taskhostw.exe
* Komponente(n): pcadm.dll
* Implementierung: ucmPcaMethod
* Funktioniert ab: Windows 7 (7600)
* AlwaysNotify-kompatibel
* Behoben in: Windows 11 24H2/25H2 (26100)
* Wie: Aktuelle Benutzerumgebungsvariable %windir% ignoriert
* Code-Status: entfernt ab v3.7.0 :tractor:
70. Autor: V3ded
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\fodhelper.exe, \system32\computerdefaults.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod3
* Funktioniert ab: Windows 10 (10240)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.7
71. Autor: Arush Agarampur
* Typ: DLL-Hijack
* Methode: ISecurityEditor
* Ziel(e): Native Image Cache-Elemente
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmNICPoisonMethod2
* Funktioniert ab: Windows 7 RTM (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.8
72. Autor: Emeric Nasi
* Typ: DLL-Hijack
* Methode: Missbrauch der DLL-Pfadsuche
* Ziel(e): \syswow64\msdt.exe, \system32\sdiagnhost.exe
* Komponente(n): BluetoothDiagnosticUtil.dll
* Implementierung: ucmMsdtMethod
* Funktioniert ab: Windows 10 (10240)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.9
73. Autor: orange_8361 und antonioCoco
* Typ: Shell-API
* Methode: .NET-Deserialisierung
* Ziel(e): \system32\mmc.exe EventVwr.msc
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmDotNetSerialMethod
* Funktioniert ab: Windows 7 RTM (7600)
* Behoben in: Windows 11 24H2/25H2 (26100)
* Wie: Neugestaltung der Ereignisanzeige
* Code-Status: entfernt ab v3.7.0 :tractor:
74. Autor: zcgonvh
* Typ: Erhöhte COM-Schnittstelle
* Methode: IElevatedFactoryServer
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmVFServerTaskSchedMethod
* Funktioniert ab: Windows 8.1 (9600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.6.1
75. Autor: zcgonvh Derivat von Wh04m1001
* Typ: Erhöhte COM-Schnittstelle
* Methode: IDiagnosticProfile
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmVFServerDiagProfileMethod
* Funktioniert ab: Windows 7 RTM (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.6.2
76. Autor: HackerHouse
* Typ: DLL-Hijack
* Methode: Missbrauch der DLL-Pfadsuche, Manipulation von Registrierungsschlüsseln
* Ziel(e): \syswow64\iscsicpl.exe
* Komponente(n): iscsiexe.dll
* Implementierung: ucmIscsiCplMethod
* Funktioniert ab: Windows 7 RTM (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.6.3
77. Autor: Arush Agarampur
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\mmc.exe
* Komponente(n): atl.dll
* Implementierung: ucmAtlHijackMethod
* Funktioniert ab: Windows 7 RTM (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.6.4
78. Autor: antonioCoco
* Typ: Identitätswechsel
* Methode: SSPI-Datagramm
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmSspiDatagramMethod
* Funktioniert ab: Windows 7 RTM (7600)
* AlwaysNotify-kompatibel
* Behoben in: Windows 10 (19041), Teil des Patches, 2024?
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
79. Autor: James Forshaw und Stefan Kanthak
* Typ: GUI-Hack
* Methode: UIPI-Bypass mit Token-Modifikation
* Ziel(e): \system32\osk.exe, \system32\mmc.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmTokenModUIAccessMethod2
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS5 (17763), Teil des Patches, 2024
* Wie: Wenn die Integritätsstufe eines UIAccess-Tokens gesenkt wird, wird die UIAccess-Eigenschaft entfernt
* Code-Status: entfernt ab v3.7.0 :tractor:
80. Autor: R41N3RZUF477
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen, DLL-Hijack
* Ziel(e): \system32\taskhostw.exe
* Komponente(n): PerformanceTraceHandler.dll
* Implementierung: ucmRequestTraceMethod
* Funktioniert ab: Windows 11 (26100)
* AlwaysNotify-kompatibel
* Behoben in: Windows 11 25H2 (26200)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
81. Autor: R41N3RZUF477
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen, DLL-Hijack, UIPI-Bypass
* Ziel(e): \system32\QuickAssist.exe
* Komponente(n): EmbeddedBrowserWebView.dll
* Implementierung: ucmQuickAssistMethod
* Funktioniert ab: Windows 10 (19041)
* AlwaysNotify-kompatibel
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.6.8
82. Autor: WZ
* Typ: Shell-API
* Methode: UICleanmgrAdminHelper, UICleanmgrHelper
* Ziel(e): \system32\SystemSettingsAdminFlows.exe
* Komponente(n): Action.exe
* Implementierung: ucmCleanMgrAdminMethod
* Funktioniert ab: Windows 10 (19041)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.7.0</details>
**Wichtige Hinweise:**
* Die Methoden 30, 63 und spätere sind nur in der x64-Version implementiert
* Methode 30 erfordert x64, da sie eine Funktion des WOW64-Subsystems ausnutzt
* Methode 55 wird hauptsächlich zu Bildungszwecken bereitgestellt und ist möglicherweise nicht zuverlässig
* Methode 78 erfordert, dass das aktuelle Benutzerkonto kein leeres Passwort hat
## Warnung
⚠️ **Wichtige Sicherheits- und Nutzungsinformationen**:
* Dieses Tool demonstriert **nur öffentlich bekannte UAC-Umgehungsmethoden**, die von Malware verwendet werden. Es implementiert einige Techniken auf unterschiedliche Weise neu, um die ursprünglichen Konzepte zu verbessern.
* **Nicht für Antiviren-Tests vorgesehen** und nicht garantiert in Umgebungen mit aggressiver Sicherheitssoftware zu funktionieren. Verwenden Sie es mit aktivem Antivirenschutz auf eigenes Risiko.
* Viele Antivirenlösungen könnten dieses Tool als "HackTool" einstufen – dies ist aufgrund seiner Fähigkeiten zu erwarten.
* **Aufräumen nach der Verwendung**: Wenn Sie es auf einem Produktionssystem ausführen, stellen Sie sicher, dass Sie alle Programm-Artefakte danach entfernen. Siehe Quellcode für Details zu Dateien, die in Systemordner abgelegt werden.
* Die meisten Methoden wurden hauptsächlich für x64-Systeme entwickelt. Während viele mit geringfügigen Anpassungen unter x86-32 funktionieren können, liegt der Fokus dieses Projekts nicht auf 32-Bit-Unterstützung.
* Für eine offizielle Erklärung von Microsoft, warum UAC-Umgehungen immer noch existieren, siehe: [Microsofts Haltung zu UAC](https://devblogs.microsoft.com/oldnewthing/20160816-00/?p=94105)
# Windows 10 Support und Testrichtlinie
* UACMe wird nur mit LSTB/LTSC-Varianten (1607/1809) und den aktuellen RTM-1-Versionen getestet
* Zum Beispiel: Wenn die aktuelle Version 2004 ist, wird es auf 2004 (19041) und der vorherigen 1909 (18363) getestet
* Insider-Builds werden nicht unterstützt, da Methoden in Vorschauversionen möglicherweise behoben werden
# Schutzmaßnahmen
Der wirksamste Schutz gegen UAC-Umgehungstechniken ist die Verwendung eines Kontos ohne Administratorrechte.
# Build-Anleitung
UACMe ist in C geschrieben und erfordert Microsoft Visual Studio 2019 oder höher, um aus dem Quellcode zu kompilieren.
### Voraussetzungen
* **IDE**: Microsoft Visual Studio 2019/2022/2026 und höhere Versionen
* **SDK-Anforderungen**:
* Windows 8.1 oder Windows 10/11 SDK (getestet mit Version 19041/26100)
### Build-Schritte
1. **Plattform-Toolset konfigurieren** (Projekt->Eigenschaften->Allgemein):
* Für Visual Studio 2022: Wählen Sie v143
* Für Visual Studio 2026: Wählen Sie v145
2. **Zielplattformversion festlegen** (Projekt->Eigenschaften->Allgemein):
* Für v140: Wählen Sie 8.1 (Windows 8.1 SDK muss installiert sein)
* Für v141 und höher: Wählen Sie 10
3. **Build-Prozess**:
* Nutzlast-Einheiten kompilieren
* Naka-Modul kompilieren
* Alle Nutzlast-Einheiten mit dem Naka-Modul verschlüsseln
* Geheime Blobs für diese Einheiten mit dem Naka-Modul generieren
* Kompilierte Einheiten und geheime Blobs in das Verzeichnis Akagi\Bin verschieben
* Akagi neu kompilieren
> **Hinweis**: Kompilierte Binärdateien werden nicht bereitgestellt und werden nie bereitgestellt. Dies dient als Barriere gegen böswillige Nutzung und hilft, den Bildungszweck dieses Projekts zu erhalten.
## Rechtlicher Haftungsausschluss
* Dieses Tool wird **nur zu Bildungs- und Forschungszwecken** bereitgestellt
* Wir übernehmen keine Verantwortung für die Nutzung dieses Tools bei böswilligen Aktivitäten
* Wir haben keine Verbindung zu irgendeiner "Sicherheitsfirma", die diesen Code für kommerzielle Aktivitäten verwendet
* Dieses GitHub-Repository (hfiref0x/UACME) ist die einzige echte Quelle für den UACMe-Code
# Unterstützung
Wenn Sie dieses Projekt interessant finden, können Sie mir einen Kaffee kaufen
BTC (Bitcoin): bc1qzkvtpa0053cagf35dqmpvv9k8hyrwl7krwdz84q39mcpy68y6tmqsju0g4
# Referenzen
* Windows 7 UAC-Whitelist, http://www.pretentiousname.com/misc/win7_uac_whitelist2.html
* Malicious Application Compatibility Shims, https://www.blackhat.com/docs/eu-15/materials/eu-15-Pierce-Defending-Against-Malicious-Application-Compatibility-Shims-wp.pdf
* Junfeng Zhang vom WinSxS-Entwicklungsteam Blog, https://blogs.msdn.microsoft.com/junfeng/
* Beyond good ol' Run key, Serie von Artikeln, http://www.hexacorn.com/blog
* KernelMode.Info UACMe-Thread, https://www.kernelmode.info/forum/viewtopicf985.html?f=11&t=3643
* Command Injection/Elevation - Environment Variables Revisited, https://breakingmalware.com/vulnerabilities/command-injection-and-elevation-environment-variables-revisited
* "Fileless" UAC Bypass Using eventvwr.exe and Registry Hijacking, https://enigma0x3.net/2016/08/15/fileless-uac-bypass-using-eventvwr-exe-and-registry-hijacking/
* Bypassing UAC on Windows 10 using Disk Cleanup, https://enigma0x3.net/2016/07/22/bypassing-uac-on-windows-10-using-disk-cleanup/
* Using IARPUninstallStringLauncher COM interface to bypass UAC, http://www.freebuf.com/articles/system/116611.html
* Bypassing UAC using App Paths, https://enigma0x3.net/2017/03/14/bypassing-uac-using-app-paths/
* "Fileless" UAC Bypass using sdclt.exe, https://enigma0x3.net/2017/03/17/fileless-uac-bypass-using-sdclt-exe/
* UAC Bypass oder die Geschichte von drei Eskalationen, https://habrahabr.ru/company/pm/blog/328008/
* Exploiting Environment Variables in Scheduled Tasks for UAC Bypass, https://tyranidslair.blogspot.ru/2017/05/exploiting-environment-variables-in.html
* First entry: Welcome and fileless UAC bypass, https://winscripting.blog/2017/05/12/first-entry-welcome-and-uac-bypass/
* Reading Your Way Around UAC in 3 Teilen:
1. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-1.html
2. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-2.html
3. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-3.html
* Research on CMSTP.exe, https://msitpros.com/?p=3960
* UAC bypass via elevated .NET applications, https://offsec.provadys.com/UAC-bypass-dotnet.html
* UAC Bypass by Mocking Trusted Directories, https://medium.com/tenable-techblog/uac-bypass-by-mocking-trusted-directories-24a96675f6e
* Yet another sdclt UAC bypass, http://blog.sevagas.com/?Yet-another-sdclt-UAC-bypass
* UAC Bypass via SystemPropertiesAdvanced.exe and DLL Hijacking, https://egre55.github.io/system-properties-uac-bypass/
* Accessing Access Tokens for UIAccess, https://tyranidslair.blogspot.com/2019/02/accessing-access-tokens-for-uiaccess.html
* Fileless UAC Bypass in Windows Store Binary, https://www.activecyber.us/1/post/2019/03/windows-uac-bypass.html
* Calling Local Windows RPC Servers from .NET, https://googleprojectzero.blogspot.com/2019/12/calling-local-windows-rpc-servers-from.html
* Microsoft Windows 10 UAC bypass local privilege escalation exploit, https://packetstormsecurity.com/files/155927/Microsoft-Windows-10-Local-Privilege-Escalation.html
* UACMe 3.5, WD and the ways of mitigation, https://swapcontext.blogspot.com/2020/10/uacme-35-wd-and-ways-of-mitigation.html
* UAC bypasses from COMAutoApprovalList, https://swapcontext.blogspot.com/2020/11/uac-bypasses-from-comautoapprovallist.html
* Utilizing Programmatic Identifiers (ProgIDs) for UAC Bypasses, https://v3ded.github.io/redteam/utilizing-programmatic-identifiers-progids-for-uac-bypasses
* MSDT DLL Hijack UAC bypass, https://blog.sevagas.com/?MSDT-DLL-Hijack-UAC-bypass
* UAC bypass through .Net Deserialization vulnerability in eventvwr.exe, https://twitter.com/orange_8361/status/1518970259868626944
* Advanced Windows Task Scheduler Playbook - Part.2 from COM to UAC bypass and get SYSTEM directly, http://www.zcgonvh.com/post/Advanced_Windows_Task_Scheduler_Playbook-Part.2_from_COM_to_UAC_bypass_and_get_SYSTEM_dirtectly.html
* Bypassing UAC with SSPI Datagram Contexts, https://splintercod3.blogspot.com/p/bypassing-uac-with-sspi-datagram.html
* Mitigate some Exploits for Windows’® UAC, https://skanthak.hier-im-netz.de/uacamole.html
* Here's a BYPASS for you, https://mp.weixin.qq.com/s/D_Hchnzlv18naeJrYVJi1A
# Autoren
(c) 2014 - 2026 UACMe Projekt