
Umgehung der Windows-Benutzerkontensteuerung
Überwindung der Windows-Benutzerkontensteuerung durch Missbrauch der integrierten Windows AutoElevate-Hintertür. Dieses Projekt demonstriert verschiedene UAC-Umgehungstechniken und dient als Bildungsressource zum Verständnis der Windows-Sicherheitsmechanismen.
⚠️ Warnung: Dieses Tool demonstriert Sicherheitslücken, die böswillig ausgenutzt werden könnten. Verwenden Sie es verantwortungsbewusst und nur in kontrollierten Umgebungen.
Führen Sie die ausführbare Datei über die Befehlszeile mit der folgenden Syntax aus:``` akagi32.exe [Method_Number] [Optional_Command]
oder```
akagi64.exe [Method_Number] [Optional_Command]
akagi32.exe 23 akagi64.exe 61 akagi32.exe 23 c:\windows\system32\calc.exe akagi64.exe 61 c:\windows\system32\charmap.exe
> **Hinweis**: Seit Version 3.5.0 gelten alle zuvor als "gefixt" bezeichneten Methoden als veraltet und wurden entfernt. Wenn Sie sie benötigen, verwenden Sie den [v3.2.x-Zweig](https://github.com/hfiref0x/UACME/tree/v3.2.x).
> **Hinweis**: Ab Version 3.7.0 wurden die zwischen 3.5.0 und 3.7.0 als "gefixt" bezeichneten Methoden aus der UACMe-Methodentabelle entfernt. Wenn Sie sie benötigen, verwenden Sie den [v3.6.x_plus-Zweig](https://github.com/hfiref0x/UACME/tree/v3.6.x_plus) Der Code für diese Methoden ist aus historischen Gründen weiterhin im aktuellen Zweig verfügbar.
<details>
<summary>Schlüssel (Zum Auf-/Zuklappen klicken)</summary>1. Autor: Leo Davidson
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): cryptbase.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 8.1 (9600)
* Wie: sysprep.exe gehärtete LoadFrom-Manifest-Elemente
* Code-Status: entfernt ab v3.5.0 :tractor:
2. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): ShCore.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 8.1 (9600)
* Behoben in: Windows 10 TP (> 9600)
* Wie: Nebeneffekt der Verschiebung von ShCore.dll nach \KnownDlls
* Code-Status: entfernt ab v3.5.0 :tractor:
3. Autor: Leo Davidson Derivat von WinNT/Pitou
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\oobe\setupsqm.exe
* Komponente(n): WdsCore.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH2 (10558)
* Wie: Nebeneffekt der OOBE-Neugestaltung
* Code-Status: entfernt ab v3.5.0 :tractor:
4. Autor: Jon Ericson, WinNT/Gootkit, mzH
* Typ: AppCompat
* Methode: RedirectEXE-Shim
* Ziel(e): \system32\cliconfg.exe
* Komponente(n): -
* Implementierung: ucmShimRedirectEXE
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TP (> 9600)
* Wie: Sdbinst.exe-Autoelevation entfernt, KB3045645/KB3048097 für übrige Windows-Versionen
* Code-Status: entfernt ab v3.5.0 :tractor:
5. Autor: WinNT/Simda
* Typ: Erhöhte COM-Schnittstelle
* Methode: ISecurityEditor
* Ziel(e): HKLM-Registrierungsschlüssel
* Komponente(n): -
* Implementierung: ucmSimdaTurnOffUac
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH1 (10147)
* Wie: Die ISecurityEditor-Schnittstellenmethode wurde geändert
* Code-Status: entfernt ab v3.5.0 :tractor:
6. Autor: Win32/Carberp
* Typ: DLL-Hijack
* Methode: WUSA
* Ziel(e): \ehome\mcx2prov.exe, \system32\migwiz\migwiz.exe
* Komponente(n): WdsCore.dll, CryptBase.dll, CryptSP.dll
* Implementierung: ucmWusaMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH1 (10147)
* Wie: Option WUSA /extract entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
7. Autor: Win32/Carberp Derivat
* Typ: DLL-Hijack
* Methode: WUSA
* Ziel(e): \system32\cliconfg.exe
* Komponente(n): ntwdblib.dll
* Implementierung: ucmWusaMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH1 (10147)
* Wie: Option WUSA /extract entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
8. Autor: Leo Davidson Derivat von Win32/Tilon
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): Actionqueue.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 8.1 (9600)
* Wie: sysprep.exe gehärtetes LoadFrom-Manifest
* Code-Status: entfernt ab v3.5.0 :tractor:
9. Autor: Leo Davidson, WinNT/Simda, Win32/Carberp Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation, ISecurityEditor, WUSA
* Ziel(e): IFEO-Registrierungsschlüssel, \system32\cliconfg.exe
* Komponente(n): Vom Angreifer definierte Anwendungsverifier-DLL
* Implementierung: ucmAvrfMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH1 (10147)
* Wie: Option WUSA /extract entfernt, ISecurityEditor-Schnittstellenmethode geändert
* Code-Status: entfernt ab v3.5.0 :tractor:
10. Autor: WinNT/Pitou, Win32/Carberp Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation, WUSA
* Ziel(e): \system32\\{Neue}od{Existierende}\\{autoelevated}.exe, z. B. winsat.exe
* Komponente(n): Vom Angreifer definierte DLL, z. B. PowProf.dll, DevObj.dll
* Implementierung: ucmWinSATMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH2 (10548)
* Wie: Härtung der AppInfo-Pfadkontrolle für erhöhte Anwendungen
* Code-Status: entfernt ab v3.5.0 :tractor:
11. Autor: Jon Ericson, WinNT/Gootkit, mzH
* Typ: AppCompat
* Methode: Shim-Speicherpatch
* Ziel(e): \system32\iscsicli.exe
* Komponente(n): Vom Angreifer vorbereiteter Shellcode
* Implementierung: ucmShimPatch
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 8.1 (9600)
* Wie: Sdbinst.exe-Autoelevation entfernt, KB3045645/KB3048097 für übrige Windows-Versionen
* Code-Status: entfernt ab v3.5.0 :tractor:
12. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): dbgcore.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 10 TH1 (10240)
* Behoben in: Windows 10 TH2 (10565)
* Wie: sysprep.exe-Manifest aktualisiert
* Code-Status: entfernt ab v3.5.0 :tractor:
13. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\mmc.exe EventVwr.msc
* Komponente(n): elsext.dll
* Implementierung: ucmMMCMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14316)
* Wie: Fehlende Abhängigkeit entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
14. Autor: Leo Davidson, WinNT/Sirefef Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system\credwiz.exe, \system32\wbem\oobe.exe
* Komponente(n): netutils.dll
* Implementierung: ucmSirefefMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 TH2 (10548)
* Wie: Härtung der AppInfo-Pfadkontrolle für erhöhte Anwendungen
* Code-Status: entfernt ab v3.5.0 :tractor:
15. Autor: Leo Davidson, Win32/Addrop, Metasploit Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\cliconfg.exe
* Komponente(n): ntwdblib.dll
* Implementierung: ucmGenericAutoelevation
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14316)
* Wie: Cliconfg.exe-Autoelevation entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
16. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\GWX\GWXUXWorker.exe, \system32\inetsrv\inetmgr.exe
* Komponente(n): SLC.dll
* Implementierung: ucmGWX
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14316)
* Wie: Härtung der AppInfo-Pfadkontrolle für erhöhte Anwendungen und inetmgr-Ausführbarkeit
* Code-Status: entfernt ab v3.5.0 :tractor:
17. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack (Import-Weiterleitung)
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): unbcl.dll
* Implementierung: ucmStandardAutoElevation2
* Funktioniert ab: Windows 8.1 (9600)
* Behoben in: Windows 10 RS1 (14371)
* Wie: sysprep.exe-Manifest aktualisiert
* Code-Status: entfernt ab v3.5.0 :tractor:
18. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack (Manifest)
* Methode: IFileOperation
* Ziel(e): \system32\taskhost.exe, \system32\tzsync.exe (jede MS-EXE ohne Manifest)
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmAutoElevateManifest
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14371)
* Wie: Manifest-Parsing-Logik überprüft
* Code-Status: entfernt ab v3.5.0 :tractor:
19. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\inetsrv\inetmgr.exe
* Komponente(n): MsCoree.dll
* Implementierung: ucmInetMgrMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14376)
* Wie: Härtung des inetmgr.exe-Ausführungsmanifestes, MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
* Code-Status: entfernt ab v3.5.0 :tractor:
20. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\mmc.exe, Rsop.msc
* Komponente(n): WbemComn.dll
* Implementierung: ucmMMCMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS3 (16232)
* Wie: Ziel erfordert, dass wbemcomn.dll von MS signiert ist
* Code-Status: entfernt ab v3.5.0 :tractor:
21. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation, SxS DotLocal
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): comctl32.dll
* Implementierung: ucmSXSMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS3 (16232)
* Wie: MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
* Code-Status: entfernt ab v3.5.0 :tractor:
22. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation, SxS DotLocal
* Ziel(e): \system32\consent.exe
* Komponente(n): comctl32.dll
* Implementierung: ucmSXSMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: Interne Windows-Loader-Änderungen, consent!MitigationPolicy->ProcessSignaturePolicy->MicrosoftSignedOnly
* Code-Status: entfernt ab v3.7.0 :tractor:
23. Autor: Leo Davidson Derivat
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\pkgmgr.exe
* Komponente(n): DismCore.dll
* Implementierung: ucmDismMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.5.1
24. Autor: BreakingMalware
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen
* Ziel(e): \system32\CompMgmtLauncher.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmCometMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS2 (15031)
* Wie: CompMgmtLauncher.exe-Autoelevation entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
25. Autor: Enigma0x3
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\EventVwr.exe, \system32\CompMgmtLauncher.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmHijackShellCommandMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS2 (15031)
* Wie: EventVwr.exe neugestaltet, CompMgmtLauncher.exe-Autoelevation entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
26. Autor: Enigma0x3
* Typ: Race Condition
* Methode: Dateiüberschreibung
* Ziel(e): %temp%\GUID\dismhost.exe
* Komponente(n): LogProvider.dll
* Implementierung: ucmDiskCleanupRaceCondition
* Funktioniert ab: Windows 10 TH1 (10240)
* AlwaysNotify-kompatibel
* Behoben in: Windows 10 RS2 (15031)
* Wie: Dateisicherheitsberechtigungen geändert
* Code-Status: entfernt ab v3.5.0 :tractor:
27. Autor: ExpLife
* Typ: Erhöhte COM-Schnittstelle
* Methode: IARPUninstallStringLauncher
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmUninstallLauncherMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS3 (16199)
* Wie: UninstallStringLauncher-Schnittstelle aus COMAutoApprovalList entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
28. Autor: Exploit/Sandworm
* Typ: Whitelist-Komponente
* Methode: InfDefaultInstall
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmSandwormMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 8.1 (9600)
* Wie: InfDefaultInstall.exe aus g_lpAutoApproveEXEList entfernt (MS14-060)
* Code-Status: entfernt ab v3.5.0 :tractor:
29. Autor: Enigma0x3
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\sdclt.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmAppPathMethod
* Funktioniert ab: Windows 10 TH1 (10240)
* Behoben in: Windows 10 RS3 (16215)
* Wie: Shell-API-Update
* Code-Status: entfernt ab v3.5.0 :tractor:
30. Autor: Leo Davidson Derivat, lhc645
* Typ: DLL-Hijack
* Methode: WOW64-Logger
* Ziel(e): \syswow64\\{jede erhöhte EXE, z.B. wusa.exe}
* Komponente(n): wow64log.dll
* Implementierung: ucmWow64LoggerMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: Interne Windows-Loader-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
31. Autor: Enigma0x3
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\sdclt.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmSdcltIsolatedCommandMethod
* Funktioniert ab: Windows 10 TH1 (10240)
* Behoben in: Windows 10 RS4 (17025)
* Wie: Shell-API / Windows-Komponenten-Update
* Code-Status: entfernt ab v3.5.0 :tractor:
32. Autor: xi-tauw
* Typ: DLL-Hijack
* Methode: UIPI-Bypass mit uiAccess-Anwendung
* Ziel(e): \Program Files\Windows Media Player\osk.exe, \system32\EventVwr.exe, \system32\mmc.exe
* Komponente(n): duser.dll, osksupport.dll
* Implementierung: ucmUiAccessMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.1
33. Autor: winscripting.blog
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\fodhelper.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod
* Funktioniert ab: Windows 10 TH1 (10240)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.2
34. Autor: James Forshaw
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen
* Ziel(e): \system32\svchost.exe über \system32\schtasks.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmDiskCleanupEnvironmentVariable
* Funktioniert ab: Windows 8.1 (9600)
* AlwaysNotify-kompatibel
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.2
35. Autor: CIA & James Forshaw
* Typ: Identitätswechsel
* Methode: Token-Manipulationen
* Ziel(e): Autoelevierte Anwendungen
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmTokenModification
* Funktioniert ab: Windows 7 (7600)
* AlwaysNotify-kompatibel, siehe Hinweis
* Behoben in: Windows 10 RS5 (17686)
* Wie: ntoskrnl.exe->SeTokenCanImpersonate zusätzliche Zugriffstoken-Prüfung hinzugefügt
* Code-Status: entfernt ab v3.5.0 :tractor:
36. Autor: Thomas Vanhoutte alias SandboxEscaper
* Typ: Race Condition
* Methode: NTFS-Reparse-Point & DLL-Hijack
* Ziel(e): wusa.exe, pkgmgr.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmJunctionMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: WUSA-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
37. Autor: Ernesto Fernandez, Thomas Vanhoutte
* Typ: DLL-Hijack
* Methode: SxS DotLocal, NTFS-Reparse-Point
* Ziel(e): \system32\dccw.exe
* Komponente(n): GdiPlus.dll
* Implementierung: ucmSXSDccwMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: Interne Windows-Loader-Änderungen, WUSA-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
38. Autor: Clement Rouault
* Typ: Whitelist-Komponente
* Methode: APPINFO-Befehlszeilen-Spoofing
* Ziel(e): \system32\mmc.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmHakrilMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.6
39. Autor: Stefan Kanthak
* Typ: DLL-Hijack
* Methode: .NET-Code-Profiler
* Ziel(e): \system32\mmc.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmCorProfilerMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.7
40. Autor: Ruben Boonen
* Typ: COM-Handler-Hijack
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\mmc.exe, \system32\recdisc.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmCOMHandlersMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 19H1 (18362)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.5.0 :tractor:
41. Autor: Oddvar Moe
* Typ: Erhöhte COM-Schnittstelle
* Methode: ICMLuaUtil
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmCMLuaUtilShellExecMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.7.9
42. Autor: BreakingMalware und Enigma0x3
* Typ: Erhöhte COM-Schnittstelle
* Methode: IFwCplLua
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmFwCplLuaMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS4 (17134)
* Wie: Shell-API-Update
* Code-Status: entfernt ab v3.5.0 :tractor:
43. Autor: Oddvar Moe Derivat
* Typ: Erhöhte COM-Schnittstelle
* Methode: IColorDataProxy, ICMLuaUtil
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmDccwCOMMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v2.8.3
44. Autor: bytecode77
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen
* Ziel(e): Mehrere autoelevierte Prozesse
* Komponente(n): Verschiedene je Ziel
* Implementierung: ucmVolatileEnvMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS3 (16299)
* Wie: Aktuelle Benutzersystemverzeichnisvariablen werden bei der Prozesserstellung ignoriert
* Code-Status: entfernt ab v3.5.0 :tractor:
45. Autor: bytecode77
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\slui.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmSluiHijackMethod
* Funktioniert ab: Windows 8.1 (9600)
* Behoben in: Windows 10 20H1 (19041)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.5.0 :tractor:
46. Autor: Anonymous
* Typ: Race Condition
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\BitlockerWizardElev.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmBitlockerRCMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS4 (>16299)
* Wie: Shell-API-Update
* Code-Status: entfernt ab v3.5.0 :tractor:
47. Autor: clavoillotte & 3gstudent
* Typ: COM-Handler-Hijack
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\mmc.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmCOMHandlersMethod2
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 19H1 (18362)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.5.0 :tractor:
48. Autor: deroko
* Typ: Erhöhte COM-Schnittstelle
* Methode: ISPPLUAObject
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmSPPLUAObjectMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS5 (17763)
* Wie: ISPPLUAObject-Schnittstellenmethode geändert
* Code-Status: entfernt ab v3.5.0 :tractor:
49. Autor: RinN
* Typ: Erhöhte COM-Schnittstelle
* Methode: ICreateNewLink
* Ziel(e): \system32\TpmInit.exe
* Komponente(n): WbemComn.dll
* Implementierung: ucmCreateNewLinkMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS1 (14393)
* Wie: Nebeneffekt der Einführung von consent.exe COMAutoApprovalList
* Code-Status: entfernt ab v3.5.0 :tractor:
50. Autor: Anonymous
* Typ: Erhöhte COM-Schnittstelle
* Methode: IDateTimeStateWrite, ISPPLUAObject
* Ziel(e): w32time-Dienst
* Komponente(n): w32time.dll
* Implementierung: ucmDateTimeStateWriterMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS5 (17763)
* Wie: Nebeneffekt der Änderung der ISPPLUAObject-Schnittstelle
* Code-Status: entfernt ab v3.5.0 :tractor:
51. Autor: bytecode77 Derivat
* Typ: Erhöhte COM-Schnittstelle
* Methode: IAccessibilityCplAdmin
* Ziel(e): \system32\rstrui.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmAcCplAdminMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS4 (17134)
* Wie: Shell-API-Update
* Code-Status: entfernt ab v3.5.0 :tractor:
52. Autor: David Wells
* Typ: Whitelist-Komponente
* Methode: Missbrauch der AipNormalizePath-Parsing
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmDirectoryMockMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: appinfo-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
53. Autor: Emeric Nasi
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\sdclt.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod
* Funktioniert ab: Windows 10 (14393)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.1.3
54. Autor: egre55
* Typ: DLL-Hijack
* Methode: Missbrauch der DLL-Pfadsuche
* Ziel(e): \syswow64\SystemPropertiesAdvanced.exe und andere SystemProperties*.exe
* Komponente(n): \AppData\Local\Microsoft\WindowsApps\srrstr.dll
* Implementierung: ucmEgre55Method
* Funktioniert ab: Windows 10 (14393)
* Behoben in: Windows 10 19H1 (18362)
* Wie: SysDm.cpl!_CreateSystemRestorePage wurde für gesicherten Ladenbibliotheksaufruf aktualisiert
* Code-Status: entfernt ab v3.5.0 :tractor:
55. Autor: James Forshaw
* Typ: GUI-Hack
* Methode: UIPI-Bypass mit Token-Modifikation
* Ziel(e): \system32\osk.exe, \system32\msconfig.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmTokenModUIAccessMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS5 (17763), Teil des Patches, 2024
* Wie: Wenn die Integritätsstufe eines UIAccess-Tokens gesenkt wird, wird die UIAccess-Eigenschaft entfernt
* Code-Status: entfernt ab v3.7.0 :tractor:
56. Autor: Hashim Jawad
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\WSReset.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod2
* Funktioniert ab: Windows 10 (17134)
* Behoben in: Windows 11 (22000)
* Wie: Neugestaltung von Windows-Komponenten
* Code-Status: entfernt ab v3.7.0 :tractor:
57. Autor: Leo Davidson Derivat von Win32/Gapz
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\sysprep\sysprep.exe
* Komponente(n): unattend.dll
* Implementierung: ucmStandardAutoElevation
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 8.1 (9600)
* Wie: sysprep.exe gehärtete LoadFrom-Manifest-Elemente
* Code-Status: entfernt ab v3.5.0 :tractor:
58. Autor: RinN
* Typ: Erhöhte COM-Schnittstelle
* Methode: IEditionUpgradeManager
* Ziel(e): \system32\clipup.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmEditionUpgradeManagerMethod
* Funktioniert ab: Windows 10 (14393)
* Behoben in: Windows 11 24H2/25H2 (26100/26200)
* Wie: Aktuelle Benutzerumgebungsvariable %windir% ignoriert
* Code-Status: entfernt ab v3.7.0 :tractor:
59. Autor: James Forshaw
* Typ: AppInfo ALPC
* Methode: RAiLaunchAdminProcess und DebugObject
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmDebugObjectMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.2.3
60. Autor: Enigma0x3 Derivat von WinNT/Glupteba
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\CompMgmtLauncher.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmGluptebaMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS2 (15063)
* Wie: CompMgmtLauncher.exe-Autoelevation entfernt
* Code-Status: entfernt ab v3.5.0 :tractor:
61. Autor: Enigma0x3/bytecode77 Derivat von Nassim Asrir
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\slui.exe, \system32\changepk.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod
* Funktioniert ab: Windows 10 (14393)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.2.5
62. Autor: winscripting.blog
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\computerdefaults.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod
* Funktioniert ab: Windows 10 RS4 (17134)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.2.6
63. Autor: Arush Agarampur
* Typ: DLL-Hijack
* Methode: ISecurityEditor
* Ziel(e): Native Image Cache-Elemente
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmNICPoisonMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.2.7
64. Autor: Arush Agarampur
* Typ: Erhöhte COM-Schnittstelle
* Methode: IIEAxiAdminInstaller, IIEAxiInstaller2, IFileOperation
* Ziel(e): IE-Add-on-Installationscache
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmIeAddOnInstallMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.1
65. Autor: Arush Agarampur
* Typ: Erhöhte COM-Schnittstelle
* Methode: IWscAdmin
* Ziel(e): Shell-Protocol-Hijack
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmWscActionProtocolMethod
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2 (26100)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
66. Autor: Arush Agarampur
* Typ: Erhöhte COM-Schnittstelle
* Methode: IFwCplLua, Shell-Protocol-Hijack
* Ziel(e): Shell-Protocol-Registrierungseintrag und Umgebungsvariablen
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmFwCplLuaMethod2
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 11 24H2 (26100)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
67. Autor: Arush Agarampur
* Typ: Shell-API
* Methode: Shell-Protocol-Hijack
* Ziel(e): \system32\fodhelper.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmMsSettingsProtocolMethod
* Funktioniert ab: Windows 10 TH1 (10240)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.4
68. Autor: Arush Agarampur
* Typ: Shell-API
* Methode: Shell-Protocol-Hijack
* Ziel(e): \system32\wsreset.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmMsStoreProtocolMethod
* Funktioniert ab: Windows 10 RS5 (17763)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.5
69. Autor: Arush Agarampur
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen, DLL-Hijack
* Ziel(e): \system32\taskhostw.exe
* Komponente(n): pcadm.dll
* Implementierung: ucmPcaMethod
* Funktioniert ab: Windows 7 (7600)
* AlwaysNotify-kompatibel
* Behoben in: Windows 11 24H2/25H2 (26100)
* Wie: Aktuelle Benutzerumgebungsvariable %windir% ignoriert
* Code-Status: entfernt ab v3.7.0 :tractor:
70. Autor: V3ded
* Typ: Shell-API
* Methode: Manipulation von Registrierungsschlüsseln
* Ziel(e): \system32\fodhelper.exe, \system32\computerdefaults.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmShellRegModMethod3
* Funktioniert ab: Windows 10 (10240)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.7
71. Autor: Arush Agarampur
* Typ: DLL-Hijack
* Methode: ISecurityEditor
* Ziel(e): Native Image Cache-Elemente
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmNICPoisonMethod2
* Funktioniert ab: Windows 7 RTM (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.8
72. Autor: Emeric Nasi
* Typ: DLL-Hijack
* Methode: Missbrauch der DLL-Pfadsuche
* Ziel(e): \syswow64\msdt.exe, \system32\sdiagnhost.exe
* Komponente(n): BluetoothDiagnosticUtil.dll
* Implementierung: ucmMsdtMethod
* Funktioniert ab: Windows 10 (10240)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.5.9
73. Autor: orange_8361 und antonioCoco
* Typ: Shell-API
* Methode: .NET-Deserialisierung
* Ziel(e): \system32\mmc.exe EventVwr.msc
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmDotNetSerialMethod
* Funktioniert ab: Windows 7 RTM (7600)
* Behoben in: Windows 11 24H2/25H2 (26100)
* Wie: Neugestaltung der Ereignisanzeige
* Code-Status: entfernt ab v3.7.0 :tractor:
74. Autor: zcgonvh
* Typ: Erhöhte COM-Schnittstelle
* Methode: IElevatedFactoryServer
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmVFServerTaskSchedMethod
* Funktioniert ab: Windows 8.1 (9600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.6.1
75. Autor: zcgonvh Derivat von Wh04m1001
* Typ: Erhöhte COM-Schnittstelle
* Methode: IDiagnosticProfile
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmVFServerDiagProfileMethod
* Funktioniert ab: Windows 7 RTM (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.6.2
76. Autor: HackerHouse
* Typ: DLL-Hijack
* Methode: Missbrauch der DLL-Pfadsuche, Manipulation von Registrierungsschlüsseln
* Ziel(e): \syswow64\iscsicpl.exe
* Komponente(n): iscsiexe.dll
* Implementierung: ucmIscsiCplMethod
* Funktioniert ab: Windows 7 RTM (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.6.3
77. Autor: Arush Agarampur
* Typ: DLL-Hijack
* Methode: IFileOperation
* Ziel(e): \system32\mmc.exe
* Komponente(n): atl.dll
* Implementierung: ucmAtlHijackMethod
* Funktioniert ab: Windows 7 RTM (7600)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.6.4
78. Autor: antonioCoco
* Typ: Identitätswechsel
* Methode: SSPI-Datagramm
* Ziel(e): Vom Angreifer definiert
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmSspiDatagramMethod
* Funktioniert ab: Windows 7 RTM (7600)
* AlwaysNotify-kompatibel
* Behoben in: Windows 10 (19041), Teil des Patches, 2024?
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
79. Autor: James Forshaw und Stefan Kanthak
* Typ: GUI-Hack
* Methode: UIPI-Bypass mit Token-Modifikation
* Ziel(e): \system32\osk.exe, \system32\mmc.exe
* Komponente(n): Vom Angreifer definiert
* Implementierung: ucmTokenModUIAccessMethod2
* Funktioniert ab: Windows 7 (7600)
* Behoben in: Windows 10 RS5 (17763), Teil des Patches, 2024
* Wie: Wenn die Integritätsstufe eines UIAccess-Tokens gesenkt wird, wird die UIAccess-Eigenschaft entfernt
* Code-Status: entfernt ab v3.7.0 :tractor:
80. Autor: R41N3RZUF477
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen, DLL-Hijack
* Ziel(e): \system32\taskhostw.exe
* Komponente(n): PerformanceTraceHandler.dll
* Implementierung: ucmRequestTraceMethod
* Funktioniert ab: Windows 11 (26100)
* AlwaysNotify-kompatibel
* Behoben in: Windows 11 25H2 (26200)
* Wie: Nebeneffekt von Windows-Änderungen
* Code-Status: entfernt ab v3.7.0 :tractor:
81. Autor: R41N3RZUF477
* Typ: Shell-API
* Methode: Erweiterung von Umgebungsvariablen, DLL-Hijack, UIPI-Bypass
* Ziel(e): \system32\QuickAssist.exe
* Komponente(n): EmbeddedBrowserWebView.dll
* Implementierung: ucmQuickAssistMethod
* Funktioniert ab: Windows 10 (19041)
* AlwaysNotify-kompatibel
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.6.8
82. Autor: WZ
* Typ: Shell-API
* Methode: UICleanmgrAdminHelper, UICleanmgrHelper
* Ziel(e): \system32\SystemSettingsAdminFlows.exe
* Komponente(n): Action.exe
* Implementierung: ucmCleanMgrAdminMethod
* Funktioniert ab: Windows 10 (19041)
* Behoben in: ungefixt :see_no_evil:
* Wie: -
* Code-Status: hinzugefügt in v3.7.0</details>
**Wichtige Hinweise:**
* Die Methoden 30, 63 und spätere sind nur in der x64-Version implementiert
* Methode 30 erfordert x64, da sie eine Funktion des WOW64-Subsystems ausnutzt
* Methode 55 wird hauptsächlich zu Bildungszwecken bereitgestellt und ist möglicherweise nicht zuverlässig
* Methode 78 erfordert, dass das aktuelle Benutzerkonto kein leeres Passwort hat
## Warnung
⚠️ **Wichtige Sicherheits- und Nutzungsinformationen**:
* Dieses Tool demonstriert **nur öffentlich bekannte UAC-Umgehungsmethoden**, die von Malware verwendet werden. Es implementiert einige Techniken auf unterschiedliche Weise neu, um die ursprünglichen Konzepte zu verbessern.
* **Nicht für Antiviren-Tests vorgesehen** und nicht garantiert in Umgebungen mit aggressiver Sicherheitssoftware zu funktionieren. Verwenden Sie es mit aktivem Antivirenschutz auf eigenes Risiko.
* Viele Antivirenlösungen könnten dieses Tool als "HackTool" einstufen – dies ist aufgrund seiner Fähigkeiten zu erwarten.
* **Aufräumen nach der Verwendung**: Wenn Sie es auf einem Produktionssystem ausführen, stellen Sie sicher, dass Sie alle Programm-Artefakte danach entfernen. Siehe Quellcode für Details zu Dateien, die in Systemordner abgelegt werden.
* Die meisten Methoden wurden hauptsächlich für x64-Systeme entwickelt. Während viele mit geringfügigen Anpassungen unter x86-32 funktionieren können, liegt der Fokus dieses Projekts nicht auf 32-Bit-Unterstützung.
* Für eine offizielle Erklärung von Microsoft, warum UAC-Umgehungen immer noch existieren, siehe: [Microsofts Haltung zu UAC](https://devblogs.microsoft.com/oldnewthing/20160816-00/?p=94105)
# Windows 10 Support und Testrichtlinie
* UACMe wird nur mit LSTB/LTSC-Varianten (1607/1809) und den aktuellen RTM-1-Versionen getestet
* Zum Beispiel: Wenn die aktuelle Version 2004 ist, wird es auf 2004 (19041) und der vorherigen 1909 (18363) getestet
* Insider-Builds werden nicht unterstützt, da Methoden in Vorschauversionen möglicherweise behoben werden
# Schutzmaßnahmen
Der wirksamste Schutz gegen UAC-Umgehungstechniken ist die Verwendung eines Kontos ohne Administratorrechte.
# Build-Anleitung
UACMe ist in C geschrieben und erfordert Microsoft Visual Studio 2019 oder höher, um aus dem Quellcode zu kompilieren.
### Voraussetzungen
* **IDE**: Microsoft Visual Studio 2019/2022/2026 und höhere Versionen
* **SDK-Anforderungen**:
* Windows 8.1 oder Windows 10/11 SDK (getestet mit Version 19041/26100)
### Build-Schritte
1. **Plattform-Toolset konfigurieren** (Projekt->Eigenschaften->Allgemein):
* Für Visual Studio 2022: Wählen Sie v143
* Für Visual Studio 2026: Wählen Sie v145
2. **Zielplattformversion festlegen** (Projekt->Eigenschaften->Allgemein):
* Für v140: Wählen Sie 8.1 (Windows 8.1 SDK muss installiert sein)
* Für v141 und höher: Wählen Sie 10
3. **Build-Prozess**:
* Nutzlast-Einheiten kompilieren
* Naka-Modul kompilieren
* Alle Nutzlast-Einheiten mit dem Naka-Modul verschlüsseln
* Geheime Blobs für diese Einheiten mit dem Naka-Modul generieren
* Kompilierte Einheiten und geheime Blobs in das Verzeichnis Akagi\Bin verschieben
* Akagi neu kompilieren
> **Hinweis**: Kompilierte Binärdateien werden nicht bereitgestellt und werden nie bereitgestellt. Dies dient als Barriere gegen böswillige Nutzung und hilft, den Bildungszweck dieses Projekts zu erhalten.
## Rechtlicher Haftungsausschluss
* Dieses Tool wird **nur zu Bildungs- und Forschungszwecken** bereitgestellt
* Wir übernehmen keine Verantwortung für die Nutzung dieses Tools bei böswilligen Aktivitäten
* Wir haben keine Verbindung zu irgendeiner "Sicherheitsfirma", die diesen Code für kommerzielle Aktivitäten verwendet
* Dieses GitHub-Repository (hfiref0x/UACME) ist die einzige echte Quelle für den UACMe-Code
# Unterstützung
Wenn Sie dieses Projekt interessant finden, können Sie mir einen Kaffee kaufen
BTC (Bitcoin): bc1qzkvtpa0053cagf35dqmpvv9k8hyrwl7krwdz84q39mcpy68y6tmqsju0g4
# Referenzen
* Windows 7 UAC-Whitelist, http://www.pretentiousname.com/misc/win7_uac_whitelist2.html
* Malicious Application Compatibility Shims, https://www.blackhat.com/docs/eu-15/materials/eu-15-Pierce-Defending-Against-Malicious-Application-Compatibility-Shims-wp.pdf
* Junfeng Zhang vom WinSxS-Entwicklungsteam Blog, https://blogs.msdn.microsoft.com/junfeng/
* Beyond good ol' Run key, Serie von Artikeln, http://www.hexacorn.com/blog
* KernelMode.Info UACMe-Thread, https://www.kernelmode.info/forum/viewtopicf985.html?f=11&t=3643
* Command Injection/Elevation - Environment Variables Revisited, https://breakingmalware.com/vulnerabilities/command-injection-and-elevation-environment-variables-revisited
* "Fileless" UAC Bypass Using eventvwr.exe and Registry Hijacking, https://enigma0x3.net/2016/08/15/fileless-uac-bypass-using-eventvwr-exe-and-registry-hijacking/
* Bypassing UAC on Windows 10 using Disk Cleanup, https://enigma0x3.net/2016/07/22/bypassing-uac-on-windows-10-using-disk-cleanup/
* Using IARPUninstallStringLauncher COM interface to bypass UAC, http://www.freebuf.com/articles/system/116611.html
* Bypassing UAC using App Paths, https://enigma0x3.net/2017/03/14/bypassing-uac-using-app-paths/
* "Fileless" UAC Bypass using sdclt.exe, https://enigma0x3.net/2017/03/17/fileless-uac-bypass-using-sdclt-exe/
* UAC Bypass oder die Geschichte von drei Eskalationen, https://habrahabr.ru/company/pm/blog/328008/
* Exploiting Environment Variables in Scheduled Tasks for UAC Bypass, https://tyranidslair.blogspot.ru/2017/05/exploiting-environment-variables-in.html
* First entry: Welcome and fileless UAC bypass, https://winscripting.blog/2017/05/12/first-entry-welcome-and-uac-bypass/
* Reading Your Way Around UAC in 3 Teilen:
1. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-1.html
2. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-2.html
3. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-3.html
* Research on CMSTP.exe, https://msitpros.com/?p=3960
* UAC bypass via elevated .NET applications, https://offsec.provadys.com/UAC-bypass-dotnet.html
* UAC Bypass by Mocking Trusted Directories, https://medium.com/tenable-techblog/uac-bypass-by-mocking-trusted-directories-24a96675f6e
* Yet another sdclt UAC bypass, http://blog.sevagas.com/?Yet-another-sdclt-UAC-bypass
* UAC Bypass via SystemPropertiesAdvanced.exe and DLL Hijacking, https://egre55.github.io/system-properties-uac-bypass/
* Accessing Access Tokens for UIAccess, https://tyranidslair.blogspot.com/2019/02/accessing-access-tokens-for-uiaccess.html
* Fileless UAC Bypass in Windows Store Binary, https://www.activecyber.us/1/post/2019/03/windows-uac-bypass.html
* Calling Local Windows RPC Servers from .NET, https://googleprojectzero.blogspot.com/2019/12/calling-local-windows-rpc-servers-from.html
* Microsoft Windows 10 UAC bypass local privilege escalation exploit, https://packetstormsecurity.com/files/155927/Microsoft-Windows-10-Local-Privilege-Escalation.html
* UACMe 3.5, WD and the ways of mitigation, https://swapcontext.blogspot.com/2020/10/uacme-35-wd-and-ways-of-mitigation.html
* UAC bypasses from COMAutoApprovalList, https://swapcontext.blogspot.com/2020/11/uac-bypasses-from-comautoapprovallist.html
* Utilizing Programmatic Identifiers (ProgIDs) for UAC Bypasses, https://v3ded.github.io/redteam/utilizing-programmatic-identifiers-progids-for-uac-bypasses
* MSDT DLL Hijack UAC bypass, https://blog.sevagas.com/?MSDT-DLL-Hijack-UAC-bypass
* UAC bypass through .Net Deserialization vulnerability in eventvwr.exe, https://twitter.com/orange_8361/status/1518970259868626944
* Advanced Windows Task Scheduler Playbook - Part.2 from COM to UAC bypass and get SYSTEM directly, http://www.zcgonvh.com/post/Advanced_Windows_Task_Scheduler_Playbook-Part.2_from_COM_to_UAC_bypass_and_get_SYSTEM_dirtectly.html
* Bypassing UAC with SSPI Datagram Contexts, https://splintercod3.blogspot.com/p/bypassing-uac-with-sspi-datagram.html
* Mitigate some Exploits for Windows’® UAC, https://skanthak.hier-im-netz.de/uacamole.html
* Here's a BYPASS for you, https://mp.weixin.qq.com/s/D_Hchnzlv18naeJrYVJi1A
# Autoren
(c) 2014 - 2026 UACMe Projekt