Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
UACME — Umgehung der Windows-Benutzerkontensteuerung | Kitploit
Tools/GitHubGitHub/hfiref0x/uacme
Privilege EscalationExploitationLernen & BildungRed Teaming
GitHubhfiref0x/uacme

UACME

Umgehung der Windows-Benutzerkontensteuerung

Repository anzeigen
7.7k1.4k4vor 28 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Build status Visitors

UACMe

Überwindung der Windows-Benutzerkontensteuerung durch Missbrauch der integrierten Windows AutoElevate-Hintertür. Dieses Projekt demonstriert verschiedene UAC-Umgehungstechniken und dient als Bildungsressource zum Verständnis der Windows-Sicherheitsmechanismen.

⚠️ Warnung: Dieses Tool demonstriert Sicherheitslücken, die böswillig ausgenutzt werden könnten. Verwenden Sie es verantwortungsbewusst und nur in kontrollierten Umgebungen.

Systemanforderungen

  • Betriebssysteme: Windows 7/8/8.1/10/11 (x86-32/x64, Client, einige Methoden funktionieren jedoch auch auf Serverversionen)
  • Benutzerkonto: Administratorkonto mit UAC auf Standardeinstellungen

Verwendung

Führen Sie die ausführbare Datei über die Befehlszeile mit der folgenden Syntax aus:``` akagi32.exe [Method_Number] [Optional_Command]

root@kitploit:~
oder```
akagi64.exe [Method_Number] [Optional_Command]

Parameter:

  • Method_Number: Nummer, die der UAC-Bypass-Methode entspricht (siehe Methodenliste unten)
  • Optional_Command: Vollständiger Pfad zu einer ausführbaren Datei, die mit erhöhten Rechten ausgeführt werden soll
    • Wenn nicht angegeben, startet das Programm eine erhöhte Eingabeaufforderung (%systemroot%\system32\cmd.exe)

Beispiele:```

akagi32.exe 23 akagi64.exe 61 akagi32.exe 23 c:\windows\system32\calc.exe akagi64.exe 61 c:\windows\system32\charmap.exe

root@kitploit:~
> **Hinweis**: Seit Version 3.5.0 gelten alle zuvor als "gefixt" bezeichneten Methoden als veraltet und wurden entfernt. Wenn Sie sie benötigen, verwenden Sie den [v3.2.x-Zweig](https://github.com/hfiref0x/UACME/tree/v3.2.x).

> **Hinweis**: Ab Version 3.7.0 wurden die zwischen 3.5.0 und 3.7.0 als "gefixt" bezeichneten Methoden aus der UACMe-Methodentabelle entfernt. Wenn Sie sie benötigen, verwenden Sie den [v3.6.x_plus-Zweig](https://github.com/hfiref0x/UACME/tree/v3.6.x_plus) Der Code für diese Methoden ist aus historischen Gründen weiterhin im aktuellen Zweig verfügbar.

<details>
  <summary>Schlüssel (Zum Auf-/Zuklappen klicken)</summary>1. Autor: Leo Davidson
   * Typ: DLL-Hijack
   * Methode: IFileOperation
   * Ziel(e): \system32\sysprep\sysprep.exe
   * Komponente(n): cryptbase.dll
   * Implementierung: ucmStandardAutoElevation   
   * Funktioniert ab: Windows 7 (7600)
   * Behoben in: Windows 8.1 (9600)
      * Wie: sysprep.exe gehärtete LoadFrom-Manifest-Elemente
   * Code-Status: entfernt ab v3.5.0 :tractor:
2. Autor: Leo Davidson Derivat
   * Typ: DLL-Hijack
   * Methode: IFileOperation
   * Ziel(e): \system32\sysprep\sysprep.exe
   * Komponente(n): ShCore.dll
   * Implementierung: ucmStandardAutoElevation
   * Funktioniert ab: Windows 8.1 (9600)
   * Behoben in: Windows 10 TP (> 9600)
      * Wie: Nebeneffekt der Verschiebung von ShCore.dll nach \KnownDlls
   * Code-Status: entfernt ab v3.5.0 :tractor:
3. Autor: Leo Davidson Derivat von WinNT/Pitou
   * Typ: DLL-Hijack
   * Methode: IFileOperation
   * Ziel(e): \system32\oobe\setupsqm.exe
   * Komponente(n): WdsCore.dll
   * Implementierung: ucmStandardAutoElevation
   * Funktioniert ab: Windows 7 (7600)
   * Behoben in: Windows 10 TH2 (10558)
      * Wie: Nebeneffekt der OOBE-Neugestaltung
   * Code-Status: entfernt ab v3.5.0 :tractor:
4. Autor: Jon Ericson, WinNT/Gootkit, mzH
   * Typ: AppCompat
   * Methode: RedirectEXE-Shim
   * Ziel(e): \system32\cliconfg.exe
   * Komponente(n): -
   * Implementierung: ucmShimRedirectEXE
   * Funktioniert ab: Windows 7 (7600)
   * Behoben in: Windows 10 TP (> 9600)
      * Wie: Sdbinst.exe-Autoelevation entfernt, KB3045645/KB3048097 für übrige Windows-Versionen
   * Code-Status: entfernt ab v3.5.0 :tractor:
5. Autor: WinNT/Simda
   * Typ: Erhöhte COM-Schnittstelle
   * Methode: ISecurityEditor
   * Ziel(e): HKLM-Registrierungsschlüssel
   * Komponente(n): -
   * Implementierung: ucmSimdaTurnOffUac
   * Funktioniert ab: Windows 7 (7600)
   * Behoben in: Windows 10 TH1 (10147)
      * Wie: Die ISecurityEditor-Schnittstellenmethode wurde geändert
   * Code-Status: entfernt ab v3.5.0 :tractor:
6. Autor: Win32/Carberp
   * Typ: DLL-Hijack
   * Methode: WUSA
   * Ziel(e): \ehome\mcx2prov.exe, \system32\migwiz\migwiz.exe
   * Komponente(n): WdsCore.dll, CryptBase.dll, CryptSP.dll
   * Implementierung: ucmWusaMethod
   * Funktioniert ab: Windows 7 (7600)
   * Behoben in: Windows 10 TH1 (10147)
      * Wie: Option WUSA /extract entfernt
   * Code-Status: entfernt ab v3.5.0 :tractor:
7. Autor: Win32/Carberp Derivat
   * Typ: DLL-Hijack
   * Methode: WUSA
   * Ziel(e): \system32\cliconfg.exe
   * Komponente(n): ntwdblib.dll
   * Implementierung: ucmWusaMethod
   * Funktioniert ab: Windows 7 (7600)
   * Behoben in: Windows 10 TH1 (10147)
      * Wie: Option WUSA /extract entfernt
   * Code-Status: entfernt ab v3.5.0 :tractor:
8. Autor: Leo Davidson Derivat von Win32/Tilon
   * Typ: DLL-Hijack
   * Methode: IFileOperation
   * Ziel(e): \system32\sysprep\sysprep.exe
   * Komponente(n): Actionqueue.dll
   * Implementierung: ucmStandardAutoElevation
   * Funktioniert ab: Windows 7 (7600)
   * Behoben in: Windows 8.1 (9600)
      * Wie: sysprep.exe gehärtetes LoadFrom-Manifest
   * Code-Status: entfernt ab v3.5.0 :tractor:
9. Autor: Leo Davidson, WinNT/Simda, Win32/Carberp Derivat
   * Typ: DLL-Hijack
   * Methode: IFileOperation, ISecurityEditor, WUSA
   * Ziel(e): IFEO-Registrierungsschlüssel, \system32\cliconfg.exe
   * Komponente(n): Vom Angreifer definierte Anwendungsverifier-DLL
   * Implementierung: ucmAvrfMethod
   * Funktioniert ab: Windows 7 (7600)
   * Behoben in: Windows 10 TH1 (10147)
      * Wie: Option WUSA /extract entfernt, ISecurityEditor-Schnittstellenmethode geändert
   * Code-Status: entfernt ab v3.5.0 :tractor:
10. Autor: WinNT/Pitou, Win32/Carberp Derivat
      * Typ: DLL-Hijack
      * Methode: IFileOperation, WUSA
      * Ziel(e): \system32\\{Neue}od{Existierende}\\{autoelevated}.exe, z. B. winsat.exe
      * Komponente(n): Vom Angreifer definierte DLL, z. B. PowProf.dll, DevObj.dll
      * Implementierung: ucmWinSATMethod
      * Funktioniert ab: Windows 7 (7600)
      * Behoben in: Windows 10 TH2 (10548) 
        * Wie: Härtung der AppInfo-Pfadkontrolle für erhöhte Anwendungen
      * Code-Status: entfernt ab v3.5.0 :tractor:
11. Autor: Jon Ericson, WinNT/Gootkit, mzH
      * Typ: AppCompat
      * Methode: Shim-Speicherpatch
      * Ziel(e): \system32\iscsicli.exe
      * Komponente(n): Vom Angreifer vorbereiteter Shellcode
      * Implementierung: ucmShimPatch
      * Funktioniert ab: Windows 7 (7600)
      * Behoben in: Windows 8.1 (9600)
         * Wie: Sdbinst.exe-Autoelevation entfernt, KB3045645/KB3048097 für übrige Windows-Versionen
      * Code-Status: entfernt ab v3.5.0 :tractor:
12. Autor: Leo Davidson Derivat
      * Typ: DLL-Hijack
      * Methode: IFileOperation
      * Ziel(e): \system32\sysprep\sysprep.exe
      * Komponente(n): dbgcore.dll
      * Implementierung: ucmStandardAutoElevation
      * Funktioniert ab: Windows 10 TH1 (10240)
      * Behoben in: Windows 10 TH2 (10565)
        * Wie: sysprep.exe-Manifest aktualisiert
      * Code-Status: entfernt ab v3.5.0 :tractor:
13. Autor: Leo Davidson Derivat
     * Typ: DLL-Hijack
     * Methode: IFileOperation
     * Ziel(e): \system32\mmc.exe EventVwr.msc
     * Komponente(n): elsext.dll
     * Implementierung: ucmMMCMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS1 (14316)
        * Wie: Fehlende Abhängigkeit entfernt
      * Code-Status: entfernt ab v3.5.0 :tractor:
14. Autor: Leo Davidson, WinNT/Sirefef Derivat
     * Typ: DLL-Hijack
     * Methode: IFileOperation
     * Ziel(e): \system\credwiz.exe, \system32\wbem\oobe.exe
     * Komponente(n): netutils.dll
     * Implementierung: ucmSirefefMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 TH2 (10548)
        * Wie: Härtung der AppInfo-Pfadkontrolle für erhöhte Anwendungen
      * Code-Status: entfernt ab v3.5.0 :tractor:
15. Autor: Leo Davidson, Win32/Addrop, Metasploit Derivat
     * Typ: DLL-Hijack
     * Methode: IFileOperation
     * Ziel(e): \system32\cliconfg.exe
     * Komponente(n): ntwdblib.dll
     * Implementierung: ucmGenericAutoelevation
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS1 (14316)
        * Wie: Cliconfg.exe-Autoelevation entfernt
      * Code-Status: entfernt ab v3.5.0 :tractor:
16. Autor: Leo Davidson Derivat
     * Typ: DLL-Hijack
     * Methode: IFileOperation
     * Ziel(e): \system32\GWX\GWXUXWorker.exe, \system32\inetsrv\inetmgr.exe
     * Komponente(n): SLC.dll
     * Implementierung: ucmGWX
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS1 (14316)
        * Wie: Härtung der AppInfo-Pfadkontrolle für erhöhte Anwendungen und inetmgr-Ausführbarkeit
      * Code-Status: entfernt ab v3.5.0 :tractor:
17. Autor: Leo Davidson Derivat
     * Typ: DLL-Hijack (Import-Weiterleitung)
     * Methode: IFileOperation
     * Ziel(e): \system32\sysprep\sysprep.exe
     * Komponente(n): unbcl.dll
     * Implementierung: ucmStandardAutoElevation2
     * Funktioniert ab: Windows 8.1 (9600)
     * Behoben in: Windows 10 RS1 (14371)
        * Wie: sysprep.exe-Manifest aktualisiert
      * Code-Status: entfernt ab v3.5.0 :tractor:
18. Autor: Leo Davidson Derivat
     * Typ: DLL-Hijack (Manifest)
     * Methode: IFileOperation
     * Ziel(e): \system32\taskhost.exe, \system32\tzsync.exe (jede MS-EXE ohne Manifest)
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmAutoElevateManifest
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS1 (14371)
        * Wie: Manifest-Parsing-Logik überprüft
      * Code-Status: entfernt ab v3.5.0 :tractor:
19. Autor: Leo Davidson Derivat
     * Typ: DLL-Hijack
     * Methode: IFileOperation
     * Ziel(e): \system32\inetsrv\inetmgr.exe
     * Komponente(n): MsCoree.dll
     * Implementierung: ucmInetMgrMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS1 (14376)
        * Wie: Härtung des inetmgr.exe-Ausführungsmanifestes, MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
      * Code-Status: entfernt ab v3.5.0 :tractor:
20. Autor: Leo Davidson Derivat
     * Typ: DLL-Hijack
     * Methode: IFileOperation
     * Ziel(e): \system32\mmc.exe, Rsop.msc
     * Komponente(n): WbemComn.dll
     * Implementierung: ucmMMCMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS3 (16232)
        * Wie: Ziel erfordert, dass wbemcomn.dll von MS signiert ist
      * Code-Status: entfernt ab v3.5.0 :tractor:
21. Autor: Leo Davidson Derivat
     * Typ: DLL-Hijack
     * Methode: IFileOperation, SxS DotLocal
     * Ziel(e): \system32\sysprep\sysprep.exe
     * Komponente(n): comctl32.dll
     * Implementierung: ucmSXSMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS3 (16232)
        * Wie: MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
      * Code-Status: entfernt ab v3.5.0 :tractor:
22. Autor: Leo Davidson Derivat
     * Typ: DLL-Hijack
     * Methode: IFileOperation, SxS DotLocal
     * Ziel(e): \system32\consent.exe
     * Komponente(n): comctl32.dll
     * Implementierung: ucmSXSMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 11 24H2/25H2 (26100/26200)
        * Wie: Interne Windows-Loader-Änderungen, consent!MitigationPolicy->ProcessSignaturePolicy->MicrosoftSignedOnly
      * Code-Status: entfernt ab v3.7.0 :tractor:
23. Autor: Leo Davidson Derivat
     * Typ: DLL-Hijack
     * Methode: IFileOperation
     * Ziel(e): \system32\pkgmgr.exe
     * Komponente(n): DismCore.dll
     * Implementierung: ucmDismMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v2.5.1
24. Autor: BreakingMalware
     * Typ: Shell-API
     * Methode: Erweiterung von Umgebungsvariablen
     * Ziel(e): \system32\CompMgmtLauncher.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmCometMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS2 (15031)
        * Wie: CompMgmtLauncher.exe-Autoelevation entfernt
      * Code-Status: entfernt ab v3.5.0 :tractor:
25. Autor: Enigma0x3
     * Typ: Shell-API
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\EventVwr.exe, \system32\CompMgmtLauncher.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmHijackShellCommandMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS2 (15031)
        * Wie: EventVwr.exe neugestaltet, CompMgmtLauncher.exe-Autoelevation entfernt
      * Code-Status: entfernt ab v3.5.0 :tractor:
26. Autor: Enigma0x3
     * Typ: Race Condition
     * Methode: Dateiüberschreibung
     * Ziel(e): %temp%\GUID\dismhost.exe
     * Komponente(n): LogProvider.dll
     * Implementierung: ucmDiskCleanupRaceCondition
     * Funktioniert ab: Windows 10 TH1 (10240)
     * AlwaysNotify-kompatibel
     * Behoben in: Windows 10 RS2 (15031)
        * Wie: Dateisicherheitsberechtigungen geändert
      * Code-Status: entfernt ab v3.5.0 :tractor:
27. Autor: ExpLife
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: IARPUninstallStringLauncher
     * Ziel(e): Vom Angreifer definiert
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmUninstallLauncherMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS3 (16199)
        * Wie: UninstallStringLauncher-Schnittstelle aus COMAutoApprovalList entfernt
      * Code-Status: entfernt ab v3.5.0 :tractor:
28. Autor: Exploit/Sandworm
     * Typ: Whitelist-Komponente
     * Methode: InfDefaultInstall
     * Ziel(e): Vom Angreifer definiert
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmSandwormMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 8.1 (9600)
        * Wie: InfDefaultInstall.exe aus g_lpAutoApproveEXEList entfernt (MS14-060)
      * Code-Status: entfernt ab v3.5.0 :tractor:
29. Autor: Enigma0x3
     * Typ: Shell-API
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\sdclt.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmAppPathMethod
     * Funktioniert ab: Windows 10 TH1 (10240)
     * Behoben in: Windows 10 RS3 (16215)
        * Wie: Shell-API-Update
      * Code-Status: entfernt ab v3.5.0 :tractor:
30. Autor: Leo Davidson Derivat, lhc645
     * Typ: DLL-Hijack
     * Methode: WOW64-Logger
     * Ziel(e): \syswow64\\{jede erhöhte EXE, z.B. wusa.exe}
     * Komponente(n): wow64log.dll
     * Implementierung: ucmWow64LoggerMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 11 24H2/25H2 (26100/26200)
        * Wie: Interne Windows-Loader-Änderungen
      * Code-Status: entfernt ab v3.7.0 :tractor:
31. Autor: Enigma0x3
     * Typ: Shell-API
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\sdclt.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmSdcltIsolatedCommandMethod
     * Funktioniert ab: Windows 10 TH1 (10240)
     * Behoben in: Windows 10 RS4 (17025)
        * Wie: Shell-API / Windows-Komponenten-Update
      * Code-Status: entfernt ab v3.5.0 :tractor:
32. Autor: xi-tauw
     * Typ: DLL-Hijack
     * Methode: UIPI-Bypass mit uiAccess-Anwendung
     * Ziel(e): \Program Files\Windows Media Player\osk.exe, \system32\EventVwr.exe, \system32\mmc.exe
     * Komponente(n): duser.dll, osksupport.dll
     * Implementierung: ucmUiAccessMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v2.7.1
33. Autor: winscripting.blog
     * Typ: Shell-API
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\fodhelper.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmShellRegModMethod
     * Funktioniert ab: Windows 10 TH1 (10240)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v2.7.2
34. Autor: James Forshaw
     * Typ: Shell-API
     * Methode: Erweiterung von Umgebungsvariablen
     * Ziel(e): \system32\svchost.exe über \system32\schtasks.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmDiskCleanupEnvironmentVariable
     * Funktioniert ab: Windows 8.1 (9600)
     * AlwaysNotify-kompatibel
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v2.7.2
35. Autor: CIA & James Forshaw
     * Typ: Identitätswechsel
     * Methode: Token-Manipulationen
     * Ziel(e): Autoelevierte Anwendungen
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmTokenModification
     * Funktioniert ab: Windows 7 (7600)
     * AlwaysNotify-kompatibel, siehe Hinweis
     * Behoben in: Windows 10 RS5 (17686)
        * Wie: ntoskrnl.exe->SeTokenCanImpersonate zusätzliche Zugriffstoken-Prüfung hinzugefügt
      * Code-Status: entfernt ab v3.5.0 :tractor:
36. Autor: Thomas Vanhoutte alias SandboxEscaper
     * Typ: Race Condition
     * Methode: NTFS-Reparse-Point & DLL-Hijack
     * Ziel(e): wusa.exe, pkgmgr.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmJunctionMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 11 24H2/25H2 (26100/26200)
        * Wie: WUSA-Änderungen
      * Code-Status: entfernt ab v3.7.0 :tractor:
37. Autor: Ernesto Fernandez, Thomas Vanhoutte
     * Typ: DLL-Hijack
     * Methode: SxS DotLocal, NTFS-Reparse-Point
     * Ziel(e): \system32\dccw.exe
     * Komponente(n): GdiPlus.dll
     * Implementierung: ucmSXSDccwMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 11 24H2/25H2 (26100/26200)
        * Wie: Interne Windows-Loader-Änderungen, WUSA-Änderungen
      * Code-Status: entfernt ab v3.7.0 :tractor:
38. Autor: Clement Rouault
     * Typ: Whitelist-Komponente
     * Methode: APPINFO-Befehlszeilen-Spoofing
     * Ziel(e): \system32\mmc.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmHakrilMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v2.7.6
39. Autor: Stefan Kanthak
     * Typ: DLL-Hijack
     * Methode: .NET-Code-Profiler
     * Ziel(e): \system32\mmc.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmCorProfilerMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v2.7.7
40. Autor: Ruben Boonen
     * Typ: COM-Handler-Hijack
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\mmc.exe, \system32\recdisc.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmCOMHandlersMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 19H1 (18362)
        * Wie: Nebeneffekt von Windows-Änderungen
      * Code-Status: entfernt ab v3.5.0 :tractor:
41. Autor: Oddvar Moe
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: ICMLuaUtil
     * Ziel(e): Vom Angreifer definiert
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmCMLuaUtilShellExecMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v2.7.9
42. Autor: BreakingMalware und Enigma0x3
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: IFwCplLua
     * Ziel(e): Vom Angreifer definiert
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmFwCplLuaMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS4 (17134)
        * Wie: Shell-API-Update
      * Code-Status: entfernt ab v3.5.0 :tractor:
43. Autor: Oddvar Moe Derivat
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: IColorDataProxy, ICMLuaUtil
     * Ziel(e): Vom Angreifer definiert
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmDccwCOMMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v2.8.3
44. Autor: bytecode77
     * Typ: Shell-API
     * Methode: Erweiterung von Umgebungsvariablen
     * Ziel(e): Mehrere autoelevierte Prozesse
     * Komponente(n): Verschiedene je Ziel
     * Implementierung: ucmVolatileEnvMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS3 (16299)
        * Wie: Aktuelle Benutzersystemverzeichnisvariablen werden bei der Prozesserstellung ignoriert
      * Code-Status: entfernt ab v3.5.0 :tractor:
45. Autor: bytecode77
     * Typ: Shell-API
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\slui.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmSluiHijackMethod
     * Funktioniert ab: Windows 8.1 (9600)
     * Behoben in: Windows 10 20H1 (19041)
        * Wie: Nebeneffekt von Windows-Änderungen
      * Code-Status: entfernt ab v3.5.0 :tractor:
46. Autor: Anonymous
     * Typ: Race Condition
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\BitlockerWizardElev.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmBitlockerRCMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS4 (>16299)
        * Wie: Shell-API-Update
      * Code-Status: entfernt ab v3.5.0 :tractor:
47. Autor: clavoillotte & 3gstudent
     * Typ: COM-Handler-Hijack
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\mmc.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmCOMHandlersMethod2
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 19H1 (18362)
        * Wie: Nebeneffekt von Windows-Änderungen
      * Code-Status: entfernt ab v3.5.0 :tractor:
48. Autor: deroko
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: ISPPLUAObject
     * Ziel(e): Vom Angreifer definiert
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmSPPLUAObjectMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS5 (17763)
        * Wie: ISPPLUAObject-Schnittstellenmethode geändert
      * Code-Status: entfernt ab v3.5.0 :tractor:
49. Autor: RinN
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: ICreateNewLink
     * Ziel(e): \system32\TpmInit.exe
     * Komponente(n): WbemComn.dll
     * Implementierung: ucmCreateNewLinkMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS1 (14393) 
        * Wie: Nebeneffekt der Einführung von consent.exe COMAutoApprovalList
      * Code-Status: entfernt ab v3.5.0 :tractor:
50. Autor: Anonymous
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: IDateTimeStateWrite, ISPPLUAObject
     * Ziel(e): w32time-Dienst
     * Komponente(n): w32time.dll
     * Implementierung: ucmDateTimeStateWriterMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS5 (17763)
        * Wie: Nebeneffekt der Änderung der ISPPLUAObject-Schnittstelle
      * Code-Status: entfernt ab v3.5.0 :tractor:
51. Autor: bytecode77 Derivat
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: IAccessibilityCplAdmin
     * Ziel(e): \system32\rstrui.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmAcCplAdminMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS4 (17134)
        * Wie: Shell-API-Update
      * Code-Status: entfernt ab v3.5.0 :tractor:
52. Autor: David Wells
     * Typ: Whitelist-Komponente
     * Methode: Missbrauch der AipNormalizePath-Parsing
     * Ziel(e): Vom Angreifer definiert
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmDirectoryMockMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 11 24H2/25H2 (26100/26200)
        * Wie: appinfo-Änderungen		
      * Code-Status: entfernt ab v3.7.0 :tractor:
53. Autor: Emeric Nasi
     * Typ: Shell-API
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\sdclt.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmShellRegModMethod
     * Funktioniert ab: Windows 10 (14393)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.1.3
54. Autor: egre55
     * Typ: DLL-Hijack
     * Methode: Missbrauch der DLL-Pfadsuche
     * Ziel(e): \syswow64\SystemPropertiesAdvanced.exe und andere SystemProperties*.exe
     * Komponente(n): \AppData\Local\Microsoft\WindowsApps\srrstr.dll
     * Implementierung: ucmEgre55Method
     * Funktioniert ab: Windows 10 (14393)
     * Behoben in: Windows 10 19H1 (18362)
        * Wie: SysDm.cpl!_CreateSystemRestorePage wurde für gesicherten Ladenbibliotheksaufruf aktualisiert
      * Code-Status: entfernt ab v3.5.0 :tractor:
55. Autor: James Forshaw
     * Typ: GUI-Hack
     * Methode: UIPI-Bypass mit Token-Modifikation
     * Ziel(e): \system32\osk.exe, \system32\msconfig.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmTokenModUIAccessMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS5 (17763), Teil des Patches, 2024
        * Wie: Wenn die Integritätsstufe eines UIAccess-Tokens gesenkt wird, wird die UIAccess-Eigenschaft entfernt
      * Code-Status: entfernt ab v3.7.0 :tractor:
56. Autor: Hashim Jawad
     * Typ: Shell-API
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\WSReset.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmShellRegModMethod2
     * Funktioniert ab: Windows 10 (17134)
     * Behoben in: Windows 11 (22000)
        * Wie: Neugestaltung von Windows-Komponenten
      * Code-Status: entfernt ab v3.7.0 :tractor:
57. Autor: Leo Davidson Derivat von Win32/Gapz
     * Typ: DLL-Hijack
     * Methode: IFileOperation
     * Ziel(e): \system32\sysprep\sysprep.exe
     * Komponente(n): unattend.dll
     * Implementierung: ucmStandardAutoElevation
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 8.1 (9600)
        * Wie: sysprep.exe gehärtete LoadFrom-Manifest-Elemente
      * Code-Status: entfernt ab v3.5.0 :tractor:
58. Autor: RinN
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: IEditionUpgradeManager
     * Ziel(e): \system32\clipup.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmEditionUpgradeManagerMethod
     * Funktioniert ab: Windows 10 (14393)
     * Behoben in: Windows 11 24H2/25H2 (26100/26200)
        * Wie: Aktuelle Benutzerumgebungsvariable %windir% ignoriert
      * Code-Status: entfernt ab v3.7.0 :tractor:
59. Autor: James Forshaw
     * Typ: AppInfo ALPC
     * Methode: RAiLaunchAdminProcess und DebugObject
     * Ziel(e): Vom Angreifer definiert
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmDebugObjectMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.2.3
60. Autor: Enigma0x3 Derivat von WinNT/Glupteba
     * Typ: Shell-API
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\CompMgmtLauncher.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmGluptebaMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS2 (15063)
        * Wie: CompMgmtLauncher.exe-Autoelevation entfernt
      * Code-Status: entfernt ab v3.5.0 :tractor:
61. Autor: Enigma0x3/bytecode77 Derivat von Nassim Asrir
     * Typ: Shell-API
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\slui.exe, \system32\changepk.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmShellRegModMethod
     * Funktioniert ab: Windows 10 (14393)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -		
      * Code-Status: hinzugefügt in v3.2.5
62. Autor: winscripting.blog
     * Typ: Shell-API
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\computerdefaults.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmShellRegModMethod
     * Funktioniert ab: Windows 10 RS4 (17134)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.2.6
63. Autor: Arush Agarampur
     * Typ: DLL-Hijack
     * Methode: ISecurityEditor
     * Ziel(e): Native Image Cache-Elemente
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmNICPoisonMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.2.7
64. Autor: Arush Agarampur
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: IIEAxiAdminInstaller, IIEAxiInstaller2, IFileOperation
     * Ziel(e): IE-Add-on-Installationscache
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmIeAddOnInstallMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.5.1
65. Autor: Arush Agarampur
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: IWscAdmin
     * Ziel(e): Shell-Protocol-Hijack
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmWscActionProtocolMethod
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 11 24H2 (26100)
        * Wie: Nebeneffekt von Windows-Änderungen
      * Code-Status: entfernt ab v3.7.0 :tractor:
66. Autor: Arush Agarampur
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: IFwCplLua, Shell-Protocol-Hijack
     * Ziel(e): Shell-Protocol-Registrierungseintrag und Umgebungsvariablen
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmFwCplLuaMethod2
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 11 24H2 (26100)
        * Wie: Nebeneffekt von Windows-Änderungen
      * Code-Status: entfernt ab v3.7.0 :tractor:
67. Autor: Arush Agarampur
     * Typ: Shell-API
     * Methode: Shell-Protocol-Hijack
     * Ziel(e): \system32\fodhelper.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmMsSettingsProtocolMethod
     * Funktioniert ab: Windows 10 TH1 (10240)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.5.4
68. Autor: Arush Agarampur
     * Typ: Shell-API
     * Methode: Shell-Protocol-Hijack
     * Ziel(e): \system32\wsreset.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmMsStoreProtocolMethod
     * Funktioniert ab: Windows 10 RS5 (17763)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.5.5
69. Autor: Arush Agarampur
     * Typ: Shell-API
     * Methode: Erweiterung von Umgebungsvariablen, DLL-Hijack
     * Ziel(e): \system32\taskhostw.exe
     * Komponente(n): pcadm.dll
     * Implementierung: ucmPcaMethod
     * Funktioniert ab: Windows 7 (7600)
     * AlwaysNotify-kompatibel
     * Behoben in: Windows 11 24H2/25H2 (26100)
        * Wie: Aktuelle Benutzerumgebungsvariable %windir% ignoriert
      * Code-Status: entfernt ab v3.7.0 :tractor:
70. Autor: V3ded
     * Typ: Shell-API
     * Methode: Manipulation von Registrierungsschlüsseln
     * Ziel(e): \system32\fodhelper.exe, \system32\computerdefaults.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmShellRegModMethod3
     * Funktioniert ab: Windows 10 (10240)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.5.7
71. Autor: Arush Agarampur
     * Typ: DLL-Hijack
     * Methode: ISecurityEditor
     * Ziel(e): Native Image Cache-Elemente
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmNICPoisonMethod2
     * Funktioniert ab: Windows 7 RTM (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.5.8
72. Autor: Emeric Nasi
     * Typ: DLL-Hijack
     * Methode: Missbrauch der DLL-Pfadsuche
     * Ziel(e): \syswow64\msdt.exe, \system32\sdiagnhost.exe
     * Komponente(n): BluetoothDiagnosticUtil.dll
     * Implementierung: ucmMsdtMethod
     * Funktioniert ab: Windows 10 (10240)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.5.9
73. Autor: orange_8361 und antonioCoco
     * Typ: Shell-API
     * Methode: .NET-Deserialisierung
     * Ziel(e): \system32\mmc.exe EventVwr.msc
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmDotNetSerialMethod
     * Funktioniert ab: Windows 7 RTM (7600)
     * Behoben in: Windows 11 24H2/25H2 (26100)
        * Wie: Neugestaltung der Ereignisanzeige
      * Code-Status: entfernt ab v3.7.0 :tractor:
74. Autor: zcgonvh
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: IElevatedFactoryServer
     * Ziel(e): Vom Angreifer definiert
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmVFServerTaskSchedMethod
     * Funktioniert ab: Windows 8.1 (9600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.6.1
75. Autor: zcgonvh Derivat von Wh04m1001
     * Typ: Erhöhte COM-Schnittstelle
     * Methode: IDiagnosticProfile
     * Ziel(e): Vom Angreifer definiert
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmVFServerDiagProfileMethod
     * Funktioniert ab: Windows 7 RTM (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.6.2
76. Autor: HackerHouse
     * Typ: DLL-Hijack
     * Methode: Missbrauch der DLL-Pfadsuche, Manipulation von Registrierungsschlüsseln
     * Ziel(e): \syswow64\iscsicpl.exe
     * Komponente(n): iscsiexe.dll
     * Implementierung: ucmIscsiCplMethod
     * Funktioniert ab: Windows 7 RTM (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.6.3
77. Autor: Arush Agarampur
     * Typ: DLL-Hijack
     * Methode: IFileOperation
     * Ziel(e): \system32\mmc.exe
     * Komponente(n): atl.dll
     * Implementierung: ucmAtlHijackMethod
     * Funktioniert ab: Windows 7 RTM (7600)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.6.4
78. Autor: antonioCoco
     * Typ: Identitätswechsel
     * Methode: SSPI-Datagramm
     * Ziel(e): Vom Angreifer definiert
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmSspiDatagramMethod
     * Funktioniert ab: Windows 7 RTM (7600)
     * AlwaysNotify-kompatibel
     * Behoben in: Windows 10 (19041), Teil des Patches, 2024?
        * Wie: Nebeneffekt von Windows-Änderungen
      * Code-Status: entfernt ab v3.7.0 :tractor:
79. Autor: James Forshaw und Stefan Kanthak
     * Typ: GUI-Hack
     * Methode: UIPI-Bypass mit Token-Modifikation
     * Ziel(e): \system32\osk.exe, \system32\mmc.exe
     * Komponente(n): Vom Angreifer definiert
     * Implementierung: ucmTokenModUIAccessMethod2
     * Funktioniert ab: Windows 7 (7600)
     * Behoben in: Windows 10 RS5 (17763), Teil des Patches, 2024
        * Wie: Wenn die Integritätsstufe eines UIAccess-Tokens gesenkt wird, wird die UIAccess-Eigenschaft entfernt
      * Code-Status: entfernt ab v3.7.0 :tractor:
80. Autor: R41N3RZUF477
     * Typ: Shell-API
     * Methode: Erweiterung von Umgebungsvariablen, DLL-Hijack
     * Ziel(e): \system32\taskhostw.exe
     * Komponente(n): PerformanceTraceHandler.dll
     * Implementierung: ucmRequestTraceMethod
     * Funktioniert ab: Windows 11 (26100)
     * AlwaysNotify-kompatibel
     * Behoben in: Windows 11 25H2 (26200)
        * Wie: Nebeneffekt von Windows-Änderungen
      * Code-Status: entfernt ab v3.7.0 :tractor:
81. Autor: R41N3RZUF477
     * Typ: Shell-API
     * Methode: Erweiterung von Umgebungsvariablen, DLL-Hijack, UIPI-Bypass
     * Ziel(e): \system32\QuickAssist.exe
     * Komponente(n): EmbeddedBrowserWebView.dll
     * Implementierung: ucmQuickAssistMethod
     * Funktioniert ab: Windows 10 (19041)
     * AlwaysNotify-kompatibel
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.6.8
82. Autor: WZ
     * Typ: Shell-API
     * Methode: UICleanmgrAdminHelper, UICleanmgrHelper
     * Ziel(e): \system32\SystemSettingsAdminFlows.exe
     * Komponente(n): Action.exe
     * Implementierung: ucmCleanMgrAdminMethod
     * Funktioniert ab: Windows 10 (19041)
     * Behoben in: ungefixt :see_no_evil:
        * Wie: -
      * Code-Status: hinzugefügt in v3.7.0</details>

**Wichtige Hinweise:**
* Die Methoden 30, 63 und spätere sind nur in der x64-Version implementiert
* Methode 30 erfordert x64, da sie eine Funktion des WOW64-Subsystems ausnutzt
* Methode 55 wird hauptsächlich zu Bildungszwecken bereitgestellt und ist möglicherweise nicht zuverlässig
* Methode 78 erfordert, dass das aktuelle Benutzerkonto kein leeres Passwort hat

## Warnung

⚠️ **Wichtige Sicherheits- und Nutzungsinformationen**:

* Dieses Tool demonstriert **nur öffentlich bekannte UAC-Umgehungsmethoden**, die von Malware verwendet werden. Es implementiert einige Techniken auf unterschiedliche Weise neu, um die ursprünglichen Konzepte zu verbessern.
* **Nicht für Antiviren-Tests vorgesehen** und nicht garantiert in Umgebungen mit aggressiver Sicherheitssoftware zu funktionieren. Verwenden Sie es mit aktivem Antivirenschutz auf eigenes Risiko.
* Viele Antivirenlösungen könnten dieses Tool als "HackTool" einstufen – dies ist aufgrund seiner Fähigkeiten zu erwarten.
* **Aufräumen nach der Verwendung**: Wenn Sie es auf einem Produktionssystem ausführen, stellen Sie sicher, dass Sie alle Programm-Artefakte danach entfernen. Siehe Quellcode für Details zu Dateien, die in Systemordner abgelegt werden.
* Die meisten Methoden wurden hauptsächlich für x64-Systeme entwickelt. Während viele mit geringfügigen Anpassungen unter x86-32 funktionieren können, liegt der Fokus dieses Projekts nicht auf 32-Bit-Unterstützung.
* Für eine offizielle Erklärung von Microsoft, warum UAC-Umgehungen immer noch existieren, siehe: [Microsofts Haltung zu UAC](https://devblogs.microsoft.com/oldnewthing/20160816-00/?p=94105)

# Windows 10 Support und Testrichtlinie
* UACMe wird nur mit LSTB/LTSC-Varianten (1607/1809) und den aktuellen RTM-1-Versionen getestet
* Zum Beispiel: Wenn die aktuelle Version 2004 ist, wird es auf 2004 (19041) und der vorherigen 1909 (18363) getestet
* Insider-Builds werden nicht unterstützt, da Methoden in Vorschauversionen möglicherweise behoben werden

# Schutzmaßnahmen
Der wirksamste Schutz gegen UAC-Umgehungstechniken ist die Verwendung eines Kontos ohne Administratorrechte.

# Build-Anleitung

UACMe ist in C geschrieben und erfordert Microsoft Visual Studio 2019 oder höher, um aus dem Quellcode zu kompilieren.

### Voraussetzungen
* **IDE**: Microsoft Visual Studio 2019/2022/2026 und höhere Versionen
* **SDK-Anforderungen**:
  * Windows 8.1 oder Windows 10/11 SDK (getestet mit Version 19041/26100)

### Build-Schritte

1. **Plattform-Toolset konfigurieren** (Projekt->Eigenschaften->Allgemein):
   * Für Visual Studio 2022: Wählen Sie v143
   * Für Visual Studio 2026: Wählen Sie v145

2. **Zielplattformversion festlegen** (Projekt->Eigenschaften->Allgemein):
   * Für v140: Wählen Sie 8.1 (Windows 8.1 SDK muss installiert sein)
   * Für v141 und höher: Wählen Sie 10

3. **Build-Prozess**:
   * Nutzlast-Einheiten kompilieren
   * Naka-Modul kompilieren
   * Alle Nutzlast-Einheiten mit dem Naka-Modul verschlüsseln
   * Geheime Blobs für diese Einheiten mit dem Naka-Modul generieren
   * Kompilierte Einheiten und geheime Blobs in das Verzeichnis Akagi\Bin verschieben
   * Akagi neu kompilieren

> **Hinweis**: Kompilierte Binärdateien werden nicht bereitgestellt und werden nie bereitgestellt. Dies dient als Barriere gegen böswillige Nutzung und hilft, den Bildungszweck dieses Projekts zu erhalten.

## Rechtlicher Haftungsausschluss

* Dieses Tool wird **nur zu Bildungs- und Forschungszwecken** bereitgestellt
* Wir übernehmen keine Verantwortung für die Nutzung dieses Tools bei böswilligen Aktivitäten
* Wir haben keine Verbindung zu irgendeiner "Sicherheitsfirma", die diesen Code für kommerzielle Aktivitäten verwendet
* Dieses GitHub-Repository (hfiref0x/UACME) ist die einzige echte Quelle für den UACMe-Code

# Unterstützung

Wenn Sie dieses Projekt interessant finden, können Sie mir einen Kaffee kaufen

BTC (Bitcoin): bc1qzkvtpa0053cagf35dqmpvv9k8hyrwl7krwdz84q39mcpy68y6tmqsju0g4
  
# Referenzen

* Windows 7 UAC-Whitelist, http://www.pretentiousname.com/misc/win7_uac_whitelist2.html
* Malicious Application Compatibility Shims, https://www.blackhat.com/docs/eu-15/materials/eu-15-Pierce-Defending-Against-Malicious-Application-Compatibility-Shims-wp.pdf
* Junfeng Zhang vom WinSxS-Entwicklungsteam Blog, https://blogs.msdn.microsoft.com/junfeng/
* Beyond good ol' Run key, Serie von Artikeln, http://www.hexacorn.com/blog
* KernelMode.Info UACMe-Thread, https://www.kernelmode.info/forum/viewtopicf985.html?f=11&t=3643
* Command Injection/Elevation - Environment Variables Revisited, https://breakingmalware.com/vulnerabilities/command-injection-and-elevation-environment-variables-revisited
* "Fileless" UAC Bypass Using eventvwr.exe and Registry Hijacking, https://enigma0x3.net/2016/08/15/fileless-uac-bypass-using-eventvwr-exe-and-registry-hijacking/
* Bypassing UAC on Windows 10 using Disk Cleanup, https://enigma0x3.net/2016/07/22/bypassing-uac-on-windows-10-using-disk-cleanup/
* Using IARPUninstallStringLauncher COM interface to bypass UAC, http://www.freebuf.com/articles/system/116611.html
* Bypassing UAC using App Paths, https://enigma0x3.net/2017/03/14/bypassing-uac-using-app-paths/
* "Fileless" UAC Bypass using sdclt.exe, https://enigma0x3.net/2017/03/17/fileless-uac-bypass-using-sdclt-exe/
* UAC Bypass oder die Geschichte von drei Eskalationen, https://habrahabr.ru/company/pm/blog/328008/
* Exploiting Environment Variables in Scheduled Tasks for UAC Bypass, https://tyranidslair.blogspot.ru/2017/05/exploiting-environment-variables-in.html
* First entry: Welcome and fileless UAC bypass, https://winscripting.blog/2017/05/12/first-entry-welcome-and-uac-bypass/
* Reading Your Way Around UAC in 3 Teilen:
   1. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-1.html
   2. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-2.html
   3. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-3.html 
* Research on CMSTP.exe, https://msitpros.com/?p=3960
* UAC bypass via elevated .NET applications, https://offsec.provadys.com/UAC-bypass-dotnet.html
* UAC Bypass by Mocking Trusted Directories, https://medium.com/tenable-techblog/uac-bypass-by-mocking-trusted-directories-24a96675f6e
* Yet another sdclt UAC bypass, http://blog.sevagas.com/?Yet-another-sdclt-UAC-bypass
* UAC Bypass via SystemPropertiesAdvanced.exe and DLL Hijacking, https://egre55.github.io/system-properties-uac-bypass/
* Accessing Access Tokens for UIAccess, https://tyranidslair.blogspot.com/2019/02/accessing-access-tokens-for-uiaccess.html
* Fileless UAC Bypass in Windows Store Binary, https://www.activecyber.us/1/post/2019/03/windows-uac-bypass.html
* Calling Local Windows RPC Servers from .NET, https://googleprojectzero.blogspot.com/2019/12/calling-local-windows-rpc-servers-from.html
* Microsoft Windows 10 UAC bypass local privilege escalation exploit, https://packetstormsecurity.com/files/155927/Microsoft-Windows-10-Local-Privilege-Escalation.html
* UACMe 3.5, WD and the ways of mitigation, https://swapcontext.blogspot.com/2020/10/uacme-35-wd-and-ways-of-mitigation.html
* UAC bypasses from COMAutoApprovalList, https://swapcontext.blogspot.com/2020/11/uac-bypasses-from-comautoapprovallist.html
* Utilizing Programmatic Identifiers (ProgIDs) for UAC Bypasses, https://v3ded.github.io/redteam/utilizing-programmatic-identifiers-progids-for-uac-bypasses
* MSDT DLL Hijack UAC bypass, https://blog.sevagas.com/?MSDT-DLL-Hijack-UAC-bypass
* UAC bypass through .Net Deserialization vulnerability in eventvwr.exe, https://twitter.com/orange_8361/status/1518970259868626944
* Advanced Windows Task Scheduler Playbook - Part.2 from COM to UAC bypass and get SYSTEM directly, http://www.zcgonvh.com/post/Advanced_Windows_Task_Scheduler_Playbook-Part.2_from_COM_to_UAC_bypass_and_get_SYSTEM_dirtectly.html
* Bypassing UAC with SSPI Datagram Contexts, https://splintercod3.blogspot.com/p/bypassing-uac-with-sspi-datagram.html
* Mitigate some Exploits for Windows’® UAC, https://skanthak.hier-im-netz.de/uacamole.html
* Here's a BYPASS for you, https://mp.weixin.qq.com/s/D_Hchnzlv18naeJrYVJi1A

# Autoren

(c) 2014 - 2026 UACMe Projekt
Tool herunterladen