Auto-Elevate
Esta herramienta demuestra el poder de las evasiones de UAC y las características integradas de Windows. Esta utilidad localiza automáticamente winlogon.exe, roba y suplanta su TOKEN de proceso, y crea un nuevo proceso a nivel SYSTEM con el token robado. Combinado con el método de evasión de UAC #41 (evasión de UAC ICMLuaUtil) de la utilidad UACME de hfiref0x, esta utilidad puede elevar automáticamente una cuenta de Administrador con pocos privilegios a NT AUTHORITY\SYSTEM.
La siguiente imagen muestra el uso de UACME combinado con Auto-Elevate para pasar de una cuenta de Administrador con pocos privilegios a NT AUTHORITY\SYSTEM en Windows 10 21H1.

La siguiente imagen muestra la escalada desde una cuenta de Administrador con altos privilegios a SYSTEM sin una evasión de UAC

Explicación Técnica
Auto-Elevate realiza los siguientes pasos para escalar desde un Administrador con pocos privilegios a SYSTEM:

Auto-Elevate
- El proceso winlogon.exe se localiza enumerando los procesos en ejecución del sistema con CreateToolhelp32Snapshot, Process32First y Process32Next.
- Se habilita SeDebugPrivilege para el proceso actual mediante una llamada a AdjustTokenPrivileges, ya que es necesario para abrir un HANDLE a winlogon.exe.
- Se abre un handle al proceso winlogon.exe llamando a OpenProcess, para esta llamada se utiliza PROCESS_ALL_ACCESS (aunque es excesivo).
- Se recupera un handle al token de proceso de winlogon llamando a OpenProcessToken combinado con el handle de proceso obtenido previamente.
- Se suplanta al usuario (SYSTEM) de winlogon llamando a ImpersonateLoggedOnUser.
- El handle de token suplantado se duplica llamando a DuplicateTokenEx con SecurityImpersonation, esto crea un token duplicado que podemos usar.
- Usando el token duplicado y suplantado se crea una nueva instancia de CMD llamando a CreateProcessWithTokenW.
Pendientes
Mapeo MITRE ATT&CK
- Manipulación de Tokens: T1134
- Manipulación de Token de Acceso: Suplantación/Robo de Token: T1134.001
- Manipulación de Token de Acceso: Crear Proceso con Token: T1134.002
- Manipulación de Token de Acceso: Crear y Suplantar Token: T1134.003