
Exploit de prueba de concepto en C que ejecuta una DLL con protección WinTcb-Light desde el espacio de usuario, demostrando una primitiva de escalada de privilegios de Windows y permitiendo el bypass de AV/Defender.
RunAsWinTcb utiliza un exploit de espacio de usuario para ejecutar una DLL con un nivel de protección de WinTcb-Light.
Puede encontrar una descripción general de la vulnerabilidad y las capacidades de un exploit aquí: https://tastypepperoni.medium.com/running-exploit-as-protected-process-ligh-from-userland-f4c7dfe63387
Comando: RunAsWinTcb.exe POC_DLL.dll

Eliminando Windows Defender:
