Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
UACME — Contourner le contrôle de compte d'utilisateur Windows | Kitploit
Outils/GitHubGitHub/hfiref0x/uacme
Escalade de PrivilègesExploitationApprentissage et ÉducationRed Teaming
GitHubhfiref0x/uacme

UACME

Contourner le contrôle de compte d'utilisateur Windows

Voir le dépôt
7.7k1.4kil y a 27 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Build status Visitors

UACMe

Contourner le Contrôle de Compte d'Utilisateur Windows en abusant de la porte dérobée AutoElevate intégrée. Ce projet démontre diverses techniques de contournement de l'UAC et sert de ressource éducative pour comprendre les mécanismes de sécurité de Windows.

⚠️ Avertissement : Cet outil démontre des vulnérabilités de sécurité qui pourraient être exploitées de manière malveillante. Utilisez-le de manière responsable et uniquement dans des environnements contrôlés.

Configuration système requise

  • Systèmes d'exploitation : Windows 7/8/8.1/10/11 (x86-32/x64, client, certaines méthodes fonctionnent également sur la version serveur)
  • Compte utilisateur : Compte administrateur avec UAC configuré sur les paramètres par défaut

Utilisation

Exécutez l'exécutable depuis la ligne de commande en utilisant la syntaxe suivante :``` akagi32.exe [Method_Number] [Optional_Command]

root@kitploit:~
ou```
akagi64.exe [Method_Number] [Optional_Command]

Paramètres :

  • Method_Number : Numéro correspondant à la méthode de contournement UAC (voir la liste des méthodes ci-dessous)
  • Optional_Command : Chemin complet d'un fichier exécutable à exécuter avec des privilèges élevés
    • Si omis, le programme lancera une invite de commandes élevée (%systemroot%\system32\cmd.exe)

Exemples :```

akagi32.exe 23 akagi64.exe 61 akagi32.exe 23 c:\windows\system32\calc.exe akagi64.exe 61 c:\windows\system32\charmap.exe

root@kitploit:~
> **Note** : Depuis la version 3.5.0, toutes les méthodes précédemment « corrigées » sont considérées comme obsolètes et ont été supprimées. Si vous en avez besoin, utilisez la [branche v3.2.x](https://github.com/hfiref0x/UACME/tree/v3.2.x).

> **Note** : À partir de la version 3.7.0, les méthodes « corrigées » entre 3.5.0 et 3.7.0 ont été supprimées du tableau des méthodes UACMe. Si vous en avez besoin, utilisez la [branche v3.6.x_plus](https://github.com/hfiref0x/UACME/tree/v3.6.x_plus). Le code de ces méthodes est toujours disponible dans la branche actuelle à des fins historiques.

<details>
  <summary>Clés (cliquez pour développer/réduire)</summary>1. Auteur : Leo Davidson
   * Type : Détournement de DLL
   * Méthode : IFileOperation
   * Cible(s) : \system32\sysprep\sysprep.exe
   * Composant(s) : cryptbase.dll
   * Implémentation : ucmStandardAutoElevation   
   * Fonctionne depuis : Windows 7 (7600)
   * Corrigé dans : Windows 8.1 (9600)
      * Comment : sysprep.exe a durci les éléments LoadFrom du manifeste
   * État du code : supprimé à partir de v3.5.0 :tractor:
2. Auteur : dérivé de Leo Davidson
   * Type : Détournement de DLL
   * Méthode : IFileOperation
   * Cible(s) : \system32\sysprep\sysprep.exe
   * Composant(s) : ShCore.dll
   * Implémentation : ucmStandardAutoElevation
   * Fonctionne depuis : Windows 8.1 (9600)
   * Corrigé dans : Windows 10 TP (> 9600)
      * Comment : Effet secondaire du déplacement de ShCore.dll vers \KnownDlls
   * État du code : supprimé à partir de v3.5.0 :tractor:
3. Auteur : dérivé de Leo Davidson par WinNT/Pitou
   * Type : Détournement de DLL
   * Méthode : IFileOperation
   * Cible(s) : \system32\oobe\setupsqm.exe
   * Composant(s) : WdsCore.dll
   * Implémentation : ucmStandardAutoElevation
   * Fonctionne depuis : Windows 7 (7600)
   * Corrigé dans : Windows 10 TH2 (10558)
      * Comment : Effet secondaire de la refonte de OOBE
   * État du code : supprimé à partir de v3.5.0 :tractor:
4. Auteur : Jon Ericson, WinNT/Gootkit, mzH
   * Type : Compatibilité d’application
   * Méthode : Shim RedirectEXE
   * Cible(s) : \system32\cliconfg.exe
   * Composant(s) : -
   * Implémentation : ucmShimRedirectEXE
   * Fonctionne depuis : Windows 7 (7600)
   * Corrigé dans : Windows 10 TP (> 9600)
      * Comment : Suppression de l’auto-élévation de Sdbinst.exe, KB3045645/KB3048097 pour les autres versions de Windows
   * État du code : supprimé à partir de v3.5.0 :tractor:
5. Auteur : WinNT/Simda
   * Type : Interface COM élevée
   * Méthode : ISecurityEditor
   * Cible(s) : clés de registre HKLM
   * Composant(s) : -
   * Implémentation : ucmSimdaTurnOffUac
   * Fonctionne depuis : Windows 7 (7600)
   * Corrigé dans : Windows 10 TH1 (10147)
      * Comment : Changement de la méthode de l’interface ISecurityEditor
   * État du code : supprimé à partir de v3.5.0 :tractor:
6. Auteur : Win32/Carberp
   * Type : Détournement de DLL
   * Méthode : WUSA
   * Cible(s) : \ehome\mcx2prov.exe, \system32\migwiz\migwiz.exe
   * Composant(s) : WdsCore.dll, CryptBase.dll, CryptSP.dll
   * Implémentation : ucmWusaMethod
   * Fonctionne depuis : Windows 7 (7600)
   * Corrigé dans : Windows 10 TH1 (10147)
      * Comment : Option WUSA /extract supprimée
   * État du code : supprimé à partir de v3.5.0 :tractor:
7. Auteur : dérivé de Win32/Carberp
   * Type : Détournement de DLL
   * Méthode : WUSA
   * Cible(s) : \system32\cliconfg.exe
   * Composant(s) : ntwdblib.dll
   * Implémentation : ucmWusaMethod
   * Fonctionne depuis : Windows 7 (7600)
   * Corrigé dans : Windows 10 TH1 (10147)
      * Comment : Option WUSA /extract supprimée
   * État du code : supprimé à partir de v3.5.0 :tractor:
8. Auteur : dérivé de Leo Davidson par Win32/Tilon
   * Type : Détournement de DLL
   * Méthode : IFileOperation
   * Cible(s) : \system32\sysprep\sysprep.exe
   * Composant(s) : Actionqueue.dll
   * Implémentation : ucmStandardAutoElevation
   * Fonctionne depuis : Windows 7 (7600)
   * Corrigé dans : Windows 8.1 (9600)
      * Comment : sysprep.exe a durci LoadFrom du manifeste
   * État du code : supprimé à partir de v3.5.0 :tractor:
9. Auteur : Leo Davidson, WinNT/Simda, dérivé de Win32/Carberp
   * Type : Détournement de DLL
   * Méthode : IFileOperation, ISecurityEditor, WUSA
   * Cible(s) : clés de registre IFEO, \system32\cliconfg.exe
   * Composant(s) : DLL de Vérificateur d’applications définie par l’attaquant
   * Implémentation : ucmAvrfMethod
   * Fonctionne depuis : Windows 7 (7600)
   * Corrigé dans : Windows 10 TH1 (10147)
      * Comment : Option WUSA /extract supprimée, changement de la méthode de l’interface ISecurityEditor
   * État du code : supprimé à partir de v3.5.0 :tractor:
10. Auteur : WinNT/Pitou, dérivé de Win32/Carberp
      * Type : Détournement de DLL
      * Méthode : IFileOperation, WUSA
      * Cible(s) : \system32\\{New}ou{Existing}\\{auto-élevé}.exe, ex. winsat.exe
      * Composant(s) : DLL définie par l’attaquant, ex. PowProf.dll, DevObj.dll
      * Implémentation : ucmWinSATMethod
      * Fonctionne depuis : Windows 7 (7600)
      * Corrigé dans : Windows 10 TH2 (10548) 
        * Comment : Durcissement du contrôle du chemin des applications élevées AppInfo
      * État du code : supprimé à partir de v3.5.0 :tractor:
11. Auteur : Jon Ericson, WinNT/Gootkit, mzH
      * Type : Compatibilité d’application
      * Méthode : Correction mémoire Shim
      * Cible(s) : \system32\iscsicli.exe
      * Composant(s) : Shellcode préparé par l’attaquant
      * Implémentation : ucmShimPatch
      * Fonctionne depuis : Windows 7 (7600)
      * Corrigé dans : Windows 8.1 (9600)
         * Comment : Suppression de l’auto-élévation de Sdbinst.exe, KB3045645/KB3048097 pour les autres versions de Windows
      * État du code : supprimé à partir de v3.5.0 :tractor:
12. Auteur : dérivé de Leo Davidson
      * Type : Détournement de DLL
      * Méthode : IFileOperation
      * Cible(s) : \system32\sysprep\sysprep.exe
      * Composant(s) : dbgcore.dll
      * Implémentation : ucmStandardAutoElevation
      * Fonctionne depuis : Windows 10 TH1 (10240)
      * Corrigé dans : Windows 10 TH2 (10565)
        * Comment : Mise à jour du manifeste de sysprep.exe
      * État du code : supprimé à partir de v3.5.0 :tractor:
13. Auteur : dérivé de Leo Davidson
     * Type : Détournement de DLL
     * Méthode : IFileOperation
     * Cible(s) : \system32\mmc.exe EventVwr.msc
     * Composant(s) : elsext.dll
     * Implémentation : ucmMMCMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS1 (14316)
        * Comment : Dépendance manquante supprimée
      * État du code : supprimé à partir de v3.5.0 :tractor:
14. Auteur : Leo Davidson, dérivé de WinNT/Sirefef
     * Type : Détournement de DLL
     * Méthode : IFileOperation
     * Cible(s) : \system\credwiz.exe, \system32\wbem\oobe.exe
     * Composant(s) : netutils.dll
     * Implémentation : ucmSirefefMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 TH2 (10548)
        * Comment : Durcissement du contrôle du chemin des applications élevées AppInfo
      * État du code : supprimé à partir de v3.5.0 :tractor:
15. Auteur : Leo Davidson, Win32/Addrop, dérivé de Metasploit
     * Type : Détournement de DLL
     * Méthode : IFileOperation
     * Cible(s) : \system32\cliconfg.exe
     * Composant(s) : ntwdblib.dll
     * Implémentation : ucmGenericAutoelevation
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS1 (14316)
        * Comment : Suppression de l’auto-élévation de Cliconfg.exe
      * État du code : supprimé à partir de v3.5.0 :tractor:
16. Auteur : dérivé de Leo Davidson
     * Type : Détournement de DLL
     * Méthode : IFileOperation
     * Cible(s) : \system32\GWX\GWXUXWorker.exe, \system32\inetsrv\inetmgr.exe
     * Composant(s) : SLC.dll
     * Implémentation : ucmGWX
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS1 (14316)
        * Comment : Contrôle du chemin des applications élevées AppInfo et durcissement de l’exécutable inetmgr
      * État du code : supprimé à partir de v3.5.0 :tractor:
17. Auteur : dérivé de Leo Davidson
     * Type : Détournement de DLL (redirection d’importation)
     * Méthode : IFileOperation
     * Cible(s) : \system32\sysprep\sysprep.exe
     * Composant(s) : unbcl.dll
     * Implémentation : ucmStandardAutoElevation2
     * Fonctionne depuis : Windows 8.1 (9600)
     * Corrigé dans : Windows 10 RS1 (14371)
        * Comment : Mise à jour du manifeste de sysprep.exe
      * État du code : supprimé à partir de v3.5.0 :tractor:
18. Auteur : dérivé de Leo Davidson
     * Type : Détournement de DLL (Manifeste)
     * Méthode : IFileOperation
     * Cible(s) : \system32\taskhost.exe, \system32\tzsync.exe (tout exe ms sans manifeste)
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmAutoElevateManifest
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS1 (14371)
        * Comment : Logique d’analyse du manifeste revue
      * État du code : supprimé à partir de v3.5.0 :tractor:
19. Auteur : dérivé de Leo Davidson
     * Type : Détournement de DLL
     * Méthode : IFileOperation
     * Cible(s) : \system32\inetsrv\inetmgr.exe
     * Composant(s) : MsCoree.dll
     * Implémentation : ucmInetMgrMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS1 (14376)
        * Comment : Durcissement du manifeste de l’exécutable inetmgr.exe, MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
      * État du code : supprimé à partir de v3.5.0 :tractor:
20. Auteur : dérivé de Leo Davidson
     * Type : Détournement de DLL
     * Méthode : IFileOperation
     * Cible(s) : \system32\mmc.exe, Rsop.msc
     * Composant(s) : WbemComn.dll
     * Implémentation : ucmMMCMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS3 (16232)
        * Comment : La cible nécessite que wbemcomn.dll soit signé par MS
      * État du code : supprimé à partir de v3.5.0 :tractor:
21. Auteur : dérivé de Leo Davidson
     * Type : Détournement de DLL
     * Méthode : IFileOperation, SxS DotLocal
     * Cible(s) : \system32\sysprep\sysprep.exe
     * Composant(s) : comctl32.dll
     * Implémentation : ucmSXSMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS3 (16232)
        * Comment : MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
      * État du code : supprimé à partir de v3.5.0 :tractor:
22. Auteur : dérivé de Leo Davidson
     * Type : Détournement de DLL
     * Méthode : IFileOperation, SxS DotLocal
     * Cible(s) : \system32\consent.exe
     * Composant(s) : comctl32.dll
     * Implémentation : ucmSXSMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 11 24H2/25H2 (26100/26200)
        * Comment : Modifications internes du chargeur Windows, consent!MitigationPolicy->ProcessSignaturePolicy->MicrosoftSignedOnly
      * État du code : supprimé à partir de v3.7.0 :tractor:
23. Auteur : dérivé de Leo Davidson
     * Type : Détournement de DLL
     * Méthode : IFileOperation
     * Cible(s) : \system32\pkgmgr.exe
     * Composant(s) : DismCore.dll
     * Implémentation : ucmDismMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v2.5.1
24. Auteur : BreakingMalware
     * Type : API Shell
     * Méthode : Expansion de variables d’environnement
     * Cible(s) : \system32\CompMgmtLauncher.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmCometMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS2 (15031)
        * Comment : Suppression de l’auto-élévation de CompMgmtLauncher.exe
      * État du code : supprimé à partir de v3.5.0 :tractor:
25. Auteur : Enigma0x3
     * Type : API Shell
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\EventVwr.exe, \system32\CompMgmtLauncher.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmHijackShellCommandMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS2 (15031)
        * Comment : EventVwr.exe repensé, suppression de l’auto-élévation de CompMgmtLauncher.exe
      * État du code : supprimé à partir de v3.5.0 :tractor:
26. Auteur : Enigma0x3
     * Type : Condition de concurrence
     * Méthode : Écrasement de fichier
     * Cible(s) : %temp%\GUID\dismhost.exe
     * Composant(s) : LogProvider.dll
     * Implémentation : ucmDiskCleanupRaceCondition
     * Fonctionne depuis : Windows 10 TH1 (10240)
     * Compatible AlwaysNotify
     * Corrigé dans : Windows 10 RS2 (15031)
        * Comment : Permissions de sécurité du fichier modifiées
      * État du code : supprimé à partir de v3.5.0 :tractor:
27. Auteur : ExpLife
     * Type : Interface COM élevée
     * Méthode : IARPUninstallStringLauncher
     * Cible(s) : Défini par l’attaquant
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmUninstallLauncherMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS3 (16199)
        * Comment : Interface UninstallStringLauncher supprimée de COMAutoApprovalList
      * État du code : supprimé à partir de v3.5.0 :tractor:
28. Auteur : Exploit/Sandworm
     * Type : Composant sur liste blanche
     * Méthode : InfDefaultInstall
     * Cible(s) : Défini par l’attaquant
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmSandwormMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 8.1 (9600)
        * Comment : InfDefaultInstall.exe supprimé de g_lpAutoApproveEXEList (MS14-060)
      * État du code : supprimé à partir de v3.5.0 :tractor:
29. Auteur : Enigma0x3
     * Type : API Shell
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\sdclt.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmAppPathMethod
     * Fonctionne depuis : Windows 10 TH1 (10240)
     * Corrigé dans : Windows 10 RS3 (16215)
        * Comment : Mise à jour de l’API Shell
      * État du code : supprimé à partir de v3.5.0 :tractor:
30. Auteur : dérivé de Leo Davidson, lhc645
     * Type : Détournement de DLL
     * Méthode : Logger WOW64
     * Cible(s) : \syswow64\\{tout exe élevé, ex. wusa.exe}
     * Composant(s) : wow64log.dll
     * Implémentation : ucmWow64LoggerMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 11 24H2/25H2 (26100/26200)
        * Comment : Modifications internes du chargeur Windows
      * État du code : supprimé à partir de v3.7.0 :tractor:
31. Auteur : Enigma0x3
     * Type : API Shell
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\sdclt.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmSdcltIsolatedCommandMethod
     * Fonctionne depuis : Windows 10 TH1 (10240)
     * Corrigé dans : Windows 10 RS4 (17025)
        * Comment : Mise à jour de l’API Shell / des composants Windows
      * État du code : supprimé à partir de v3.5.0 :tractor:
32. Auteur : xi-tauw
     * Type : Détournement de DLL
     * Méthode : Contournement UIPI avec application uiAccess
     * Cible(s) : \Program Files\Windows Media Player\osk.exe, \system32\EventVwr.exe, \system32\mmc.exe
     * Composant(s) : duser.dll, osksupport.dll
     * Implémentation : ucmUiAccessMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v2.7.1
33. Auteur : winscripting.blog
     * Type : API Shell
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\fodhelper.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmShellRegModMethod
     * Fonctionne depuis : Windows 10 TH1 (10240)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v2.7.2
34. Auteur : James Forshaw
     * Type : API Shell
     * Méthode : Expansion de variables d’environnement
     * Cible(s) : \system32\svchost.exe via \system32\schtasks.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmDiskCleanupEnvironmentVariable
     * Fonctionne depuis : Windows 8.1 (9600)
     * Compatible AlwaysNotify
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v2.7.2
35. Auteur : CIA & James Forshaw
     * Type : Usurpation d’identité
     * Méthode : Manipulations de jetons
     * Cible(s) : Applications auto-élevées
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmTokenModification
     * Fonctionne depuis : Windows 7 (7600)
     * Compatible AlwaysNotify, voir note
     * Corrigé dans : Windows 10 RS5 (17686)
        * Comment : ntoskrnl.exe->SeTokenCanImpersonate ajout d’un contrôle de jeton d’accès supplémentaire
      * État du code : supprimé à partir de v3.5.0 :tractor:
36. Auteur : Thomas Vanhoutte alias SandboxEscaper
     * Type : Condition de concurrence
     * Méthode : Point de réanalyse NTFS & Détournement de DLL
     * Cible(s) : wusa.exe, pkgmgr.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmJunctionMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 11 24H2/25H2 (26100/26200)
        * Comment : Modifications de WUSA
      * État du code : supprimé à partir de v3.7.0 :tractor:
37. Auteur : Ernesto Fernandez, Thomas Vanhoutte
     * Type : Détournement de DLL
     * Méthode : SxS DotLocal, point de réanalyse NTFS
     * Cible(s) : \system32\dccw.exe
     * Composant(s) : GdiPlus.dll
     * Implémentation : ucmSXSDccwMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 11 24H2/25H2 (26100/26200)
        * Comment : Modifications internes du chargeur Windows, modifications de WUSA
      * État du code : supprimé à partir de v3.7.0 :tractor:
38. Auteur : Clément Rouault
     * Type : Composant sur liste blanche
     * Méthode : Usurpation de ligne de commande APPINFO
     * Cible(s) : \system32\mmc.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmHakrilMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v2.7.6
39. Auteur : Stefan Kanthak
     * Type : Détournement de DLL
     * Méthode : Profileur de code .NET
     * Cible(s) : \system32\mmc.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmCorProfilerMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v2.7.7
40. Auteur : Ruben Boonen
     * Type : Détournement de gestionnaire COM
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\mmc.exe, \system32\recdisc.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmCOMHandlersMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 19H1 (18362)
        * Comment : Effet secondaire des modifications de Windows
      * État du code : supprimé à partir de v3.5.0 :tractor:
41. Auteur : Oddvar Moe
     * Type : Interface COM élevée
     * Méthode : ICMLuaUtil
     * Cible(s) : Défini par l’attaquant
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmCMLuaUtilShellExecMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v2.7.9
42. Auteur : BreakingMalware et Enigma0x3
     * Type : Interface COM élevée
     * Méthode : IFwCplLua
     * Cible(s) : Défini par l’attaquant
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmFwCplLuaMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS4 (17134)
        * Comment : Mise à jour de l’API Shell
      * État du code : supprimé à partir de v3.5.0 :tractor:
43. Auteur : dérivé de Oddvar Moe
     * Type : Interface COM élevée
     * Méthode : IColorDataProxy, ICMLuaUtil
     * Cible(s) : Défini par l’attaquant
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmDccwCOMMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v2.8.3
44. Auteur : bytecode77
     * Type : API Shell
     * Méthode : Expansion de variables d’environnement
     * Cible(s) : Plusieurs processus auto-élevés
     * Composant(s) : Divers selon la cible
     * Implémentation : ucmVolatileEnvMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS3 (16299)
        * Comment : Variables de répertoire système de l’utilisateur actuel ignorées lors de la création du processus
      * État du code : supprimé à partir de v3.5.0 :tractor:
45. Auteur : bytecode77
     * Type : API Shell
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\slui.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmSluiHijackMethod
     * Fonctionne depuis : Windows 8.1 (9600)
     * Corrigé dans : Windows 10 20H1 (19041)
        * Comment : Effet secondaire des modifications de Windows
      * État du code : supprimé à partir de v3.5.0 :tractor:
46. Auteur : Anonyme
     * Type : Condition de concurrence
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\BitlockerWizardElev.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmBitlockerRCMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS4 (>16299)
        * Comment : Mise à jour de l’API Shell
      * État du code : supprimé à partir de v3.5.0 :tractor:
47. Auteur : clavoillotte & 3gstudent
     * Type : Détournement de gestionnaire COM
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\mmc.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmCOMHandlersMethod2
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 19H1 (18362)
        * Comment : Effet secondaire des modifications de Windows
      * État du code : supprimé à partir de v3.5.0 :tractor:
48. Auteur : deroko
     * Type : Interface COM élevée
     * Méthode : ISPPLUAObject
     * Cible(s) : Défini par l’attaquant
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmSPPLUAObjectMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS5 (17763)
        * Comment : Changement de la méthode de l’interface ISPPLUAObject 
      * État du code : supprimé à partir de v3.5.0 :tractor:
49. Auteur : RinN
     * Type : Interface COM élevée
     * Méthode : ICreateNewLink
     * Cible(s) : \system32\TpmInit.exe
     * Composant(s) : WbemComn.dll
     * Implémentation : ucmCreateNewLinkMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS1 (14393) 
        * Comment : Effet secondaire de l’introduction de COMAutoApprovalList dans consent.exe
      * État du code : supprimé à partir de v3.5.0 :tractor:
50. Auteur : Anonyme
     * Type : Interface COM élevée
     * Méthode : IDateTimeStateWrite, ISPPLUAObject
     * Cible(s) : service w32time
     * Composant(s) : w32time.dll
     * Implémentation : ucmDateTimeStateWriterMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS5 (17763)
        * Comment : Effet secondaire du changement de l’interface ISPPLUAObject
      * État du code : supprimé à partir de v3.5.0 :tractor:
51. Auteur : dérivé de bytecode77
     * Type : Interface COM élevée
     * Méthode : IAccessibilityCplAdmin
     * Cible(s) : \system32\rstrui.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmAcCplAdminMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS4 (17134)
        * Comment : Mise à jour de l’API Shell
      * État du code : supprimé à partir de v3.5.0 :tractor:
52. Auteur : David Wells
     * Type : Composant sur liste blanche
     * Méthode : Abus d’analyse AipNormalizePath
     * Cible(s) : Défini par l’attaquant
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmDirectoryMockMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 11 24H2/25H2 (26100/26200)
        * Comment : Modifications de appinfo		
      * État du code : supprimé à partir de v3.7.0 :tractor:
53. Auteur : Emeric Nasi
     * Type : API Shell
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\sdclt.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmShellRegModMethod
     * Fonctionne depuis : Windows 10 (14393)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.1.3
54. Auteur : egre55
     * Type : Détournement de DLL
     * Méthode : Abus de recherche de chemin de DLL
     * Cible(s) : \syswow64\SystemPropertiesAdvanced.exe et autres SystemProperties*.exe
     * Composant(s) : \AppData\Local\Microsoft\WindowsApps\srrstr.dll
     * Implémentation : ucmEgre55Method
     * Fonctionne depuis : Windows 10 (14393)
     * Corrigé dans : Windows 10 19H1 (18362)
        * Comment : SysDm.cpl!_CreateSystemRestorePage a été mis à jour pour un appel de bibliothèque sécurisé
      * État du code : supprimé à partir de v3.5.0 :tractor:
55. Auteur : James Forshaw
     * Type : Hack GUI
     * Méthode : Contournement UIPI avec modification de jeton
     * Cible(s) : \system32\osk.exe, \system32\msconfig.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmTokenModUIAccessMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS5 (17763), une partie du correctif, année 2024
        * Comment : Lorsque le niveau d’intégrité d’un jeton UIAccess est abaissé, la propriété UIAccess est supprimée
      * État du code : supprimé à partir de v3.7.0 :tractor:
56. Auteur : Hashim Jawad
     * Type : API Shell
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\WSReset.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmShellRegModMethod2
     * Fonctionne depuis : Windows 10 (17134)
     * Corrigé dans : Windows 11 (22000)
        * Comment : Refonte des composants Windows
      * État du code : supprimé à partir de v3.7.0 :tractor:
57. Auteur : dérivé de Leo Davidson par Win32/Gapz
     * Type : Détournement de DLL
     * Méthode : IFileOperation
     * Cible(s) : \system32\sysprep\sysprep.exe
     * Composant(s) : unattend.dll
     * Implémentation : ucmStandardAutoElevation
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 8.1 (9600)
        * Comment : sysprep.exe a durci les éléments LoadFrom du manifeste
      * État du code : supprimé à partir de v3.5.0 :tractor:
58. Auteur : RinN
     * Type : Interface COM élevée
     * Méthode : IEditionUpgradeManager
     * Cible(s) : \system32\clipup.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmEditionUpgradeManagerMethod
     * Fonctionne depuis : Windows 10 (14393)
     * Corrigé dans : Windows 11 24H2/25H2 (26100/26200)
        * Comment : Variable d’environnement %windir% de l’utilisateur actuel ignorée
      * État du code : supprimé à partir de v3.7.0 :tractor:
59. Auteur : James Forshaw
     * Type : AppInfo ALPC
     * Méthode : RAiLaunchAdminProcess et DebugObject
     * Cible(s) : Défini par l’attaquant
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmDebugObjectMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.2.3
60. Auteur : dérivé de Enigma0x3 par WinNT/Glupteba
     * Type : API Shell
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\CompMgmtLauncher.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmGluptebaMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS2 (15063)
        * Comment : Suppression de l’auto-élévation de CompMgmtLauncher.exe
      * État du code : supprimé à partir de v3.5.0 :tractor:
61. Auteur : dérivé de Enigma0x3/bytecode77 par Nassim Asrir
     * Type : API Shell
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\slui.exe, \system32\changepk.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmShellRegModMethod
     * Fonctionne depuis : Windows 10 (14393)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -		
      * État du code : ajouté dans v3.2.5
62. Auteur : winscripting.blog
     * Type : API Shell
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\computerdefaults.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmShellRegModMethod
     * Fonctionne depuis : Windows 10 RS4 (17134)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.2.6
63. Auteur : Arush Agarampur
     * Type : Détournement de DLL
     * Méthode : ISecurityEditor
     * Cible(s) : Éléments du cache d’images natives
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmNICPoisonMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.2.7
64. Auteur : Arush Agarampur
     * Type : Interface COM élevée
     * Méthode : IIEAxiAdminInstaller, IIEAxiInstaller2, IFileOperation
     * Cible(s) : Cache d’installation des modules complémentaires IE
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmIeAddOnInstallMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.5.1
65. Auteur : Arush Agarampur
     * Type : Interface COM élevée
     * Méthode : IWscAdmin
     * Cible(s) : Détournement de protocole Shell
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmWscActionProtocolMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 11 24H2 (26100)
        * Comment : Effet secondaire des modifications de Windows
      * État du code : supprimé à partir de v3.7.0 :tractor:
66. Auteur : Arush Agarampur
     * Type : Interface COM élevée
     * Méthode : IFwCplLua, Détournement de protocole Shell
     * Cible(s) : Entrée de registre du protocole Shell et variables d’environnement
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmFwCplLuaMethod2
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 11 24H2 (26100)
        * Comment : Effet secondaire des modifications de Windows
      * État du code : supprimé à partir de v3.7.0 :tractor:
67. Auteur : Arush Agarampur
     * Type : API Shell
     * Méthode : Détournement de protocole Shell
     * Cible(s) : \system32\fodhelper.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmMsSettingsProtocolMethod
     * Fonctionne depuis : Windows 10 TH1 (10240)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.5.4
68. Auteur : Arush Agarampur
     * Type : API Shell
     * Méthode : Détournement de protocole Shell
     * Cible(s) : \system32\wsreset.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmMsStoreProtocolMethod
     * Fonctionne depuis : Windows 10 RS5 (17763)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.5.5
69. Auteur : Arush Agarampur
     * Type : API Shell
     * Méthode : Expansion de variables d’environnement, Détournement de DLL
     * Cible(s) : \system32\taskhostw.exe
     * Composant(s) : pcadm.dll
     * Implémentation : ucmPcaMethod
     * Fonctionne depuis : Windows 7 (7600)
     * Compatible AlwaysNotify
     * Corrigé dans : Windows 11 24H2/25H2 (26100)
        * Comment : Variable d’environnement %windir% de l’utilisateur actuel ignorée
      * État du code : supprimé à partir de v3.7.0 :tractor:
70. Auteur : V3ded
     * Type : API Shell
     * Méthode : Manipulation de clés de registre
     * Cible(s) : \system32\fodhelper.exe, \system32\computerdefaults.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmShellRegModMethod3
     * Fonctionne depuis : Windows 10 (10240)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.5.7
71. Auteur : Arush Agarampur
     * Type : Détournement de DLL
     * Méthode : ISecurityEditor
     * Cible(s) : Éléments du cache d’images natives
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmNICPoisonMethod2
     * Fonctionne depuis : Windows 7 RTM (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.5.8
72. Auteur : Emeric Nasi
     * Type : Détournement de DLL
     * Méthode : Abus de recherche de chemin de DLL
     * Cible(s) : \syswow64\msdt.exe, \system32\sdiagnhost.exe
     * Composant(s) : BluetoothDiagnosticUtil.dll
     * Implémentation : ucmMsdtMethod
     * Fonctionne depuis : Windows 10 (10240)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.5.9
73. Auteur : orange_8361 et antonioCoco
     * Type : API Shell
     * Méthode : Désérialisation .NET
     * Cible(s) : \system32\mmc.exe EventVwr.msc
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmDotNetSerialMethod
     * Fonctionne depuis : Windows 7 RTM (7600)
     * Corrigé dans : Windows 11 24H2/25H2 (26100)
        * Comment : Refonte de l’Observateur d’événements
      * État du code : supprimé à partir de v3.7.0 :tractor:
74. Auteur : zcgonvh
     * Type : Interface COM élevée
     * Méthode : IElevatedFactoryServer
     * Cible(s) : Défini par l’attaquant
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmVFServerTaskSchedMethod
     * Fonctionne depuis : Windows 8.1 (9600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.6.1
75. Auteur : dérivé de zcgonvh par Wh04m1001
     * Type : Interface COM élevée
     * Méthode : IDiagnosticProfile
     * Cible(s) : Défini par l’attaquant
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmVFServerDiagProfileMethod
     * Fonctionne depuis : Windows 7 RTM (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.6.2
76. Auteur : HackerHouse
     * Type : Détournement de DLL
     * Méthode : Abus de recherche de chemin de DLL, Manipulation de clés de registre
     * Cible(s) : \syswow64\iscsicpl.exe
     * Composant(s) : iscsiexe.dll
     * Implémentation : ucmIscsiCplMethod
     * Fonctionne depuis : Windows 7 RTM (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.6.3
77. Auteur : Arush Agarampur
     * Type : Détournement de DLL
     * Méthode : IFileOperation
     * Cible(s) : \system32\mmc.exe
     * Composant(s) : atl.dll
     * Implémentation : ucmAtlHijackMethod
     * Fonctionne depuis : Windows 7 RTM (7600)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.6.4
78. Auteur : antonioCoco
     * Type : Usurpation d’identité
     * Méthode : Datagramme SSPI
     * Cible(s) : Défini par l’attaquant
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmSspiDatagramMethod
     * Fonctionne depuis : Windows 7 RTM (7600)
     * Compatible AlwaysNotify
     * Corrigé dans : Windows 10 (19041), une partie du correctif, année 2024 ?
        * Comment : Effet secondaire des modifications de Windows
      * État du code : supprimé à partir de v3.7.0 :tractor:
79. Auteur : James Forshaw et Stefan Kanthak
     * Type : Hack GUI
     * Méthode : Contournement UIPI avec modification de jeton
     * Cible(s) : \system32\osk.exe, \system32\mmc.exe
     * Composant(s) : Défini par l’attaquant
     * Implémentation : ucmTokenModUIAccessMethod2
     * Fonctionne depuis : Windows 7 (7600)
     * Corrigé dans : Windows 10 RS5 (17763), une partie du correctif, année 2024
        * Comment : Lorsque le niveau d’intégrité d’un jeton UIAccess est abaissé, la propriété UIAccess est supprimée
      * État du code : supprimé à partir de v3.7.0 :tractor:
80. Auteur : R41N3RZUF477
     * Type : API Shell
     * Méthode : Expansion de variables d’environnement, Détournement de DLL
     * Cible(s) : \system32\taskhostw.exe
     * Composant(s) : PerformanceTraceHandler.dll
     * Implémentation : ucmRequestTraceMethod
     * Fonctionne depuis : Windows 11 (26100)
     * Compatible AlwaysNotify
     * Corrigé dans : Windows 11 25H2 (26200)
        * Comment : Effet secondaire des modifications de Windows
      * État du code : supprimé à partir de v3.7.0 :tractor:
81. Auteur : R41N3RZUF477
     * Type : API Shell
     * Méthode : Expansion de variables d’environnement, Détournement de DLL, Contournement UIPI
     * Cible(s) : \system32\QuickAssist.exe
     * Composant(s) : EmbeddedBrowserWebView.dll
     * Implémentation : ucmQuickAssistMethod
     * Fonctionne depuis : Windows 10 (19041)
     * Compatible AlwaysNotify
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.6.8
82. Auteur : WZ
     * Type : API Shell
     * Méthode : UICleanmgrAdminHelper, UICleanmgrHelper
     * Cible(s) : \system32\SystemSettingsAdminFlows.exe
     * Composant(s) : Action.exe
     * Implémentation : ucmCleanMgrAdminMethod
     * Fonctionne depuis : Windows 10 (19041)
     * Corrigé dans : non corrigé :see_no_evil:
        * Comment : -
      * État du code : ajouté dans v3.7.0</details>

**Notes importantes :**
* Les méthodes 30, 63 et suivantes ne sont implémentées que dans la version x64
* La méthode 30 nécessite x64 car elle exploite une fonctionnalité du sous-système WOW64
* La méthode 55 est incluse principalement à des fins éducatives et peut ne pas être fiable
* La méthode 78 nécessite que le mot de passe du compte utilisateur actuel ne soit pas vide

## Avertissement

⚠️ **Informations importantes sur la sécurité et l'utilisation** :

* Cet outil démontre **uniquement des méthodes de contournement UAC connues publiquement** utilisées par les logiciels malveillants. Il réimplémente certaines techniques de manière différente afin d'améliorer les concepts originaux.
* **N'est pas destiné aux tests antivirus** et n'est pas garanti de fonctionner dans des environnements avec des logiciels de sécurité agressifs. Utilisation avec un antivirus actif à vos propres risques.
* De nombreuses solutions antivirus peuvent signaler cet outil comme un « HackTool » – c'est un comportement attendu en raison de ses capacités.
* **Nettoyez après utilisation** : si vous l'exécutez sur un système de production, assurez-vous de supprimer tous les artefacts du programme par la suite. Consultez le code source pour plus de détails sur les fichiers déposés dans les dossiers système.
* La plupart des méthodes ont été développées principalement pour les systèmes x64. Bien que beaucoup puissent fonctionner sur x86-32 avec des ajustements mineurs, la prise en charge 32 bits n'est pas un objectif de ce projet.
* Pour une explication officielle de Microsoft sur la raison pour laquelle les contournements UAC existent encore, voir : [la position de Microsoft sur l'UAC](https://devblogs.microsoft.com/oldnewthing/20160816-00/?p=94105)

# Support et politique de test pour Windows 10
* UACMe est testé uniquement avec les variantes LSTB/LTSC (1607/1809) et les versions RTM-1 actuelles
* Par exemple : si la version actuelle est 2004, il sera testé sur 2004 (19041) et la précédente 1909 (18363)
* Les versions Insider ne sont pas prises en charge car les méthodes peuvent être corrigées dans les versions préliminaires

# Mesures de protection
La protection la plus efficace contre les techniques de contournement UAC consiste à utiliser un compte sans privilèges administratifs.

# Instructions de construction

UACMe est écrit en C et nécessite Microsoft Visual Studio 2019 ou version ultérieure pour être compilé à partir des sources.

### Prérequis
* **IDE** : Microsoft Visual Studio 2019/2022/2026 et versions ultérieures
* **Exigences SDK** :
  * SDK Windows 8.1 ou Windows 10/11 (testé avec la version 19041/26100)

### Étapes de construction

1. **Configurer l'ensemble d'outils de la plateforme** (Projet->Propriétés->Général) :
   * Pour Visual Studio 2022 : Sélectionner v143
   * Pour Visual Studio 2026 : Sélectionner v145

2. **Définir la version de la plateforme cible** (Projet->Propriétés->Général) :
   * Pour v140 : Sélectionner 8.1 (le SDK Windows 8.1 doit être installé)
   * Pour v141 et supérieur : Sélectionner 10

3. **Processus de construction** :
   * Compiler les unités de payload
   * Compiler le module Naka
   * Chiffrer toutes les unités de payload à l'aide du module Naka
   * Générer des blobs secrets pour ces unités à l'aide du module Naka
   * Déplacer les unités compilées et les blobs secrets vers le répertoire Akagi\Bin
   * Reconstruire Akagi

> **Remarque** : Les binaires compilés ne sont pas fournis et ne le seront jamais. Cela sert de barrière contre une utilisation malveillante et aide à maintenir le caractère éducatif de ce projet.

## Avertissement légal

* Cet outil est fourni **uniquement à des fins éducatives et de recherche**
* Nous déclinons toute responsabilité en cas d'utilisation de cet outil dans des activités malveillantes
* Nous n'avons aucune affiliation avec une « société de sécurité » utilisant ce code à des fins commerciales
* Ce dépôt GitHub (hfiref0x/UACME) est la seule source authentique pour le code UACMe

# Soutien

Si ce projet vous intéresse, vous pouvez m'offrir un café

BTC (Bitcoin) : bc1qzkvtpa0053cagf35dqmpvv9k8hyrwl7krwdz84q39mcpy68y6tmqsju0g4

# Références

* Windows 7 UAC whitelist, http://www.pretentiousname.com/misc/win7_uac_whitelist2.html
* Malicious Application Compatibility Shims, https://www.blackhat.com/docs/eu-15/materials/eu-15-Pierce-Defending-Against-Malicious-Application-Compatibility-Shims-wp.pdf
* Junfeng Zhang from WinSxS dev team blog, https://blogs.msdn.microsoft.com/junfeng/
* Beyond good ol' Run key, series of articles, http://www.hexacorn.com/blog
* KernelMode.Info UACMe thread, https://www.kernelmode.info/forum/viewtopicf985.html?f=11&t=3643
* Command Injection/Elevation - Environment Variables Revisited, https://breakingmalware.com/vulnerabilities/command-injection-and-elevation-environment-variables-revisited
* "Fileless" UAC Bypass Using eventvwr.exe and Registry Hijacking, https://enigma0x3.net/2016/08/15/fileless-uac-bypass-using-eventvwr-exe-and-registry-hijacking/
* Bypassing UAC on Windows 10 using Disk Cleanup, https://enigma0x3.net/2016/07/22/bypassing-uac-on-windows-10-using-disk-cleanup/
* Using IARPUninstallStringLauncher COM interface to bypass UAC, http://www.freebuf.com/articles/system/116611.html
* Bypassing UAC using App Paths, https://enigma0x3.net/2017/03/14/bypassing-uac-using-app-paths/
* "Fileless" UAC Bypass using sdclt.exe, https://enigma0x3.net/2017/03/17/fileless-uac-bypass-using-sdclt-exe/
* UAC Bypass or story about three escalations, https://habrahabr.ru/company/pm/blog/328008/
* Exploiting Environment Variables in Scheduled Tasks for UAC Bypass, https://tyranidslair.blogspot.ru/2017/05/exploiting-environment-variables-in.html
* First entry: Welcome and fileless UAC bypass, https://winscripting.blog/2017/05/12/first-entry-welcome-and-uac-bypass/
* Reading Your Way Around UAC in 3 parts:
   1. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-1.html
   2. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-2.html
   3. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-3.html 
* Research on CMSTP.exe, https://msitpros.com/?p=3960
* UAC bypass via elevated .NET applications, https://offsec.provadys.com/UAC-bypass-dotnet.html
* UAC Bypass by Mocking Trusted Directories, https://medium.com/tenable-techblog/uac-bypass-by-mocking-trusted-directories-24a96675f6e
* Yet another sdclt UAC bypass, http://blog.sevagas.com/?Yet-another-sdclt-UAC-bypass
* UAC Bypass via SystemPropertiesAdvanced.exe and DLL Hijacking, https://egre55.github.io/system-properties-uac-bypass/
* Accessing Access Tokens for UIAccess, https://tyranidslair.blogspot.com/2019/02/accessing-access-tokens-for-uiaccess.html
* Fileless UAC Bypass in Windows Store Binary, https://www.activecyber.us/1/post/2019/03/windows-uac-bypass.html
* Calling Local Windows RPC Servers from .NET, https://googleprojectzero.blogspot.com/2019/12/calling-local-windows-rpc-servers-from.html
* Microsoft Windows 10 UAC bypass local privilege escalation exploit, https://packetstormsecurity.com/files/155927/Microsoft-Windows-10-Local-Privilege-Escalation.html
* UACMe 3.5, WD and the ways of mitigation, https://swapcontext.blogspot.com/2020/10/uacme-35-wd-and-ways-of-mitigation.html
* UAC bypasses from COMAutoApprovalList, https://swapcontext.blogspot.com/2020/11/uac-bypasses-from-comautoapprovallist.html
* Utilizing Programmatic Identifiers (ProgIDs) for UAC Bypasses, https://v3ded.github.io/redteam/utilizing-programmatic-identifiers-progids-for-uac-bypasses
* MSDT DLL Hijack UAC bypass, https://blog.sevagas.com/?MSDT-DLL-Hijack-UAC-bypass
* UAC bypass through .Net Deserialization vulnerability in eventvwr.exe, https://twitter.com/orange_8361/status/1518970259868626944
* Advanced Windows Task Scheduler Playbook - Part.2 from COM to UAC bypass and get SYSTEM directly, http://www.zcgonvh.com/post/Advanced_Windows_Task_Scheduler_Playbook-Part.2_from_COM_to_UAC_bypass_and_get_SYSTEM_dirtectly.html
* Bypassing UAC with SSPI Datagram Contexts, https://splintercod3.blogspot.com/p/bypassing-uac-with-sspi-datagram.html
* Mitigate some Exploits for Windows'® UAC, https://skanthak.hier-im-netz.de/uacamole.html
* Here's a BYPASS for you, https://mp.weixin.qq.com/s/D_Hchnzlv18naeJrYVJi1A

# Auteurs

(c) 2014 - 2026 Projet UACMe
Télécharger l’outil