
Windows 사용자 계정 제어 우회
Windows 사용자 계정 컨트롤을 우회하는 방법: 내장된 Windows AutoElevate 백도어를 악용합니다. 이 프로젝트는 다양한 UAC 우회 기법을 소개하며, Windows 보안 메커니즘을 이해하기 위한 교육 자료로 사용됩니다.
⚠️ 경고: 이 도구는 악의적으로 악용될 수 있는 보안 취약점을 시연합니다. 책임감 있고 통제된 환경에서만 사용하세요.
명령줄에서 다음 구문을 사용하여 실행 파일을 실행하세요:``` akagi32.exe [Method_Number] [Optional_Command]
또는```
akagi64.exe [Method_Number] [Optional_Command]
akagi32.exe 23 akagi64.exe 61 akagi32.exe 23 c:\windows\system32\calc.exe akagi64.exe 61 c:\windows\system32\charmap.exe
> **참고**: 버전 3.5.0부터, 이전에 "수정된" 모든 메서드는 더 이상 사용되지 않는 것으로 간주되어 제거되었습니다. 필요하시면 [v3.2.x 브랜치](https://github.com/hfiref0x/UACME/tree/v3.2.x)를 사용하십시오.
> **참고**: 버전 3.7.0부터, 3.5.0과 3.7.0 사이에 "수정된" 메서드들이 UACMe 메서드 테이블에서 제거되었습니다. 필요하시면 [v3.6.x_plus 브랜치](https://github.com/hfiref0x/UACME/tree/v3.6.x_plus)를 사용하십시오. 이러한 메서드의 코드는 기록 목적으로 현재 브랜치에 여전히 남아 있습니다.
<details>
<summary>키 (클릭하여 펼치기/접기)</summary>1. 저자: Leo Davidson
* 유형: Dll Hijack
* 방법: IFileOperation
* 대상: \system32\sysprep\sysprep.exe
* 구성 요소: cryptbase.dll
* 구현: ucmStandardAutoElevation
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 8.1 (9600)
* 방법: sysprep.exe가 LoadFrom manifest 요소를 강화함
* 코드 상태: v3.5.0부터 제거됨 :tractor:
2. 저자: Leo Davidson 파생
* 유형: Dll Hijack
* 방법: IFileOperation
* 대상: \system32\sysprep\sysprep.exe
* 구성 요소: ShCore.dll
* 구현: ucmStandardAutoElevation
* 작동 시작: Windows 8.1 (9600)
* 수정된 버전: Windows 10 TP (> 9600)
* 방법: ShCore.dll이 \KnownDlls로 이동한 부작용
* 코드 상태: v3.5.0부터 제거됨 :tractor:
3. 저자: WinNT/Pitou의 Leo Davidson 파생
* 유형: Dll Hijack
* 방법: IFileOperation
* 대상: \system32\oobe\setupsqm.exe
* 구성 요소: WdsCore.dll
* 구현: ucmStandardAutoElevation
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 TH2 (10558)
* 방법: OOBE 재설계의 부작용
* 코드 상태: v3.5.0부터 제거됨 :tractor:
4. 저자: Jon Ericson, WinNT/Gootkit, mzH
* 유형: AppCompat
* 방법: RedirectEXE Shim
* 대상: \system32\cliconfg.exe
* 구성 요소: -
* 구현: ucmShimRedirectEXE
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 TP (> 9600)
* 방법: Sdbinst.exe 자동 상승 제거, 나머지 Windows 버전은 KB3045645/KB3048097
* 코드 상태: v3.5.0부터 제거됨 :tractor:
5. 저자: WinNT/Simda
* 유형: Elevated COM interface
* 방법: ISecurityEditor
* 대상: HKLM 레지스트리 키
* 구성 요소: -
* 구현: ucmSimdaTurnOffUac
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 TH1 (10147)
* 방법: ISecurityEditor 인터페이스 메서드 변경
* 코드 상태: v3.5.0부터 제거됨 :tractor:
6. 저자: Win32/Carberp
* 유형: Dll Hijack
* 방법: WUSA
* 대상: \ehome\mcx2prov.exe, \system32\migwiz\migwiz.exe
* 구성 요소: WdsCore.dll, CryptBase.dll, CryptSP.dll
* 구현: ucmWusaMethod
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 TH1 (10147)
* 방법: WUSA /extract 옵션 제거
* 코드 상태: v3.5.0부터 제거됨 :tractor:
7. 저자: Win32/Carberp 파생
* 유형: Dll Hijack
* 방법: WUSA
* 대상: \system32\cliconfg.exe
* 구성 요소: ntwdblib.dll
* 구현: ucmWusaMethod
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 TH1 (10147)
* 방법: WUSA /extract 옵션 제거
* 코드 상태: v3.5.0부터 제거됨 :tractor:
8. 저자: Win32/Tilon의 Leo Davidson 파생
* 유형: Dll Hijack
* 방법: IFileOperation
* 대상: \system32\sysprep\sysprep.exe
* 구성 요소: Actionqueue.dll
* 구현: ucmStandardAutoElevation
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 8.1 (9600)
* 방법: sysprep.exe가 LoadFrom manifest를 강화함
* 코드 상태: v3.5.0부터 제거됨 :tractor:
9. 저자: Leo Davidson, WinNT/Simda, Win32/Carberp 파생
* 유형: Dll Hijack
* 방법: IFileOperation, ISecurityEditor, WUSA
* 대상: IFEO 레지스트리 키, \system32\cliconfg.exe
* 구성 요소: 공격자가 정의한 Application Verifier Dll
* 구현: ucmAvrfMethod
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 TH1 (10147)
* 방법: WUSA /extract 옵션 제거, ISecurityEditor 인터페이스 메서드 변경
* 코드 상태: v3.5.0부터 제거됨 :tractor:
10. 저자: WinNT/Pitou, Win32/Carberp 파생
* 유형: Dll Hijack
* 방법: IFileOperation, WUSA
* 대상: \system32\\{New}or{Existing}\\{autoelevated}.exe, 예: winsat.exe
* 구성 요소: 공격자가 정의한 dll, 예: PowProf.dll, DevObj.dll
* 구현: ucmWinSATMethod
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 TH2 (10548)
* 방법: AppInfo 상승된 애플리케이션 경로 제어 강화
* 코드 상태: v3.5.0부터 제거됨 :tractor:
11. 저자: Jon Ericson, WinNT/Gootkit, mzH
* 유형: AppCompat
* 방법: Shim Memory Patch
* 대상: \system32\iscsicli.exe
* 구성 요소: 공격자가 준비한 셸코드
* 구현: ucmShimPatch
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 8.1 (9600)
* 방법: Sdbinst.exe 자동 상승 제거, 나머지 Windows 버전은 KB3045645/KB3048097
* 코드 상태: v3.5.0부터 제거됨 :tractor:
12. 저자: Leo Davidson 파생
* 유형: Dll Hijack
* 방법: IFileOperation
* 대상: \system32\sysprep\sysprep.exe
* 구성 요소: dbgcore.dll
* 구현: ucmStandardAutoElevation
* 작동 시작: Windows 10 TH1 (10240)
* 수정된 버전: Windows 10 TH2 (10565)
* 방법: sysprep.exe manifest 업데이트
* 코드 상태: v3.5.0부터 제거됨 :tractor:
13. 저자: Leo Davidson 파생
* 유형: Dll Hijack
* 방법: IFileOperation
* 대상: \system32\mmc.exe EventVwr.msc
* 구성 요소: elsext.dll
* 구현: ucmMMCMethod
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 RS1 (14316)
* 방법: 누락된 종속성 제거
* 코드 상태: v3.5.0부터 제거됨 :tractor:
14. 저자: Leo Davidson, WinNT/Sirefef 파생
* 유형: Dll Hijack
* 방법: IFileOperation
* 대상: \system\credwiz.exe, \system32\wbem\oobe.exe
* 구성 요소: netutils.dll
* 구현: ucmSirefefMethod
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 TH2 (10548)
* 방법: AppInfo 상승된 애플리케이션 경로 제어 강화
* 코드 상태: v3.5.0부터 제거됨 :tractor:
15. 저자: Leo Davidson, Win32/Addrop, Metasploit 파생
* 유형: Dll Hijack
* 방법: IFileOperation
* 대상: \system32\cliconfg.exe
* 구성 요소: ntwdblib.dll
* 구현: ucmGenericAutoelevation
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 RS1 (14316)
* 방법: Cliconfg.exe 자동 상승 제거
* 코드 상태: v3.5.0부터 제거됨 :tractor:
16. 저자: Leo Davidson 파생
* 유형: Dll Hijack
* 방법: IFileOperation
* 대상: \system32\GWX\GWXUXWorker.exe, \system32\inetsrv\inetmgr.exe
* 구성 요소: SLC.dll
* 구현: ucmGWX
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 RS1 (14316)
* 방법: AppInfo 상승된 애플리케이션 경로 제어 및 inetmgr 실행 파일 강화
* 코드 상태: v3.5.0부터 제거됨 :tractor:
17. 저자: Leo Davidson 파생
* 유형: Dll Hijack (Import forwarding)
* 방법: IFileOperation
* 대상: \system32\sysprep\sysprep.exe
* 구성 요소: unbcl.dll
* 구현: ucmStandardAutoElevation2
* 작동 시작: Windows 8.1 (9600)
* 수정된 버전: Windows 10 RS1 (14371)
* 방법: sysprep.exe manifest 업데이트
* 코드 상태: v3.5.0부터 제거됨 :tractor:
18. 저자: Leo Davidson 파생
* 유형: Dll Hijack (Manifest)
* 방법: IFileOperation
* 대상: \system32\taskhost.exe, \system32\tzsync.exe (manifest가 없는 모든 ms exe)
* 구성 요소: 공격자가 정의함
* 구현: ucmAutoElevateManifest
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 RS1 (14371)
* 방법: Manifest 구문 분석 로직 검토
* 코드 상태: v3.5.0부터 제거됨 :tractor:
19. 저자: Leo Davidson 파생
* 유형: Dll Hijack
* 방법: IFileOperation
* 대상: \system32\inetsrv\inetmgr.exe
* 구성 요소: MsCoree.dll
* 구현: ucmInetMgrMethod
* 작동 시작: Windows 7 (7600)
* 수정된 버전: Windows 10 RS1 (14376)
* 방법: inetmgr.exe 실행 파일 manifest 강화, MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
* 코드 상태: v3.5.0부터 제거됨 :tractor:
20. 저자: Leo Davidson 파생
* 유형: Dll Hijack
* 방법: IFileOperation
* 대상: \system32\mmc.exe, Rsop.msc
* 구성 요소: WbemComn.dll
* 구현: ucmMMCMethod