Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
UACME — Windows 사용자 계정 제어 우회 | Kitploit
도구/GitHubGitHub/hfiref0x/uacme
Privilege EscalationExploitationLearning & EducationRed Teaming
GitHubhfiref0x/uacme

UACME

Windows 사용자 계정 제어 우회

저장소 보기
7.7k1.4k211개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Build status Visitors

UACMe

Windows 사용자 계정 컨트롤을 우회하는 방법: 내장된 Windows AutoElevate 백도어를 악용합니다. 이 프로젝트는 다양한 UAC 우회 기법을 소개하며, Windows 보안 메커니즘을 이해하기 위한 교육 자료로 사용됩니다.

⚠️ 경고: 이 도구는 악의적으로 악용될 수 있는 보안 취약점을 시연합니다. 책임감 있고 통제된 환경에서만 사용하세요.

시스템 요구 사항

  • 운영 체제: Windows 7/8/8.1/10/11 (x86-32/x64, 클라이언트, 일부 방법은 서버 버전에서도 작동)
  • 사용자 계정: UAC가 기본 설정으로 설정된 관리자 계정

사용법

명령줄에서 다음 구문을 사용하여 실행 파일을 실행하세요:``` akagi32.exe [Method_Number] [Optional_Command]

root@kitploit:~
또는```
akagi64.exe [Method_Number] [Optional_Command]

매개변수:

  • Method_Number: UAC 우회 방법에 해당하는 번호 (아래 방법 목록 참조)
  • Optional_Command: 상승된 권한으로 실행할 실행 파일의 전체 경로
    • 생략할 경우, 프로그램은 상승된 명령 프롬프트(%systemroot%\system32\cmd.exe)를 실행합니다.

예시:```

akagi32.exe 23 akagi64.exe 61 akagi32.exe 23 c:\windows\system32\calc.exe akagi64.exe 61 c:\windows\system32\charmap.exe

root@kitploit:~
> **참고**: 버전 3.5.0부터, 이전에 "수정된" 모든 메서드는 더 이상 사용되지 않는 것으로 간주되어 제거되었습니다. 필요하시면 [v3.2.x 브랜치](https://github.com/hfiref0x/UACME/tree/v3.2.x)를 사용하십시오.

> **참고**: 버전 3.7.0부터, 3.5.0과 3.7.0 사이에 "수정된" 메서드들이 UACMe 메서드 테이블에서 제거되었습니다. 필요하시면 [v3.6.x_plus 브랜치](https://github.com/hfiref0x/UACME/tree/v3.6.x_plus)를 사용하십시오. 이러한 메서드의 코드는 기록 목적으로 현재 브랜치에 여전히 남아 있습니다.

<details>
  <summary>키 (클릭하여 펼치기/접기)</summary>1. 저자: Leo Davidson
   * 유형: Dll Hijack
   * 방법: IFileOperation
   * 대상: \system32\sysprep\sysprep.exe
   * 구성 요소: cryptbase.dll
   * 구현: ucmStandardAutoElevation   
   * 작동 시작: Windows 7 (7600)
   * 수정된 버전: Windows 8.1 (9600)
      * 방법: sysprep.exe가 LoadFrom manifest 요소를 강화함
   * 코드 상태: v3.5.0부터 제거됨 :tractor:
2. 저자: Leo Davidson 파생
   * 유형: Dll Hijack
   * 방법: IFileOperation
   * 대상: \system32\sysprep\sysprep.exe
   * 구성 요소: ShCore.dll
   * 구현: ucmStandardAutoElevation
   * 작동 시작: Windows 8.1 (9600)
   * 수정된 버전: Windows 10 TP (> 9600)
      * 방법: ShCore.dll이 \KnownDlls로 이동한 부작용
   * 코드 상태: v3.5.0부터 제거됨 :tractor:
3. 저자: WinNT/Pitou의 Leo Davidson 파생
   * 유형: Dll Hijack
   * 방법: IFileOperation
   * 대상: \system32\oobe\setupsqm.exe
   * 구성 요소: WdsCore.dll
   * 구현: ucmStandardAutoElevation
   * 작동 시작: Windows 7 (7600)
   * 수정된 버전: Windows 10 TH2 (10558)
      * 방법: OOBE 재설계의 부작용
   * 코드 상태: v3.5.0부터 제거됨 :tractor:
4. 저자: Jon Ericson, WinNT/Gootkit, mzH
   * 유형: AppCompat
   * 방법: RedirectEXE Shim
   * 대상: \system32\cliconfg.exe
   * 구성 요소: -
   * 구현: ucmShimRedirectEXE
   * 작동 시작: Windows 7 (7600)
   * 수정된 버전: Windows 10 TP (> 9600)
      * 방법: Sdbinst.exe 자동 상승 제거, 나머지 Windows 버전은 KB3045645/KB3048097
   * 코드 상태: v3.5.0부터 제거됨 :tractor:
5. 저자: WinNT/Simda
   * 유형: Elevated COM interface
   * 방법: ISecurityEditor
   * 대상: HKLM 레지스트리 키
   * 구성 요소: -
   * 구현: ucmSimdaTurnOffUac
   * 작동 시작: Windows 7 (7600)
   * 수정된 버전: Windows 10 TH1 (10147)
      * 방법: ISecurityEditor 인터페이스 메서드 변경
   * 코드 상태: v3.5.0부터 제거됨 :tractor:
6. 저자: Win32/Carberp
   * 유형: Dll Hijack
   * 방법: WUSA
   * 대상: \ehome\mcx2prov.exe, \system32\migwiz\migwiz.exe
   * 구성 요소: WdsCore.dll, CryptBase.dll, CryptSP.dll
   * 구현: ucmWusaMethod
   * 작동 시작: Windows 7 (7600)
   * 수정된 버전: Windows 10 TH1 (10147)
      * 방법: WUSA /extract 옵션 제거
   * 코드 상태: v3.5.0부터 제거됨 :tractor:
7. 저자: Win32/Carberp 파생
   * 유형: Dll Hijack
   * 방법: WUSA
   * 대상: \system32\cliconfg.exe
   * 구성 요소: ntwdblib.dll
   * 구현: ucmWusaMethod
   * 작동 시작: Windows 7 (7600)
   * 수정된 버전: Windows 10 TH1 (10147)
      * 방법: WUSA /extract 옵션 제거
   * 코드 상태: v3.5.0부터 제거됨 :tractor:
8. 저자: Win32/Tilon의 Leo Davidson 파생
   * 유형: Dll Hijack
   * 방법: IFileOperation
   * 대상: \system32\sysprep\sysprep.exe
   * 구성 요소: Actionqueue.dll
   * 구현: ucmStandardAutoElevation
   * 작동 시작: Windows 7 (7600)
   * 수정된 버전: Windows 8.1 (9600)
      * 방법: sysprep.exe가 LoadFrom manifest를 강화함
   * 코드 상태: v3.5.0부터 제거됨 :tractor:
9. 저자: Leo Davidson, WinNT/Simda, Win32/Carberp 파생
   * 유형: Dll Hijack
   * 방법: IFileOperation, ISecurityEditor, WUSA
   * 대상: IFEO 레지스트리 키, \system32\cliconfg.exe
   * 구성 요소: 공격자가 정의한 Application Verifier Dll
   * 구현: ucmAvrfMethod
   * 작동 시작: Windows 7 (7600)
   * 수정된 버전: Windows 10 TH1 (10147)
      * 방법: WUSA /extract 옵션 제거, ISecurityEditor 인터페이스 메서드 변경
   * 코드 상태: v3.5.0부터 제거됨 :tractor:
10. 저자: WinNT/Pitou, Win32/Carberp 파생
      * 유형: Dll Hijack
      * 방법: IFileOperation, WUSA
      * 대상: \system32\\{New}or{Existing}\\{autoelevated}.exe, 예: winsat.exe
      * 구성 요소: 공격자가 정의한 dll, 예: PowProf.dll, DevObj.dll
      * 구현: ucmWinSATMethod
      * 작동 시작: Windows 7 (7600)
      * 수정된 버전: Windows 10 TH2 (10548) 
        * 방법: AppInfo 상승된 애플리케이션 경로 제어 강화
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
11. 저자: Jon Ericson, WinNT/Gootkit, mzH
      * 유형: AppCompat
      * 방법: Shim Memory Patch
      * 대상: \system32\iscsicli.exe
      * 구성 요소: 공격자가 준비한 셸코드
      * 구현: ucmShimPatch
      * 작동 시작: Windows 7 (7600)
      * 수정된 버전: Windows 8.1 (9600)
         * 방법: Sdbinst.exe 자동 상승 제거, 나머지 Windows 버전은 KB3045645/KB3048097
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
12. 저자: Leo Davidson 파생
      * 유형: Dll Hijack
      * 방법: IFileOperation
      * 대상: \system32\sysprep\sysprep.exe
      * 구성 요소: dbgcore.dll
      * 구현: ucmStandardAutoElevation
      * 작동 시작: Windows 10 TH1 (10240)
      * 수정된 버전: Windows 10 TH2 (10565)
        * 방법: sysprep.exe manifest 업데이트
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
13. 저자: Leo Davidson 파생
     * 유형: Dll Hijack
     * 방법: IFileOperation
     * 대상: \system32\mmc.exe EventVwr.msc
     * 구성 요소: elsext.dll
     * 구현: ucmMMCMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS1 (14316)
        * 방법: 누락된 종속성 제거
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
14. 저자: Leo Davidson, WinNT/Sirefef 파생
     * 유형: Dll Hijack
     * 방법: IFileOperation
     * 대상: \system\credwiz.exe, \system32\wbem\oobe.exe
     * 구성 요소: netutils.dll
     * 구현: ucmSirefefMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 TH2 (10548)
        * 방법: AppInfo 상승된 애플리케이션 경로 제어 강화
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
15. 저자: Leo Davidson, Win32/Addrop, Metasploit 파생
     * 유형: Dll Hijack
     * 방법: IFileOperation
     * 대상: \system32\cliconfg.exe
     * 구성 요소: ntwdblib.dll
     * 구현: ucmGenericAutoelevation
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS1 (14316)
        * 방법: Cliconfg.exe 자동 상승 제거
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
16. 저자: Leo Davidson 파생
     * 유형: Dll Hijack
     * 방법: IFileOperation
     * 대상: \system32\GWX\GWXUXWorker.exe, \system32\inetsrv\inetmgr.exe
     * 구성 요소: SLC.dll
     * 구현: ucmGWX
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS1 (14316)
        * 방법: AppInfo 상승된 애플리케이션 경로 제어 및 inetmgr 실행 파일 강화
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
17. 저자: Leo Davidson 파생
     * 유형: Dll Hijack (Import forwarding)
     * 방법: IFileOperation
     * 대상: \system32\sysprep\sysprep.exe
     * 구성 요소: unbcl.dll
     * 구현: ucmStandardAutoElevation2
     * 작동 시작: Windows 8.1 (9600)
     * 수정된 버전: Windows 10 RS1 (14371)
        * 방법: sysprep.exe manifest 업데이트
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
18. 저자: Leo Davidson 파생
     * 유형: Dll Hijack (Manifest)
     * 방법: IFileOperation
     * 대상: \system32\taskhost.exe, \system32\tzsync.exe (manifest가 없는 모든 ms exe)
     * 구성 요소: 공격자가 정의함
     * 구현: ucmAutoElevateManifest
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS1 (14371)
        * 방법: Manifest 구문 분석 로직 검토
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
19. 저자: Leo Davidson 파생
     * 유형: Dll Hijack
     * 방법: IFileOperation
     * 대상: \system32\inetsrv\inetmgr.exe
     * 구성 요소: MsCoree.dll
     * 구현: ucmInetMgrMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS1 (14376)
        * 방법: inetmgr.exe 실행 파일 manifest 강화, MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
20. 저자: Leo Davidson 파생
     * 유형: Dll Hijack
     * 방법: IFileOperation
     * 대상: \system32\mmc.exe, Rsop.msc
     * 구성 요소: WbemComn.dll
     * 구현: ucmMMCMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS3 (16232)
        * 방법: 대상이 wbemcomn.dll에 MS 서명을 요구함
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
21. 저자: Leo Davidson 파생
     * 유형: Dll Hijack
     * 방법: IFileOperation, SxS DotLocal
     * 대상: \system32\sysprep\sysprep.exe
     * 구성 요소: comctl32.dll
     * 구현: ucmSXSMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS3 (16232)
        * 방법: MitigationPolicy->ProcessImageLoadPolicy->PreferSystem32Images
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
22. 저자: Leo Davidson 파생
     * 유형: Dll Hijack
     * 방법: IFileOperation, SxS DotLocal
     * 대상: \system32\consent.exe
     * 구성 요소: comctl32.dll
     * 구현: ucmSXSMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 11 24H2/25H2 (26100/26200)
        * 방법: 내부 Windows 로더 변경, consent!MitigationPolicy->ProcessSignaturePolicy->MicrosoftSignedOnly
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
23. 저자: Leo Davidson 파생
     * 유형: Dll Hijack
     * 방법: IFileOperation
     * 대상: \system32\pkgmgr.exe
     * 구성 요소: DismCore.dll
     * 구현: ucmDismMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v2.5.1에 추가됨
24. 저자: BreakingMalware
     * 유형: Shell API
     * 방법: 환경 변수 확장
     * 대상: \system32\CompMgmtLauncher.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmCometMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS2 (15031)
        * 방법: CompMgmtLauncher.exe 자동 상승 제거
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
25. 저자: Enigma0x3
     * 유형: Shell API
     * 방법: 레지스트리 키 조작
     * 대상: \system32\EventVwr.exe, \system32\CompMgmtLauncher.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmHijackShellCommandMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS2 (15031)
        * 방법: EventVwr.exe 재설계, CompMgmtLauncher.exe 자동 상승 제거
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
26. 저자: Enigma0x3
     * 유형: 경쟁 조건
     * 방법: 파일 덮어쓰기
     * 대상: %temp%\GUID\dismhost.exe
     * 구성 요소: LogProvider.dll
     * 구현: ucmDiskCleanupRaceCondition
     * 작동 시작: Windows 10 TH1 (10240)
     * AlwaysNotify 호환
     * 수정된 버전: Windows 10 RS2 (15031)
        * 방법: 파일 보안 권한 변경
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
27. 저자: ExpLife
     * 유형: Elevated COM interface
     * 방법: IARPUninstallStringLauncher
     * 대상: 공격자가 정의함
     * 구성 요소: 공격자가 정의함
     * 구현: ucmUninstallLauncherMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS3 (16199)
        * 방법: UninstallStringLauncher 인터페이스가 COMAutoApprovalList에서 제거됨
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
28. 저자: Exploit/Sandworm
     * 유형: 화이트리스트 구성 요소
     * 방법: InfDefaultInstall
     * 대상: 공격자가 정의함
     * 구성 요소: 공격자가 정의함
     * 구현: ucmSandwormMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 8.1 (9600)
        * 방법: InfDefaultInstall.exe가 g_lpAutoApproveEXEList에서 제거됨 (MS14-060)
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
29. 저자: Enigma0x3
     * 유형: Shell API
     * 방법: 레지스트리 키 조작
     * 대상: \system32\sdclt.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmAppPathMethod
     * 작동 시작: Windows 10 TH1 (10240)
     * 수정된 버전: Windows 10 RS3 (16215)
        * 방법: Shell API 업데이트
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
30. 저자: Leo Davidson 파생, lhc645
     * 유형: Dll Hijack
     * 방법: WOW64 로거
     * 대상: \syswow64\\{모든 상승된 exe, 예: wusa.exe}
     * 구성 요소: wow64log.dll
     * 구현: ucmWow64LoggerMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 11 24H2/25H2 (26100/26200)
        * 방법: 내부 Windows 로더 변경
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
31. 저자: Enigma0x3
     * 유형: Shell API
     * 방법: 레지스트리 키 조작
     * 대상: \system32\sdclt.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmSdcltIsolatedCommandMethod
     * 작동 시작: Windows 10 TH1 (10240)
     * 수정된 버전: Windows 10 RS4 (17025)
        * 방법: Shell API / Windows 구성 요소 업데이트
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
32. 저자: xi-tauw
     * 유형: Dll Hijack
     * 방법: uiAccess 애플리케이션을 통한 UIPI 우회
     * 대상: \Program Files\Windows Media Player\osk.exe, \system32\EventVwr.exe, \system32\mmc.exe
     * 구성 요소: duser.dll, osksupport.dll
     * 구현: ucmUiAccessMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v2.7.1에 추가됨
33. 저자: winscripting.blog
     * 유형: Shell API
     * 방법: 레지스트리 키 조작
     * 대상: \system32\fodhelper.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmShellRegModMethod
     * 작동 시작: Windows 10 TH1 (10240)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v2.7.2에 추가됨
34. 저자: James Forshaw
     * 유형: Shell API
     * 방법: 환경 변수 확장
     * 대상: \system32\svchost.exe를 \system32\schtasks.exe를 통해
     * 구성 요소: 공격자가 정의함
     * 구현: ucmDiskCleanupEnvironmentVariable
     * 작동 시작: Windows 8.1 (9600)
     * AlwaysNotify 호환
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v2.7.2에 추가됨
35. 저자: CIA & James Forshaw
     * 유형: 가장
     * 방법: 토큰 조작
     * 대상: 자동 상승된 애플리케이션
     * 구성 요소: 공격자가 정의함
     * 구현: ucmTokenModification
     * 작동 시작: Windows 7 (7600)
     * AlwaysNotify 호환, 참고 참조
     * 수정된 버전: Windows 10 RS5 (17686)
        * 방법: ntoskrnl.exe->SeTokenCanImpersonate에 추가 액세스 토큰 검사 추가
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
36. 저자: Thomas Vanhoutte (SandboxEscaper)
     * 유형: 경쟁 조건
     * 방법: NTFS reparse point & Dll Hijack
     * 대상: wusa.exe, pkgmgr.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmJunctionMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 11 24H2/25H2 (26100/26200)
        * 방법: WUSA 변경
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
37. 저자: Ernesto Fernandez, Thomas Vanhoutte
     * 유형: Dll Hijack
     * 방법: SxS DotLocal, NTFS reparse point
     * 대상: \system32\dccw.exe
     * 구성 요소: GdiPlus.dll
     * 구현: ucmSXSDccwMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 11 24H2/25H2 (26100/26200)
        * 방법: 내부 Windows 로더 변경, WUSA 변경
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
38. 저자: Clement Rouault
     * 유형: 화이트리스트 구성 요소
     * 방법: APPINFO 명령줄 스푸핑
     * 대상: \system32\mmc.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmHakrilMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v2.7.6에 추가됨
39. 저자: Stefan Kanthak
     * 유형: Dll Hijack
     * 방법: .NET Code Profiler
     * 대상: \system32\mmc.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmCorProfilerMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v2.7.7에 추가됨
40. 저자: Ruben Boonen
     * 유형: COM Handler Hijack
     * 방법: 레지스트리 키 조작
     * 대상: \system32\mmc.exe, \system32\recdisc.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmCOMHandlersMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 19H1 (18362)
        * 방법: Windows 변경의 부작용
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
41. 저자: Oddvar Moe
     * 유형: Elevated COM interface
     * 방법: ICMLuaUtil
     * 대상: 공격자가 정의함
     * 구성 요소: 공격자가 정의함
     * 구현: ucmCMLuaUtilShellExecMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v2.7.9에 추가됨
42. 저자: BreakingMalware and Enigma0x3
     * 유형: Elevated COM interface
     * 방법: IFwCplLua
     * 대상: 공격자가 정의함
     * 구성 요소: 공격자가 정의함
     * 구현: ucmFwCplLuaMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS4 (17134)
        * 방법: Shell API 업데이트
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
43. 저자: Oddvar Moe 파생
     * 유형: Elevated COM interface
     * 방법: IColorDataProxy, ICMLuaUtil
     * 대상: 공격자가 정의함
     * 구성 요소: 공격자가 정의함
     * 구현: ucmDccwCOMMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v2.8.3에 추가됨
44. 저자: bytecode77
     * 유형: Shell API
     * 방법: 환경 변수 확장
     * 대상: 여러 자동 상승된 프로세스
     * 구성 요소: 대상별 다양함
     * 구현: ucmVolatileEnvMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS3 (16299)
        * 방법: 프로세스 생성 중 현재 사용자 시스템 디렉터리 변수 무시
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
45. 저자: bytecode77
     * 유형: Shell API
     * 방법: 레지스트리 키 조작
     * 대상: \system32\slui.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmSluiHijackMethod
     * 작동 시작: Windows 8.1 (9600)
     * 수정된 버전: Windows 10 20H1 (19041)
        * 방법: Windows 변경의 부작용
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
46. 저자: 익명
     * 유형: 경쟁 조건
     * 방법: 레지스트리 키 조작
     * 대상: \system32\BitlockerWizardElev.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmBitlockerRCMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS4 (>16299)
        * 방법: Shell API 업데이트
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
47. 저자: clavoillotte & 3gstudent
     * 유형: COM Handler Hijack
     * 방법: 레지스트리 키 조작
     * 대상: \system32\mmc.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmCOMHandlersMethod2
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 19H1 (18362)
        * 방법: Windows 변경의 부작용
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
48. 저자: deroko
     * 유형: Elevated COM interface
     * 방법: ISPPLUAObject
     * 대상: 공격자가 정의함
     * 구성 요소: 공격자가 정의함
     * 구현: ucmSPPLUAObjectMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS5 (17763)
        * 방법: ISPPLUAObject 인터페이스 메서드 변경
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
49. 저자: RinN
     * 유형: Elevated COM interface
     * 방법: ICreateNewLink
     * 대상: \system32\TpmInit.exe
     * 구성 요소: WbemComn.dll
     * 구현: ucmCreateNewLinkMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS1 (14393) 
        * 방법: consent.exe COMAutoApprovalList 도입의 부작용
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
50. 저자: 익명
     * 유형: Elevated COM interface
     * 방법: IDateTimeStateWrite, ISPPLUAObject
     * 대상: w32time 서비스
     * 구성 요소: w32time.dll
     * 구현: ucmDateTimeStateWriterMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS5 (17763)
        * 방법: ISPPLUAObject 인터페이스 변경의 부작용
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
51. 저자: bytecode77 파생
     * 유형: Elevated COM interface
     * 방법: IAccessibilityCplAdmin
     * 대상: \system32\rstrui.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmAcCplAdminMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS4 (17134)
        * 방법: Shell API 업데이트
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
52. 저자: David Wells
     * 유형: 화이트리스트 구성 요소
     * 방법: AipNormalizePath 구문 분석 남용
     * 대상: 공격자가 정의함
     * 구성 요소: 공격자가 정의함
     * 구현: ucmDirectoryMockMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 11 24H2/25H2 (26100/26200)
        * 방법: appinfo 변경
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
53. 저자: Emeric Nasi
     * 유형: Shell API
     * 방법: 레지스트리 키 조작
     * 대상: \system32\sdclt.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmShellRegModMethod
     * 작동 시작: Windows 10 (14393)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.1.3에 추가됨
54. 저자: egre55
     * 유형: Dll Hijack
     * 방법: Dll 경로 검색 남용
     * 대상: \syswow64\SystemPropertiesAdvanced.exe 및 기타 SystemProperties*.exe
     * 구성 요소: \AppData\Local\Microsoft\WindowsApps\srrstr.dll
     * 구현: ucmEgre55Method
     * 작동 시작: Windows 10 (14393)
     * 수정된 버전: Windows 10 19H1 (18362)
        * 방법: SysDm.cpl!_CreateSystemRestorePage가 보안 로드 라이브러리 호출을 위해 업데이트됨
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
55. 저자: James Forshaw
     * 유형: GUI Hack
     * 방법: 토큰 수정을 통한 UIPI 우회
     * 대상: \system32\osk.exe, \system32\msconfig.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmTokenModUIAccessMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS5 (17763), 패치 일부, 2024년
        * 방법: UIAccess 토큰의 무결성 수준이 낮아지면 UIAccess 속성이 제거됨
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
56. 저자: Hashim Jawad
     * 유형: Shell API
     * 방법: 레지스트리 키 조작
     * 대상: \system32\WSReset.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmShellRegModMethod2
     * 작동 시작: Windows 10 (17134)
     * 수정된 버전: Windows 11 (22000)
        * 방법: Windows 구성 요소 재설계
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
57. 저자: Win32/Gapz의 Leo Davidson 파생
     * 유형: Dll Hijack
     * 방법: IFileOperation
     * 대상: \system32\sysprep\sysprep.exe
     * 구성 요소: unattend.dll
     * 구현: ucmStandardAutoElevation
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 8.1 (9600)
        * 방법: sysprep.exe가 LoadFrom manifest 요소를 강화함
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
58. 저자: RinN
     * 유형: Elevated COM interface
     * 방법: IEditionUpgradeManager
     * 대상: \system32\clipup.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmEditionUpgradeManagerMethod
     * 작동 시작: Windows 10 (14393)
     * 수정된 버전: Windows 11 24H2/25H2 (26100/26200)
        * 방법: 현재 사용자 환경 변수 %windir% 무시됨
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
59. 저자: James Forshaw
     * 유형: AppInfo ALPC
     * 방법: RAiLaunchAdminProcess 및 DebugObject
     * 대상: 공격자가 정의함
     * 구성 요소: 공격자가 정의함
     * 구현: ucmDebugObjectMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.2.3에 추가됨
60. 저자: Enigma0x3의 WinNT/Glupteba 파생
     * 유형: Shell API
     * 방법: 레지스트리 키 조작
     * 대상: \system32\CompMgmtLauncher.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmGluptebaMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS2 (15063)
        * 방법: CompMgmtLauncher.exe 자동 상승 제거
      * 코드 상태: v3.5.0부터 제거됨 :tractor:
61. 저자: Enigma0x3/bytecode77의 Nassim Asrir 파생
     * 유형: Shell API
     * 방법: 레지스트리 키 조작
     * 대상: \system32\slui.exe, \system32\changepk.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmShellRegModMethod
     * 작동 시작: Windows 10 (14393)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -		
      * 코드 상태: v3.2.5에 추가됨
62. 저자: winscripting.blog
     * 유형: Shell API
     * 방법: 레지스트리 키 조작
     * 대상: \system32\computerdefaults.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmShellRegModMethod
     * 작동 시작: Windows 10 RS4 (17134)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.2.6에 추가됨
63. 저자: Arush Agarampur
     * 유형: Dll Hijack
     * 방법: ISecurityEditor
     * 대상: 네이티브 이미지 캐시 요소
     * 구성 요소: 공격자가 정의함
     * 구현: ucmNICPoisonMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.2.7에 추가됨
64. 저자: Arush Agarampur
     * 유형: Elevated COM interface
     * 방법: IIEAxiAdminInstaller, IIEAxiInstaller2, IFileOperation
     * 대상: IE 추가 기능 설치 캐시
     * 구성 요소: 공격자가 정의함
     * 구현: ucmIeAddOnInstallMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.5.1에 추가됨
65. 저자: Arush Agarampur
     * 유형: Elevated COM interface
     * 방법: IWscAdmin
     * 대상: 셸 프로토콜 하이재킹
     * 구성 요소: 공격자가 정의함
     * 구현: ucmWscActionProtocolMethod
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 11 24H2 (26100)
        * 방법: Windows 변경의 부작용
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
66. 저자: Arush Agarampur
     * 유형: Elevated COM interface
     * 방법: IFwCplLua, Shell Protocol Hijack
     * 대상: 셸 프로토콜 레지스트리 항목 및 환경 변수
     * 구성 요소: 공격자가 정의함
     * 구현: ucmFwCplLuaMethod2
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 11 24H2 (26100)
        * 방법: Windows 변경의 부작용
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
67. 저자: Arush Agarampur
     * 유형: Shell API
     * 방법: Shell Protocol Hijack
     * 대상: \system32\fodhelper.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmMsSettingsProtocolMethod
     * 작동 시작: Windows 10 TH1 (10240)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.5.4에 추가됨
68. 저자: Arush Agarampur
     * 유형: Shell API
     * 방법: Shell Protocol Hijack
     * 대상: \system32\wsreset.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmMsStoreProtocolMethod
     * 작동 시작: Windows 10 RS5 (17763)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.5.5에 추가됨
69. 저자: Arush Agarampur
     * 유형: Shell API
     * 방법: 환경 변수 확장, Dll Hijack
     * 대상: \system32\taskhostw.exe
     * 구성 요소: pcadm.dll
     * 구현: ucmPcaMethod
     * 작동 시작: Windows 7 (7600)
     * AlwaysNotify 호환
     * 수정된 버전: Windows 11 24H2/25H2 (26100)
        * 방법: 현재 사용자 환경 변수 %windir% 무시됨
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
70. 저자: V3ded
     * 유형: Shell API
     * 방법: 레지스트리 키 조작
     * 대상: \system32\fodhelper.exe, \system32\computerdefaults.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmShellRegModMethod3
     * 작동 시작: Windows 10 (10240)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.5.7에 추가됨
71. 저자: Arush Agarampur
     * 유형: Dll Hijack
     * 방법: ISecurityEditor
     * 대상: 네이티브 이미지 캐시 요소
     * 구성 요소: 공격자가 정의함
     * 구현: ucmNICPoisonMethod2
     * 작동 시작: Windows 7 RTM (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.5.8에 추가됨
72. 저자: Emeric Nasi
     * 유형: Dll Hijack
     * 방법: Dll 경로 검색 남용
     * 대상: \syswow64\msdt.exe, \system32\sdiagnhost.exe
     * 구성 요소: BluetoothDiagnosticUtil.dll
     * 구현: ucmMsdtMethod
     * 작동 시작: Windows 10 (10240)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.5.9에 추가됨
73. 저자: orange_8361 and antonioCoco
     * 유형: Shell API
     * 방법: .NET 역직렬화
     * 대상: \system32\mmc.exe EventVwr.msc
     * 구성 요소: 공격자가 정의함
     * 구현: ucmDotNetSerialMethod
     * 작동 시작: Windows 7 RTM (7600)
     * 수정된 버전: Windows 11 24H2/25H2 (26100)
        * 방법: EventViewer 재설계
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
74. 저자: zcgonvh
     * 유형: Elevated COM interface
     * 방법: IElevatedFactoryServer
     * 대상: 공격자가 정의함
     * 구성 요소: 공격자가 정의함
     * 구현: ucmVFServerTaskSchedMethod
     * 작동 시작: Windows 8.1 (9600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.6.1에 추가됨
75. 저자: zcgonvh의 Wh04m1001 파생
     * 유형: Elevated COM interface
     * 방법: IDiagnosticProfile
     * 대상: 공격자가 정의함
     * 구성 요소: 공격자가 정의함
     * 구현: ucmVFServerDiagProfileMethod
     * 작동 시작: Windows 7 RTM (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.6.2에 추가됨
76. 저자: HackerHouse
     * 유형: Dll Hijack
     * 방법: Dll 경로 검색 남용, 레지스트리 키 조작
     * 대상: \syswow64\iscsicpl.exe
     * 구성 요소: iscsiexe.dll
     * 구현: ucmIscsiCplMethod
     * 작동 시작: Windows 7 RTM (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.6.3에 추가됨
77. 저자: Arush Agarampur
     * 유형: Dll Hijack
     * 방법: IFileOperation
     * 대상: \system32\mmc.exe
     * 구성 요소: atl.dll
     * 구현: ucmAtlHijackMethod
     * 작동 시작: Windows 7 RTM (7600)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.6.4에 추가됨
78. 저자: antonioCoco
     * 유형: 가장
     * 방법: SSPI Datagram
     * 대상: 공격자가 정의함
     * 구성 요소: 공격자가 정의함
     * 구현: ucmSspiDatagramMethod
     * 작동 시작: Windows 7 RTM (7600)
     * AlwaysNotify 호환
     * 수정된 버전: Windows 10 (19041), 패치 일부, 2024?년
        * 방법: Windows 변경의 부작용
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
79. 저자: James Forshaw and Stefan Kanthak
     * 유형: GUI Hack
     * 방법: 토큰 수정을 통한 UIPI 우회
     * 대상: \system32\osk.exe, \system32\mmc.exe
     * 구성 요소: 공격자가 정의함
     * 구현: ucmTokenModUIAccessMethod2
     * 작동 시작: Windows 7 (7600)
     * 수정된 버전: Windows 10 RS5 (17763), 패치 일부, 2024년
        * 방법: UIAccess 토큰의 무결성 수준이 낮아지면 UIAccess 속성이 제거됨
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
80. 저자: R41N3RZUF477
     * 유형: Shell API
     * 방법: 환경 변수 확장, Dll Hijack
     * 대상: \system32\taskhostw.exe
     * 구성 요소: PerformanceTraceHandler.dll
     * 구현: ucmRequestTraceMethod
     * 작동 시작: Windows 11 (26100)
     * AlwaysNotify 호환
     * 수정된 버전: Windows 11 25H2 (26200)
        * 방법: Windows 변경의 부작용
      * 코드 상태: v3.7.0부터 제거됨 :tractor:
81. 저자: R41N3RZUF477
     * 유형: Shell API
     * 방법: 환경 변수 확장, Dll Hijack, UIPI 우회
     * 대상: \system32\QuickAssist.exe
     * 구성 요소: EmbeddedBrowserWebView.dll
     * 구현: ucmQuickAssistMethod
     * 작동 시작: Windows 10 (19041)
     * AlwaysNotify 호환
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.6.8에 추가됨
82. 저자: WZ
     * 유형: Shell API
     * 방법: UICleanmgrAdminHelper, UICleanmgrHelper
     * 대상: \system32\SystemSettingsAdminFlows.exe
     * 구성 요소: Action.exe
     * 구현: ucmCleanMgrAdminMethod
     * 작동 시작: Windows 10 (19041)
     * 수정된 버전: 수정되지 않음 :see_no_evil:
        * 방법: -
      * 코드 상태: v3.7.0에 추가됨</details>

**중요 참고 사항:**
* 방법 30, 63 및 이후 버전은 x64에서만 구현됨
* 방법 30은 WOW64 하위 시스템 기능을 악용하므로 x64가 필요함
* 방법 55는 주로 교육 목적으로 포함되며 신뢰할 수 없을 수 있음
* 방법 78은 현재 사용자 계정 암호가 비어 있지 않아야 함

## 경고

⚠️ **중요 보안 및 사용 정보**:

* 이 도구는 악성코드에서 사용하는 **공개된 UAC 우회 방법만** 시연합니다. 일부 기술을 원래 개념보다 개선하기 위해 다른 방식으로 재구현합니다.
* **안티바이러스 테스트용이 아니며** 공격적인 보안 소프트웨어가 있는 환경에서 작동을 보장하지 않습니다. 활성화된 안티바이러스와 함께 사용하는 경우 위험을 감수하십시오.
* 많은 안티바이러스 솔루션이 이 도구를 "해킹 도구"로 플래그할 수 있습니다. 이는 그 기능으로 인해 예상되는 동작입니다.
* **사용 후 정리**: 프로덕션 시스템에서 실행하는 경우, 이후에 모든 프로그램 아티팩트를 제거하십시오. 시스템 폴더에 드롭되는 파일에 대한 자세한 내용은 소스 코드를 참조하십시오.
* 대부분의 방법은 주로 x64 시스템용으로 개발되었습니다. 많은 방법이 약간의 조정으로 x86-32에서 작동할 수 있지만, 32비트 지원은 이 프로젝트의 초점이 아닙니다.
* UAC 우회가 여전히 존재하는 이유에 대한 Microsoft의 공식 설명은 다음을 참조하십시오: [Microsoft의 UAC 입장](https://devblogs.microsoft.com/oldnewthing/20160816-00/?p=94105)

# Windows 10 지원 및 테스트 정책

* UACMe는 LSTB/LTSC 변종(1607/1809) 및 현재 RTM-1 버전에서만 테스트됩니다.
* 예: 현재 버전이 2004인 경우, 2004(19041) 및 이전 1909(18363)에서 테스트됩니다.
* Insider 빌드는 지원되지 않습니다. 미리보기 릴리스에서 방법이 수정될 수 있기 때문입니다.

# 보호 조치

UAC 우회 기술에 대한 가장 효과적인 보호는 관리자 권한이 없는 계정을 사용하는 것입니다.

# 빌드 지침

UACMe는 C로 작성되었으며 소스에서 빌드하려면 Microsoft Visual Studio 2019 이상이 필요합니다.

### 전제 조건

* **IDE**: Microsoft Visual Studio 2019/2022/2026 및 이후 버전
* **SDK 요구 사항**:
  * Windows 8.1 또는 Windows 10/11 SDK(19041/26100 버전으로 테스트됨)

### 빌드 단계

1. **플랫폼 도구 집합 구성** (프로젝트->속성->일반):
   * Visual Studio 2022: v143 선택
   * Visual Studio 2026: v145 선택

2. **대상 플랫폼 버전 설정** (프로젝트->속성->일반):
   * v140: 8.1 선택(Windows 8.1 SDK가 설치되어 있어야 함)
   * v141 이상: 10 선택

3. **빌드 프로세스**:
   * 페이로드 유닛 컴파일
   * Naka 모듈 컴파일
   * Naka 모듈을 사용하여 모든 페이로드 유닛 암호화
   * Naka 모듈을 사용하여 이러한 유닛의 시크릿 블롭 생성
   * 컴파일된 유닛과 시크릿 블롭을 Akagi\Bin 디렉터리로 이동
   * Akagi 재빌드

> **참고**: 컴파일된 바이너리는 제공되지 않으며 앞으로도 제공되지 않습니다. 이는 악의적인 사용에 대한 장벽 역할을 하며 이 프로젝트의 교육적 목적을 유지하는 데 도움이 됩니다.

## 법적 고지

* 이 도구는 **교육 및 연구 목적으로만** 제공됩니다.
* 우리는 이 도구가 악의적인 활동에 사용되는 것에 대해 어떠한 책임도 지지 않습니다.
* 우리는 이 코드를 상업적 활동에 사용하는 "보안 회사"와 아무런 관련이 없습니다.
* 이 GitHub 저장소(hfiref0x/UACME)가 UACMe 코드의 유일한 진정한 소스입니다.

# 지원

이 프로젝트가 흥미롭다면, 커피 한 잔 사주실 수 있습니다.

BTC (Bitcoin): bc1qzkvtpa0053cagf35dqmpvv9k8hyrwl7krwdz84q39mcpy68y6tmqsju0g4

# 참고 자료

* Windows 7 UAC 화이트리스트, http://www.pretentiousname.com/misc/win7_uac_whitelist2.html
* 악성 애플리케이션 호환성 심, https://www.blackhat.com/docs/eu-15/materials/eu-15-Pierce-Defending-Against-Malicious-Application-Compatibility-Shims-wp.pdf
* WinSxS 개발 팀 블로그의 Junfeng Zhang, https://blogs.msdn.microsoft.com/junfeng/
* 좋은 옛날 실행 키 너머, 연재 기사, http://www.hexacorn.com/blog
* KernelMode.Info UACMe 스레드, https://www.kernelmode.info/forum/viewtopicf985.html?f=11&t=3643
* 명령 주입/권한 상승 - 환경 변수 재검토, https://breakingmalware.com/vulnerabilities/command-injection-and-elevation-environment-variables-revisited
* eventvwr.exe 및 레지스트리 하이재킹을 사용한 "파일리스" UAC 우회, https://enigma0x3.net/2016/08/15/fileless-uac-bypass-using-eventvwr-exe-and-registry-hijacking/
* 디스크 정리를 사용하여 Windows 10에서 UAC 우회, https://enigma0x3.net/2016/07/22/bypassing-uac-on-windows-10-using-disk-cleanup/
* IARPUninstallStringLauncher COM 인터페이스를 사용하여 UAC 우회, http://www.freebuf.com/articles/system/116611.html
* App Paths를 사용하여 UAC 우회, https://enigma0x3.net/2017/03/14/bypassing-uac-using-app-paths/
* sdclt.exe를 사용한 "파일리스" UAC 우회, https://enigma0x3.net/2017/03/17/fileless-uac-bypass-using-sdclt-exe/
* UAC 우회 또는 세 가지 권한 상승에 관한 이야기, https://habrahabr.ru/company/pm/blog/328008/
* 예약된 작업에서 환경 변수를 악용하여 UAC 우회, https://tyranidslair.blogspot.ru/2017/05/exploiting-environment-variables-in.html
* 첫 번째 항목: 환영 및 파일리스 UAC 우회, https://winscripting.blog/2017/05/12/first-entry-welcome-and-uac-bypass/
* UAC를 읽어내는 3부작:
   1. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-1.html
   2. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-2.html
   3. https://tyranidslair.blogspot.ru/2017/05/reading-your-way-around-uac-part-3.html
* CMSTP.exe 연구, https://msitpros.com/?p=3960
* 상승된 .NET 애플리케이션을 통한 UAC 우회, https://offsec.provadys.com/UAC-bypass-dotnet.html
* 신뢰할 수 있는 디렉터리 모킹을 통한 UAC 우회, https://medium.com/tenable-techblog/uac-bypass-by-mocking-trusted-directories-24a96675f6e
* 또 다른 sdclt UAC 우회, http://blog.sevagas.com/?Yet-another-sdclt-UAC-bypass
* SystemPropertiesAdvanced.exe 및 DLL 하이재킹을 통한 UAC 우회, https://egre55.github.io/system-properties-uac-bypass/
* UIAccess를 위한 액세스 토큰 액세스, https://tyranidslair.blogspot.com/2019/02/accessing-access-tokens-for-uiaccess.html
* Windows 스토어 바이너리의 파일리스 UAC 우회, https://www.activecyber.us/1/post/2019/03/windows-uac-bypass.html
* .NET에서 로컬 Windows RPC 서버 호출, https://googleprojectzero.blogspot.com/2019/12/calling-local-windows-rpc-servers-from.html
* Microsoft Windows 10 UAC 우회 로컬 권한 상승 익스플로잇, https://packetstormsecurity.com/files/155927/Microsoft-Windows-10-Local-Privilege-Escalation.html
* UACMe 3.5, WD 및 완화 방법, https://swapcontext.blogspot.com/2020/10/uacme-35-wd-and-ways-of-mitigation.html
* COMAutoApprovalList의 UAC 우회, https://swapcontext.blogspot.com/2020/11/uac-bypasses-from-comautoapprovallist.html
* UAC 우회를 위한 프로그래매틱 식별자(ProgID) 활용, https://v3ded.github.io/redteam/utilizing-programmatic-identifiers-progids-for-uac-bypasses
* MSDT DLL 하이재킹 UAC 우회, https://blog.sevagas.com/?MSDT-DLL-Hijack-UAC-bypass
* eventvwr.exe의 .Net 역직렬화 취약점을 통한 UAC 우회, https://twitter.com/orange_8361/status/1518970259868626944
* 고급 Windows 작업 스케줄러 플레이북 - Part.2: COM에서 UAC 우회 및 SYSTEM 직접 획득, http://www.zcgonvh.com/post/Advanced_Windows_Task_Scheduler_Playbook-Part.2_from_COM_to_UAC_bypass_and_get_SYSTEM_dirtectly.html
* SSPI 데이터그램 컨텍스트로 UAC 우회, https://splintercod3.blogspot.com/p/bypassing-uac-with-sspi-datagram.html
* Windows® UAC에 대한 일부 익스플로잇 완화, https://skanthak.hier-im-netz.de/uacamole.html
* 여기 당신을 위한 우회 방법이 있습니다, https://mp.weixin.qq.com/s/D_Hchnzlv18naeJrYVJi1A

# 저자

(c) 2014 - 2026 UACMe 프로젝트
도구 다운로드