
Exploit de prova de conceito em C que executa uma DLL com proteção WinTcb-Light a partir do userland, demonstrando uma primitiva de escalonamento de privilégios no Windows e permitindo a bypass de AV/Defender.
O RunAsWinTcb usa um exploit de userland para executar uma DLL com nível de proteção WinTcb-Light.
Uma visão geral da vulnerabilidade e das capacidades de um exploit pode ser encontrada aqui: https://tastypepperoni.medium.com/running-exploit-as-protected-process-ligh-from-userland-f4c7dfe63387
Comando: RunAsWinTcb.exe POC_DLL.dll

Eliminando o Windows Defender:
