hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

UAC bypass: da amministratore a elevato

26 aprile 2025 · 1 min di lettura · #windows #privilege-escalation #uac

Con UAC, un amministratore gira di default a medium integrity; le azioni privilegiate richiedono elevazione (il prompt). Molti binari di sistema si auto-elevano senza prompt, e questo si abusa.

Le tecniche classiche

Binari auto-elevate (fodhelper, eventvwr, computerdefaults) leggono chiavi di registro nel profilo utente. Piazzando lì un comando, l'auto-elevazione lo esegue a high integrity senza prompt.

reg add HKCU\Software\Classes\ms-settings\Shell\Open\command /d "cmd.exe" /f
start fodhelper.exe   # esegue cmd elevato

Difesa

UAC al massimo ("Always notify"). Non usare account amministratori per il lavoro quotidiano (LUA). Monitorare i binari auto-elevate e le scritture su chiavi note (ms-settings, Environment). EDR sui pattern di bypass.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti