UAC bypass: da amministratore a elevato
Con UAC, un amministratore gira di default a medium integrity; le azioni privilegiate richiedono elevazione (il prompt). Molti binari di sistema si auto-elevano senza prompt, e questo si abusa.
Le tecniche classiche
Binari auto-elevate (fodhelper, eventvwr, computerdefaults) leggono chiavi di registro nel profilo utente. Piazzando lì un comando, l'auto-elevazione lo esegue a high integrity senza prompt.
reg add HKCU\Software\Classes\ms-settings\Shell\Open\command /d "cmd.exe" /f
start fodhelper.exe # esegue cmd elevatoDifesa
UAC al massimo ("Always notify"). Non usare account amministratori per il lavoro quotidiano (LUA). Monitorare i binari auto-elevate e le scritture su chiavi note (ms-settings, Environment). EDR sui pattern di bypass.