Skip to main content

UAC Bypass (fodhelper / computerdefaults / IFileOperation)

Binarios de Windows con autoElevate=true cargan una ruta de registro sin validar (HKCU\Software\Classes\ms-settings\Shell\Open\command).

Categoría: Active Directory · Vectores avanzados 🎯 Trinchera — Binarios de Windows con autoElevate=true cargan una ruta de registro sin validar (HKCU\Software\Classes\ms-settings\Shell\Open\command). Escribes ahí tu comando y lanzas el binario → elevación sin prompt. 🔗 Kill chain — Requisito: usuario en grupo Administrators con UAC activo (medium IL). Salida: high IL (administrator real). 📡 Huella defensiva — Sysmon EID 1: fodhelper.exe / computerdefaults.exe spawning shell desde proceso medium IL. ⚠️ Falso amigo — Microsoft mata bypasses uno a uno. Lo que funcionaba en 2020 no funciona en 2026. Lista actualizada en hfiref0x/UACME. 🛡️ Remediación — UAC en Always Notify; ASR rules de Defender (“Block all Office applications from creating child processes” inhibe parte del vector).
Volver al glosario completo Última actualización: 2026-06-11