UAC Bypass (fodhelper / computerdefaults / IFileOperation)
Binarios de Windows con autoElevate=true cargan una ruta de registro sin validar (HKCU\Software\Classes\ms-settings\Shell\Open\command).
Categoría: Active Directory · Vectores avanzados 🎯 Trinchera — Binarios de Windows conautoElevate=true cargan
una ruta de registro sin validar (HKCU\Software\Classes\ms-settings\Shell\Open\command).
Escribes ahí tu comando y lanzas el binario → elevación sin prompt.
🔗 Kill chain — Requisito: usuario en grupo Administrators con
UAC activo (medium IL). Salida: high IL (administrator real).
📡 Huella defensiva — Sysmon EID 1: fodhelper.exe /
computerdefaults.exe spawning shell desde proceso medium IL.
⚠️ Falso amigo — Microsoft mata bypasses uno a uno. Lo que
funcionaba en 2020 no funciona en 2026. Lista actualizada en
hfiref0x/UACME.
🛡️ Remediación — UAC en Always Notify; ASR rules de Defender
(“Block all Office applications from creating child processes”
inhibe parte del vector).
← Volver al glosario completo Última actualización: 2026-06-11