Какие есть сейчас UAC bypass

  • Автор темы Автор темы rimpk901
  • Дата начала Дата начала

rimpk901

Newbie
08.08.2026
1
0
В шапке
 
Как работает стандартный UAC Bypass
Основные техники строятся вокруг доверенных (auto-elevated) бинарных файлов Windows. Эти системные программы имеют цифровой подпись Microsoft и специальный флаг в манифесте, который позволяет им автоматически получать высокие привилегии без генерации всплывающего окна UAC. [1]
Чаще всего эксплуатируются следующие векторы:
  1. Подмена переменных среды (Environment Hijacking): Доверенный системный файл при запуске обращается к переменным среды (например, %USERPROFILE%) или реестру текущего пользователя (HKCU), чтобы загрузить утилиту или DLL. Атакующий может изменить эти пути, заставив систему вместо оригинального файла выполнить вредоносный код. [1]
  2. Перехват COM-объектов (COM Hijacking): Системные процессы используют COM-интерфейсы для выполнения задач. Если приложение ищет нужный класс в ветке реестра текущего пользователя (HKCU\Software\Classes\CLSID) и не находит его, оно обращается к общесистемной ветке. Исследователи создают поддельную запись в контексте пользователя, перехватывая вызов. [1]
  3. Фиктивные DLL (DLL Hijacking): Утилиты вроде fodhelper.exe, computerdefaults.exe или оснастки MMC (mmc.exe) при запуске с авто-повышением могут искать необходимые для работы динамические библиотеки в директориях, доступных пользователю на запись, или запрашивать специфические ключи реестра (shell\open\command). [1, 2]



🛡️ Способы защиты и минимизация рисков
Полностью запретить обход UAC в стандартной конфигурации Windows сложно, так как это нарушит работу многих системных функций. Однако инфраструктуру можно защитить следующими мерами:
  • Максимальный уровень UAC: Измените ползунок в настройках UAC на позицию «Всегда уведомлять» (Always Notify). В этом случае Windows будет требовать подтверждения даже для легитимных встроенных программ, что ломает большинство автоматических скриптов обхода.
  • Принцип наименьших привилегий: Обычные пользователи не должны работать под учетными записями, входящими в локальную группу «Администраторы». Для выполнения административных задач используйте режим Run as administrator с вводом пароля от раздельной доменной или локальной учетной записи админа. [1]
  • Мониторинг реестра и процессов (EDR/SIEM): Настройте правила аудита для отслеживания аномальных изменений в ветке HKCU\Software\Classes\, а также создание подозрительных дочерних процессов встроенными утилитами (например, когда fodhelper.exe запускает cmd.exe или powershell.exe). [1] смотри тык
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →