UAC bypass silentcleanup
schtasks /run /tn \Microsoft\Windows\DiskCleanup\SilentCleanup /I
Bypass de UAC abusando de la tarea programada SilentCleanup: se ejecuta elevada y hereda el entorno, donde se ha secuestrado la variable COMSPEC o el registro de la aplicación de limpieza.
Cuando fodhelper/eventvwr están ya firmados por el EDR y necesitas una variante distinta. SilentCleanup es una tarea de Microsoft que se auto-eleva; al modificar previamente el registro (HKCU Environment o la clave de la tarea) puedes hacer que ejecute tu payload con token elevado.
Si la tarea SilentCleanup está deshabilitada por GPO o el EDR monitoriza modificaciones de variables de entorno (HKCU\Environment). Es una técnica más compleja de configurar: requiere preparar el registro antes de lanzar la tarea.