UAC bypass silentcleanup

schtasks /run /tn \Microsoft\Windows\DiskCleanup\SilentCleanup /I

Bypass de UAC abusando de la tarea programada SilentCleanup: se ejecuta elevada y hereda el entorno, donde se ha secuestrado la variable COMSPEC o el registro de la aplicación de limpieza.

Cuando fodhelper/eventvwr están ya firmados por el EDR y necesitas una variante distinta. SilentCleanup es una tarea de Microsoft que se auto-eleva; al modificar previamente el registro (HKCU Environment o la clave de la tarea) puedes hacer que ejecute tu payload con token elevado.

Si la tarea SilentCleanup está deshabilitada por GPO o el EDR monitoriza modificaciones de variables de entorno (HKCU\Environment). Es una técnica más compleja de configurar: requiere preparar el registro antes de lanzar la tarea.