UAC Bypass Abusing Winsat Path Parsing - Registry

 Original Source: [Sigma source]
Title: UAC Bypass Abusing Winsat Path Parsing - Registry
Status: test
Description:Detects the pattern of UAC Bypass using a path parsing issue in winsat.exe (UACMe 52)
References:
  -https://github.com/hfiref0x/UACME
Author: Christian Burkard (Nextron Systems)
Date: 2021-08-30
modified:2023-08-17
Tags:
  • -'attack.privilege-escalation'
  • -'attack.t1548.002'
Logsource:
  • category: registry_set
  • product: windows
Detection:
  selection:
    TargetObject|contains: '\Root\InventoryApplicationFile\winsat.exe|'
    TargetObject|endswith: '\LowerCaseLongPath'
    Details|startswith: 'c:\users\'
    Details|endswith: '\appdata\local\temp\system32\winsat.exe'
  condition:selection
Falsepositives:
  -Unknown
Level: high