UAC Atlatma — HKCU Registry Hijack Müdahalesi
fodhelper, computerdefaults, eventvwr veya SilentCleanup vektörüyle HKCU registry anahtarı hijack edilerek yürütülen UAC bypass şüphesinde kanıt toplama, içerme ve sertleştirme adımlarını yürütür.
ms-settings\Shell\Open\command), yönetici ayrıcalığı gerektirmeden yüksek bütünlük düzeyinde kod çalıştırır. Müdahalede Process Monitor ile NAME NOT FOUND sonuçlanan HKCU anahtarları incelenmeli, AutoElevate uygulamalarının meşru listesiyle karşılaştırılmalıdır. MITRE ATT&CK T1548.002 kapsamında bu tekniğin çok sayıda varyantı belgelenmiştir.Prepare
4 adım- Sysmon telemetri doğrulaması
EID 12/13 (RegistryEvent) ile `HKCU\Software\Classes\ms-settings\Shell\Open\command`, `mscfile\shell\open\command` ve `HKCU\Environment\windir` anahtarlarının SIEM'e iletildiğini; EID 1'de `IntegrityLevel` alanının toplandığını periyodik olarak doğrula
- Tespit kuralı deploy durumu
UAC bypass HKCU registry yazma ve auto-elevate binary child süreç kurallarının (fodhelper, eventvwr, computerdefaults, sdclt, SilentCleanup) aktif ve kalibre edilmiş olduğunu teyit et; bu playbook canlı kurallara dayanır
- Eskalasyon zinciri
SOC L1 → IR Lead → Sistem sahibi zincirini belgele; host izolasyonu L1 tarafından tek başına alınamaz
- Temel davranışsal referans
Ortamda fodhelper veya computerdefaults'ın meşru yönetim bağlamında çalışıp çalışmadığını önceden belgele; beklenmedik child süreç tespitini kolaylaştırır
Detect & Analyze
6 adım- Tetikleyen uyarının kaynak sürecini belirle