UAC Bypass Abusing Winsat Path Parsing - File
Description
Detects the pattern of UAC Bypass using a path parsing issue in winsat.exe (UACMe 52)
Query · sigma
selection: TargetFilename|startswith: C:\Users\ TargetFilename|endswith: - \AppData\Local\Temp\system32\winsat.exe - \AppData\Local\Temp\system32\winmm.dll condition: selection
Known false positives
- Unknown