UAC Bypass Abusing Winsat Path Parsing - Registry
Description
Detects the pattern of UAC Bypass using a path parsing issue in winsat.exe (UACMe 52)
Query · sigma
selection: TargetObject|contains: \Root\InventoryApplicationFile\winsat.exe| TargetObject|endswith: \LowerCaseLongPath Details|startswith: c:\users\ Details|endswith: \appdata\local\temp\system32\winsat.exe condition: selection
Known false positives
- Unknown