UAC Bypass Abusing Winsat Path Parsing - Process
Description
Detects the pattern of UAC Bypass using a path parsing issue in winsat.exe (UACMe 52)
Query · sigma
selection: IntegrityLevel: - High - System - S-1-16-16384 - S-1-16-12288 ParentImage|endswith: \AppData\Local\Temp\system32\winsat.exe ParentCommandLine|contains: C:\Windows \system32\winsat.exe condition: selection
Known false positives
- Unknown