Detecting T1548 Abuse Elevation Control Mechanism

Detect abuse of elevation control mechanisms (T1548), including Windows UAC bypass via auto-elevating binaries like fodhelper.exe and Linux sudo/setuid/setgid exploitation, by monitoring registry changes, integrity-level transitions, and parent-child process relationships via Sysmon and Windows Security events. Use when hunting privilege-escalation activity or validating elevation-abuse detection coverage.

gabrielmoreira Updated 17 repo stars

File contents

gabrielmoreira/agent-skills-mirror/tree/main/mirrors/repos/mukul975@Anthropic-Cybersecurity-Skills/skills/detecting-t1548-abuse-elevation-control-mechanism commit e7e6c68180

Frequently asked questions

npx skillmds@latest add gabrielmoreira/detecting-t1548-abuse-elevation-control-mechanism