Malicious UAC Disable via EnableLUA Registry Modification via registry_set

PremiumReviewedSigma · High · v1
Product
windows
Category
registry_set
Author
HuntRule
Published
2026-09-19
Updated
2026-09-19

ATT&CK techniques

Persistence → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Cred Access

  6. Discovery

  7. Lateral Movement

  8. Collection

  9. C2

  10. Exfiltration

  11. Impact

What it detects

This rule detects modification of the EnableLUA policy value to zero under the system policies key, which disables User Account Control. The REMCOS RAT performs this change to weaken host defenses and enable silent privilege escalation. Disabling UAC system-wide is rarely legitimate and represents a significant defense evasion action.

Related detections9 linkedT1112 — drag to rearrange
Suspicious Remote UAC Restriction Disabled via LocalAccountTokenFilterPolicy (via process_creation)
Suspicious LocalAccountTokenFilterPolicy Registry Modification
Windows Registry and PowerShell Modification of ms-settings Protocol Handler
Suspicious Service Registration via Svchost netsvcs Registry Modification
Malicious UAC Bypass via ICMLuaUtil COM Elevation via process_creation
Malicious UAC Bypass via Eventvwr Execution Hijack via Process Creation
Malicious UAC Bypass via Fodhelper or ComputerDefaults Execution Hijack via Process Creation
Malicious Enabling of Restricted Admin Mode via Registry by UAT-8837
Suspicious Enabling of Remote Desktop via fDenyTSConnections Registry by DeadLock Ransomware
Malicious UAC Disable via EnableLUA Registry Modification via registry_set
Pivot detection · T1112 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.