
Ein PoC, der Codeausführung mittels DLL-Side-Loading in WinSxS-Binärdateien demonstriert.
Diese Technik nutzt ausführbare Dateien im WinSxS-Ordner, die von Windows allgemein als vertrauenswürdig eingestuft werden, um die klassische Methode des DLL-Suchreihenfolge-Hijackings auszunutzen. Durch die Verwendung dieser ausführbaren Dateien können Bedrohungsakteure bösartigen Code in Windows-Anwendungen ausführen, ohne dass erhöhte Privilegien erforderlich sind. Dieser Ansatz macht zusätzliche Binärdateien in der Angriffskette überflüssig und ermöglicht die Ausführung von bösartigem Code von jedem Speicherort aus. Er ist sowohl mit Windows 10 als auch mit Windows 11 kompatibel und kann von Sicherheitssoftware und Incident-Respondern unbemerkt bleiben, da der bösartige Code im Speicherbereich einer vertrauenswürdigen Binärdatei ausgeführt wird. Diese Technik vereinfacht das klassische DLL-Suchreihenfolge-Hijacking und nutzt native Windows-Funktionen aus, ohne direkt eine Schwachstelle des Betriebssystems auszunutzen.