
Un PoC que demuestra la ejecución de código mediante DLL Side-Loading en binarios WinSxS.
Esta técnica utiliza ejecutables de la carpeta WinSxS, en los que Windows confía comúnmente, para explotar el clásico método de DLL Search Order Hijacking. Al aprovechar estos ejecutables, los actores de amenazas pueden ejecutar código malicioso dentro de aplicaciones de Windows sin necesidad de privilegios elevados. Este enfoque elimina la necesidad de binarios adicionales en la cadena de ataque y permite la ejecución de código malicioso desde cualquier ubicación. Es compatible tanto con Windows 10 como con Windows 11 y puede evadir la detección por parte del software de defensa y de los equipos de respuesta, ya que el código malicioso se ejecuta en el espacio de memoria de un binario confiable. Esta técnica simplifica el clásico DLL Search Order Hijacking y explota funcionalidades nativas de Windows sin explotar directamente un problema del sistema operativo.