
Un PoC démontrant l'exécution de code via DLL Side-Loading dans les binaires WinSxS.
Cette technique utilise les exécutables du dossier WinSxS, généralement approuvés par Windows, pour exploiter la méthode classique de détournement de l'ordre de recherche des DLL (DLL Search Order Hijacking). En tirant parti de ces exécutables, les acteurs malveillants peuvent exécuter du code malveillant dans les applications Windows sans nécessiter de privilèges élevés. Cette approche élimine le besoin de binaires supplémentaires dans la chaîne d'attaque et permet l'exécution de code malveillant depuis n'importe quel emplacement. Elle est compatible avec Windows 10 et 11 et peut échapper à la détection par les logiciels de défense et les intervenants, car le code malveillant s'exécute dans l'espace mémoire d'un binaire de confiance. Cette technique simplifie le détournement classique de l'ordre de recherche des DLL et exploite les fonctionnalités natives de Windows sans exploiter directement un problème du système d'exploitation.