
Una PoC che dimostra l'esecuzione di codice tramite DLL Side-Loading nei binari WinSxS.
Questa tecnica utilizza eseguibili all'interno della cartella WinSxS, comunemente considerati affidabili da Windows, per sfruttare il classico metodo di DLL Search Order Hijacking. Sfruttando questi eseguibili, gli attaccanti possono eseguire codice dannoso all'interno delle applicazioni Windows senza richiedere privilegi elevati. Questo approccio elimina la necessità di binari aggiuntivi nella catena di attacco e consente l'esecuzione di codice dannoso da qualsiasi posizione. È compatibile sia con Windows 10 che con Windows 11 e può eludere il rilevamento da parte del software di difesa e dei responder, poiché il codice dannoso viene eseguito nello spazio di memoria di un binario affidabile. Questa tecnica semplifica il classico DLL Search Order Hijacking e sfrutta le funzionalità native di Windows senza sfruttare direttamente un problema del sistema operativo.