
この手法は、Windowsによって一般的に信頼されているWinSxSフォルダ内の実行可能ファイルを利用して、古典的なDLL検索順序ハイジャック手法を悪用します。 これらの実行可能ファイルを活用することで、脅威アクターは昇格特権を必要とせずに、Windowsアプリケーション内で悪意のあるコードを実行できます。 このアプローチにより、攻撃チェーンにおける追加のバイナリの必要性がなくなり、任意の場所からの悪意のあるコードの実行が可能になります。Windows 10と11の両方に対応し、悪意のあるコードが信頼されたバイナリのメモリ空間内で実行されるため、防御ソフトウェアやレスポンダーによる検出を回避できます。この手法は、古典的なDLL検索順序ハイジャックを簡素化し、OSの問題を直接悪用することなく、Windowsのネイティブ機能を活用します。