
WinSxS 바이너리의 DLL Side-Loading을 통한 코드 실행을 시연하는 PoC입니다.
이 기법은 Windows에서 일반적으로 신뢰되는 WinSxS 폴더 내의 실행 파일을 활용하여 고전적인 DLL 검색 순서 하이재킹(DLL Search Order Hijacking) 방식을 악용합니다. 이러한 실행 파일을 활용함으로써, 위협 행위자는 상승된 권한 없이 Windows 응용 프로그램 내에서 악성 코드를 실행할 수 있습니다. 이 접근 방식은 공격 체인에 추가 바이너리가 필요 없으며, 어느 위치에서든 악성 코드를 실행할 수 있게 해줍니다. 악성 코드가 신뢰되는 바이너리의 메모리 공간 내에서 실행되므로 Windows 10과 11 모두에서 호환되며, 방어 소프트웨어와 대응 담당자의 탐지를 회피할 수 있습니다. 이 기법은 고전적인 DLL 검색 순서 하이재킹을 단순화하고, OS 문제를 직접 악용하지 않고 Windows 네이티브 기능을 활용합니다.