
Uma PoC demonstrando execução de código via DLL Side-Loading em binários WinSxS.
Esta técnica utiliza executáveis dentro da pasta WinSxS, comumente confiáveis pelo Windows, para explorar o clássico método de DLL Search Order Hijacking. Ao aproveitar esses executáveis, agentes de ameaças podem executar código malicioso dentro de aplicações Windows sem exigir privilégios elevados. Essa abordagem elimina a necessidade de binários adicionais na cadeia de ataque e permite a execução de código malicioso de qualquer local. É compatível com Windows 10 e 11 e pode evadir a detecção por software de defesa e respondedores, pois o código malicioso é executado no espaço de memória de um binário confiável. Essa técnica simplifica o clássico DLL Search Order Hijacking e explora funcionalidades nativas do Windows sem explorar diretamente uma falha do sistema operacional.