
PoC, демонстрирующий выполнение кода через DLL Side-Loading в бинарных файлах WinSxS.
Этот метод использует исполняемые файлы из папки WinSxS, которым Windows обычно доверяет, для эксплуатации классического метода перехвата порядка поиска DLL (DLL Search Order Hijacking). Задействуя эти исполняемые файлы, злоумышленники могут выполнять вредоносный код внутри приложений Windows без необходимости получения повышенных привилегий. Такой подход устраняет необходимость в дополнительных бинарных файлах в цепочке атаки и позволяет выполнять вредоносный код из любого места. Он совместим как с Windows 10, так и с Windows 11 и способен уклоняться от обнаружения средствами защиты и специалистами по реагированию, поскольку вредоносный код выполняется в адресном пространстве доверенного бинарного файла. Этот метод упрощает классический перехват порядка поиска DLL и использует нативные функции Windows, не эксплуатируя напрямую уязвимость ОС.