🦠 DLL Sideloading | Доверенная программа сама запускает твой код — 1 октября 2026 г. в 13:21:14.499
🦠 DLL Sideloading | Доверенная программа сама запускает твой код Антивирус доверяет подписанному .exe, а ты просто кладёшь свою DLL рядом с ним под нужным именем и доверенная программа сама подгружает и выполняет твой код. Суть атаки в том, как Windows ищет библиотеки: загрузчик сначала смотрит в папку самой программы и только потом в системные каталоги, а если в папке рядом с .exe подложить DLL с тем же именем, что и системная, программа загрузит подделку первой. Код выполняется в доверенном процессе, от его же привилегий, поэтому EDR часто видит «штатную» активность, а не вредонос. — В статье мы разберм живой кейс на WinSCP через version.dll: как через Procmon ловится NAME NOT FOUND в папке приложения, что такое DLL Proxy и как написанная на Rust библиотека-прокладка пропускает вызовы к настоящей DLL дальше, незаметно встраивая туда свою нагрузку. ↘️ Habr ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe