COM hijacking

New-Item -Path "HKCU:\Software\Classes\CLSID\{GUID}\InprocServer32" -Value "C:\payload.dll"

Registra un CLSID en el registro que apunta a tu DLL: cuando cualquier aplicación instancia ese objeto COM, se ejecuta tu código.

Ejecútalo cuando quieres persistencia que se active con la actividad normal del sistema (explorer, Office, navegadores) sin crear procesos ni servicios. El truco: buscar CLSIDs que el sistema instancia en cada arranque y sustituir la DLL de InprocServer32 por la tuya.

Si el CLSID que secuestras no se instancia, no hay ejecución: es la persistencia más silenciosa y a la vez la más frágil. No la uses si el SOC tiene reglas de Sysmon 13 sobre Software\Classes\CLSID, que ya son comunes en entornos maduros.