DLL sideloading
copy payload.dll "C:\Program Files\App\version.dll"
Coloca una DLL maliciosa con el nombre de una DLL legítima que una aplicación carga de su propia carpeta: la app ejecuta tu código sin que nadie la haya modificado.
Ejecútalo cuando tienes una aplicación vulnerable a DLL side-loading (busca DLLs que cargue desde su directorio en vez de System32) y quieres persistencia o ejecución de código bajo la firma de un proceso legítimo. Es la vía favorita para esconder cargadores en entornos con whitelisting de ejecutables.
Si la app está firmada y el EDR valida la cadena de carga (Sysmon Event 7 con ImageLoaded fuera de ruta esperada), la DLL foránea salta. Tampoco si la DLL original se actualiza con el programa: la siguiente actualización sobrescribe tu versión.