DLL sideloading

copy payload.dll "C:\Program Files\App\version.dll"

Coloca una DLL maliciosa con el nombre de una DLL legítima que una aplicación carga de su propia carpeta: la app ejecuta tu código sin que nadie la haya modificado.

Ejecútalo cuando tienes una aplicación vulnerable a DLL side-loading (busca DLLs que cargue desde su directorio en vez de System32) y quieres persistencia o ejecución de código bajo la firma de un proceso legítimo. Es la vía favorita para esconder cargadores en entornos con whitelisting de ejecutables.

Si la app está firmada y el EDR valida la cadena de carga (Sysmon Event 7 con ImageLoaded fuera de ruta esperada), la DLL foránea salta. Tampoco si la DLL original se actualiza con el programa: la siguiente actualización sobrescribe tu versión.