COM hijacking

New-Item -Path "HKCU:\Software\Classes\CLSID\{GUID}\InprocServer32" -Value "C:\payload.dll"

Regista um CLSID no registro que aponta para a sua DLL: quando qualquer aplicação instancia esse objeto COM, o seu código é executado.

Execute quando quiser persistência que seja ativada pela atividade normal do sistema (explorer, Office, navegadores) sem criar processos ou serviços. O truque: procurar CLSIDs que o sistema instancia em cada inicialização e substituir a DLL de InprocServer32 pela sua.

Se o CLSID que você sequestra não for instanciado, não há execução: é a persistência mais silenciosa e, ao mesmo tempo, a mais frágil. Não use se o SOC tiver regras do Sysmon 13 sobre Software\Classes\CLSID, que já são comuns em ambientes maduros.