DLL sideloading
copy payload.dll "C:\Program Files\App\version.dll"
Coloca uma DLL maliciosa com o nome de uma DLL legítima que uma aplicação carrega da sua própria pasta: a app executa o seu código sem que ninguém a tenha modificado.
Execute-o quando tiver uma aplicação vulnerável a DLL side-loading (procure DLLs que ela carrega do seu diretório em vez de System32) e quiser persistência ou execução de código sob a assinatura de um processo legítimo. É a via favorita para esconder carregadores em ambientes com whitelisting de executáveis.
Se a app estiver assinada e o EDR validar a cadeia de carregamento (Sysmon Event 7 com ImageLoaded fora do caminho esperado), a DLL estranha salta. Também não use se a DLL original for atualizada com o programa: a próxima atualização sobrescreve a sua versão.