DLL hijacking: la libreria caricata dal posto sbagliato
Quando un programma carica una DLL per nome, Windows la cerca in una sequenza di cartelle. Se una copia malevola sta in una cartella cercata prima, viene caricata al posto di quella legittima.
Le varianti
Search order hijacking: la cartella dell'app viene cercata presto; se è scrivibile, ci metti la DLL.
DLL sideloading: un eseguibile firmato e legittimo carica una DLL con un nome noto; lo copi in una tua cartella insieme alla DLL malevola. Il processo appare legittimo (LOLbin).
Phantom DLL: una DLL cercata ma inesistente sul sistema — basta crearla.
Difesa
Percorsi assoluti nel caricamento, SetDefaultDllDirectories, DLL firmate e validate, permessi corretti sulle cartelle delle app (non scrivibili dagli utenti). WDAC per bloccare DLL non fidate. Monitorare load di DLL da percorsi anomali.