hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

DLL hijacking: la libreria caricata dal posto sbagliato

2 aprile 2025 · 1 min di lettura · #malware #windows #dll

Quando un programma carica una DLL per nome, Windows la cerca in una sequenza di cartelle. Se una copia malevola sta in una cartella cercata prima, viene caricata al posto di quella legittima.

Le varianti

Search order hijacking: la cartella dell'app viene cercata presto; se è scrivibile, ci metti la DLL.

DLL sideloading: un eseguibile firmato e legittimo carica una DLL con un nome noto; lo copi in una tua cartella insieme alla DLL malevola. Il processo appare legittimo (LOLbin).

Phantom DLL: una DLL cercata ma inesistente sul sistema — basta crearla.

Difesa

Percorsi assoluti nel caricamento, SetDefaultDllDirectories, DLL firmate e validate, permessi corretti sulle cartelle delle app (non scrivibili dagli utenti). WDAC per bloccare DLL non fidate. Monitorare load di DLL da percorsi anomali.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti