Sono le tecniche con cui il malware si nasconde dentro processi legittimi per eludere i controlli e persistere:
- Process Injection – iniettare codice malevolo nello spazio di memoria di un processo fidato (spesso
svchost.exe,explorer.exe): il codice gira sotto l'identità del processo ospite, ereditandone la reputazione. L'antivirus vede un processo di sistema, non un intruso - DLL Sideloading – sfruttare l'ordine di ricerca delle librerie di Windows: si piazza una DLL malevola con il nome giusto accanto a un eseguibile legittimo, che la carica al posto di quella vera. Molto usato perché l'eseguibile è firmato e fidato
- Reflective DLL Loading – caricare una DLL direttamente dalla memoria, senza mai scriverla su disco – niente file da scansionare
Hanno un tratto comune con il Living-off-the-Land: sfruttano la fiducia nei componenti di sistema. Le difese sono comportamentali: EDR che rileva iniezioni di memoria e caricamenti anomali, detection sulle relazioni processo-genitore/figlio, protezioni del sistema (ASLR, DEP, Memory Tagging), e la regola d'oro: una DLL non firmata caricata da un processo di sistema è una domanda, non un dettaglio.