TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Похек

5 Aug, 16:43

Открыть в Telegram Поделиться Пожаловаться

DLL sideloading в WinSCP: как проверить путь загрузки библиотеки

В статье на Хабре автор разбирает подмену version.dll при запуске WinSCP. Windows ищет DLL по заданному порядку: каталог приложения проверяется раньше системных каталогов — это соответствует документации Microsoft. SafeDllSearchMode отодвигает текущий каталог, но не убирает раннюю проверку папки с .exe. Если рядом с программой окажется библиотека с ожидаемым именем, процесс может загрузить её вместо системной.

Сначала автор анализирует Import Table WinSCP и исключает Known DLLs — библиотеки из системного набора. Затем через Procmon проверяет реальные попытки загрузки: NAME NOT FOUND в каталоге приложения и Load Image из SysWOW64 показывают путь загрузчика. Так из 32 импортов выделяется version.dll: она не входит в Known DLLs, используется напрямую и требует трёх функций.

Дальше собран учебный прокси на Rust. Он экспортирует интерфейс штатной библиотеки, передаёт вызовы оригиналу, а в тесте запускает MessageBoxW. WinSCP продолжает работать, поэтому PoC показывает именно механизм перехвата.

Главный результат — практическая методика: смотреть не только на список импортов, но и на фактический порядок поиска DLL. Разработчикам стоит использовать полные пути и безопасные флаги LoadLibraryEx, защитникам — отслеживать неожиданные DLL в каталоге приложения и проверять происхождение дистрибутивов. Сам факт загрузки ещё не доказывает уязвимость WinSCP: риск возникает, если атакующий может подменить файлы или подсунуть изменённую сборку.

Если у кого-то есть приглашение на Хабр, поддержите начинающего автора: отправьте его этой публикации, чтобы материал увидело и обсудило сообщество)

Или просто пошарьте коллегам, будет приятно и мне, и автору статьи!)


🌚 @poxek | 🌚 @poxek_ai | 📲MAX

3.7k 2 36 9
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot