
تقنية حقن PE محلية باستخدام نقاط توقف الأجهزة ومعالجة الاستثناءات الموجهة للتلاعب بتحميل DLL وتنفيذ حمولات تعسفية، كما لوحظ في برنامج KidKadi الضار.
تقنية Vectored Overloading هي تقنية حقن PE محلية تم رصدها لأول مرة في برنامج KidKadi الخبيث.
تعمل عن طريق التلاعب بتحميل DLL شرعي باستخدام نقاط التوقف العتادية (HWBP) ومعالجة الاستثناءات الموجهة (VEH) لتغيير كائن قسم DLL أثناء العمل.
باختصار، تقوم التقنية بما يلي:
SEC_IMAGE من DLL شرعي (مثلاً wmp.dll)0 وفرض علامة DLL في حقل FileHeader->CharacteristicsNtOpenSection وتحميل أي DLL شرعيNtOpenSection، يقوم VEH بمحاكاة استدعاء النظام بتجاوزه واستبدال معاملات OUT، بحيث يصبح كائن القسم الآن هو كائن الحمولة. كما يقوم VEH بتعيين HWBP جديد على NtMapViewOfSectionNtMapViewOfSectionOUT الخاصة باستدعاء النظام ويتجاوز تنفيذه، محاكياً تعيين عرض للـ PE الخبيثللحصول على تحليل أكثر تفصيلاً، يرجى الرجوع إلى منشور مدونتنا: