Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
VectoredOverloading | Kitploit
Tools/GitHubGitHub/checkpointsw/vectoredoverloading
Privilege EscalationExploitationReverse EngineeringShellcodePost-ExploitationMalware-AnalyseRed TeamingPayload-EntwicklungBinary-Exploitation
GitHubcheckpointsw/vectoredoverloading

VectoredOverloading

Repository anzeigen
12720vor 8 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

VectoredOverloading

Vectored Overloading ist eine lokale PE-Injection-Technik, die erstmals in der Malware KidKadi beobachtet wurde.

Sie funktioniert, indem sie das Laden einer legitimen DLL mithilfe von Hardware-Breakpoints (HWBP) und Vectored Exception Handling (VEH) manipuliert, um das DLL-Section-Objekt im laufenden Betrieb zu verändern.

Im Wesentlichen führt die Technik Folgendes aus:

  • Erstellt ein SEC_IMAGE-Mapping aus einer legitimen DLL (z. B. wmp.dll)
  • Mappt eine Payload-PE über diesen Image-Speicher
  • Setzt ihren Entrypoint auf 0 und erzwingt das DLL-Flag im Feld FileHeader->Characteristics
  • Setzt einen HWBP auf NtOpenSection und lädt eine beliebige legitime DLL
  • Wenn der Windows-Loader NtOpenSection aufruft, emuliert der VEH den Syscall, indem er ihn überspringt und die OUT-Parameter ersetzt, sodass das Section-Objekt nun das der Payload ist. Der VEH setzt außerdem einen neuen HWBP auf NtMapViewOfSection
  • Der Loader versucht, die Section in den Speicher zu mappen, und löst dann den VEH bei NtMapViewOfSection aus
  • Der VEH ersetzt die OUT-Parameter des Syscalls und überspringt dessen Ausführung, wodurch ein Mapping der View der schädlichen PE emuliert wird
  • Das Laden wird fortgesetzt, und der Windows-Loader kümmert sich nun um die Verarbeitung der Imports und die weitere Verarbeitung des schädlichen PE-Images
  • Der Entrypoint wird aufgerufen und führt die Payload aus

Für eine detailliertere Analyse verweisen wir auf unseren Blogbeitrag:

Tool herunterladen