
Vectored Overloading es una técnica de inyección de PE local que se observó por primera vez en el malware KidKadi.
Funciona manipulando la carga de una DLL legítima mediante Hardware Breakpoints (HWBP) y Vectored Exception Handling (VEH) para cambiar el objeto de sección de la DLL sobre la marcha.
Esencialmente, la técnica hace lo siguiente:
SEC_IMAGE a partir de una DLL legítima (p. ej., wmp.dll)0 y fuerza el flag DLL en el campo FileHeader->CharacteristicsNtOpenSection y carga cualquier DLL legítimaNtOpenSection, el VEH emula la syscall omitiéndola y reemplazando los parámetros OUT, de modo que el objeto de sección ahora es el del payload. El VEH también establece un nuevo HWBP en NtMapViewOfSectionNtMapViewOfSectionOUT de la syscall y omite su ejecución, emulando una asignación de la vista del PE maliciosoPara un análisis más detallado, consulta nuestro artículo: