Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
VectoredOverloading | Kitploit
Herramientas/GitHubGitHub/checkpointsw/vectoredoverloading
Escalada de PrivilegiosExplotaciónIngeniería InversaShellcodePost-ExplotaciónAnálisis de MalwareRed TeamingDesarrollo de PayloadsExplotación de Binarios
GitHubcheckpointsw/vectoredoverloading

VectoredOverloading

Ver Repositorio
12720hace 8 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

VectoredOverloading

Vectored Overloading es una técnica de inyección de PE local que se observó por primera vez en el malware KidKadi.

Funciona manipulando la carga de una DLL legítima mediante Hardware Breakpoints (HWBP) y Vectored Exception Handling (VEH) para cambiar el objeto de sección de la DLL sobre la marcha.

Esencialmente, la técnica hace lo siguiente:

  • Crea una asignación SEC_IMAGE a partir de una DLL legítima (p. ej., wmp.dll)
  • Asigna un PE de payload sobre esta memoria de imagen
  • Establece su punto de entrada en 0 y fuerza el flag DLL en el campo FileHeader->Characteristics
  • Establece un HWBP en NtOpenSection y carga cualquier DLL legítima
  • Cuando el cargador de Windows llama a NtOpenSection, el VEH emula la syscall omitiéndola y reemplazando los parámetros OUT, de modo que el objeto de sección ahora es el del payload. El VEH también establece un nuevo HWBP en NtMapViewOfSection
  • El cargador intenta asignar la sección en memoria y entonces activa el VEH en NtMapViewOfSection
  • El VEH reemplaza los parámetros OUT de la syscall y omite su ejecución, emulando una asignación de la vista del PE malicioso
  • La carga continúa y el cargador de Windows ahora se encarga de manejar las importaciones y el procesamiento adicional de la imagen del PE malicioso
  • Se invoca el punto de entrada, ejecutando el payload

Para un análisis más detallado, consulta nuestro artículo:

Descargar herramienta