
Technique d'injection PE locale utilisant des points d'arrêt matériels et une gestion vectorisée des exceptions pour manipuler le chargement de DLL et exécuter des charges utiles arbitraires, comme observé dans le malware KidKadi.
Vectored Overloading est une technique d'injection PE locale qui a été observée pour la première fois dans le malware KidKadi.
Elle fonctionne en manipulant le chargement d'une DLL légitime à l'aide de points d'arrêt matériels (HWBP) et de la gestion des exceptions vectorisées (VEH) pour modifier l'objet de section DLL à la volée.
Essentiellement, la technique effectue les opérations suivantes :
SEC_IMAGE à partir d'une DLL légitime (par exemple wmp.dll)0 et force le flag DLL dans le champ FileHeader->CharacteristicsNtOpenSection et charge une DLL légitime quelconqueNtOpenSection, le VEH émule l'appel système en le sautant et en remplaçant les paramètres OUT, de sorte que l'objet de section est maintenant celui de la charge utile. Le VEH définit également un nouveau HWBP sur NtMapViewOfSectionNtMapViewOfSectionOUT de l'appel système et saute son exécution, émulant un mappage de la vue du PE malveillantPour une analyse plus détaillée, veuillez vous référer à notre article de blog :