Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
VectoredOverloading — Technique d'injection PE locale utilisant des points d'arrêt matériels et une gestion vectorisée des exceptions pour manipuler le chargement de DLL et exécuter des charges utiles arbitraires, comme observé dans le malware KidKadi. | Kitploit
Outils/GitHubGitHub/checkpointsw/vectoredoverloading
Escalade de PrivilègesExploitationRétro-ingénierieShellcodePost-ExploitationAnalyse de MalwareRed TeamingDéveloppement de Charges UtilesExploitation de Binaires

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubcheckpointsw/vectoredoverloading

VectoredOverloading

Technique d'injection PE locale utilisant des points d'arrêt matériels et une gestion vectorisée des exceptions pour manipuler le chargement de DLL et exécuter des charges utiles arbitraires, comme observé dans le malware KidKadi.

Voir le dépôt
1272046il y a 9 moisVérifié par Kitploit

VectoredOverloading

Vectored Overloading est une technique d'injection PE locale qui a été observée pour la première fois dans le malware KidKadi.

Elle fonctionne en manipulant le chargement d'une DLL légitime à l'aide de points d'arrêt matériels (HWBP) et de la gestion des exceptions vectorisées (VEH) pour modifier l'objet de section DLL à la volée.

Essentiellement, la technique effectue les opérations suivantes :

  • Crée un mappage SEC_IMAGE à partir d'une DLL légitime (par exemple wmp.dll)
  • Mappe un PE de charge utile sur cette mémoire d'image
  • Définit son point d'entrée à 0 et force le flag DLL dans le champ FileHeader->Characteristics
  • Définit un HWBP sur NtOpenSection et charge une DLL légitime quelconque
  • Lorsque le chargeur Windows appelle NtOpenSection, le VEH émule l'appel système en le sautant et en remplaçant les paramètres OUT, de sorte que l'objet de section est maintenant celui de la charge utile. Le VEH définit également un nouveau HWBP sur NtMapViewOfSection
  • Le chargeur tente de mapper la section en mémoire puis déclenche le VEH sur NtMapViewOfSection
  • Le VEH remplace les paramètres OUT de l'appel système et saute son exécution, émulant un mappage de la vue du PE malveillant
  • Le chargement se poursuit et le chargeur Windows s'occupe désormais de gérer les imports et le traitement ultérieur de l'image PE malveillante
  • Le point d'entrée est invoqué, exécutant la charge utile

Pour une analyse plus détaillée, veuillez vous référer à notre article de blog :

Télécharger l’outil