
Vectored Overloading एक स्थानीय PE इंजेक्शन तकनीक है जिसे पहली बार KidKadi मैलवेयर में देखा गया था।
यह तकनीक Hardware Breakpoints (HWBP) और Vectored Exception Handling (VEH) का उपयोग करके एक वैध DLL के लोड में हेरफेर करती है ताकि DLL section object को on-the-fly बदला जा सके।
मूल रूप से, यह तकनीक निम्नलिखित कार्य करती है:
wmp.dll) से SEC_IMAGE मैपिंग बनाता है0 पर सेट करता है और FileHeader->Characteristics फ़ील्ड में DLL फ़्लैग को बाध्य (force) करता हैNtOpenSection पर एक HWBP सेट करता है और किसी भी वैध DLL को लोड करता हैNtOpenSection को कॉल करता है, तब VEH syscall को स्किप करके और OUT पैरामीटर्स को बदलकर उसका अनुकरण (emulate) करता है, जिससे section object अब payload का हो जाता है। VEH NtMapViewOfSection पर एक नया HWBP भी सेट करता हैNtMapViewOfSection पर VEH को ट्रिगर करता हैOUT पैरामीटर्स को बदल देता है और उसके निष्पादन को स्किप कर देता है, जिससे malicious PE के view की मैपिंग का अनुकरण होता हैअधिक विस्तृत विश्लेषण के लिए, कृपया हमारे ब्लॉगपोस्ट को देखें: