
Vectored Overloading は、KidKadi マルウェアで最初に観察されたローカル PE インジェクション技術です。
これは、ハードウェアブレークポイント(HWBP)とベクタード例外処理(VEH)を使用して正規 DLL のロードを操作し、DLL セクションオブジェクトをオンザフライで変更することによって機能します。
基本的に、この技術は次のことを行います:
wmp.dll)から SEC_IMAGE マッピングを作成します。0 に設定し、FileHeader->Characteristics フィールドの DLL フラグを強制します。NtOpenSection に HWBP を設定し、任意の正規 DLL をロードします。NtOpenSection を呼び出すと、VEH はシステムコールをスキップして OUT パラメータを置き換えることでエミュレートし、セクションオブジェクトがペイロードのものになります。また、VEH は NtMapViewOfSection にも新しい HWBP を設定します。NtMapViewOfSection で VEH をトリガーします。OUT パラメータを置き換えてその実行をスキップし、悪意のある PE のビューのマッピングをエミュレートします。より詳細な分析については、当社のブログ記事を参照してください: