
하드웨어 중단점 및 벡터 예외 처리를 사용하여 DLL 로딩을 조작하고 임의의 페이로드를 실행하는 로컬 PE 인젝션 기술로, KidKadi 악성코드에서 관찰되었습니다.
Vectored Overloading은 KidKadi 악성코드에서 처음 발견된 로컬 PE 인젝션 기술입니다.
이 기술은 하드웨어 중단점(HWBP)과 벡터 예외 처리(VEH)를 사용하여 합법적인 DLL의 로딩을 조작하고, DLL 섹션 객체를 실시간으로 변경하는 방식으로 작동합니다.
기본적으로 이 기술은 다음을 수행합니다:
wmp.dll)에서 SEC_IMAGE 매핑을 생성합니다.0으로 설정하고 FileHeader->Characteristics 필드에서 DLL 플래그를 강제합니다.NtOpenSection에 HWBP를 설정하고 합법적인 DLL을 로드합니다.NtOpenSection을 호출하면 VEH가 해당 시스템 호출을 건너뛰고 OUT 매개변수를 대체하여 시스템 호출을 에뮬레이트하므로 섹션 객체가 이제 페이로드의 것으로 바뀝니다. VEH는 또한 NtMapViewOfSection에 새로운 HWBP를 설정합니다.NtMapViewOfSection에서 VEH가 트리거됩니다.OUT 매개변수를 대체하고 실행을 건너뛰어 악성 PE 뷰의 매핑을 에뮬레이트합니다.더 자세한 분석은 블로그 게시물을 참조하십시오: