
Técnica local de injeção PE usando breakpoints de hardware e tratamento de exceções vetoradas para manipular o carregamento de DLL e executar cargas arbitrárias, conforme observado no malware KidKadi.
Vectored Overloading é uma técnica de injeção PE local que foi observada pela primeira vez no malware KidKadi.
Funciona manipulando o carregamento de uma DLL legítima usando Breakpoints de Hardware (HWBP) e Tratamento de Exceção Vetorizado (VEH) para alterar o objeto de seção da DLL em tempo real.
Essencialmente, a técnica faz o seguinte:
SEC_IMAGE a partir de uma DLL legítima (ex.: wmp.dll)0 e força a flag DLL no campo FileHeader->CharacteristicsNtOpenSection e carrega qualquer DLL legítimaNtOpenSection, o VEH emula a syscall pulando-a e substituindo os parâmetros OUT, de modo que o objeto de seção passa a ser o do payload. O VEH também define um novo HWBP em NtMapViewOfSectionNtMapViewOfSectionOUT da syscall e pula sua execução, emulando um mapeamento da visão do PE maliciosoPara uma análise mais detalhada, consulte nosso post no blog: