Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
VectoredOverloading — Técnica local de injeção PE usando breakpoints de hardware e tratamento de exceções vetoradas para manipular o carregamento de DLL e executar cargas arbitrárias, conforme observado no malware KidKadi. | Kitploit
Ferramentas/GitHubGitHub/checkpointsw/vectoredoverloading
Escalada de PrivilégiosExploraçãoEngenharia ReversaShellcodePós-ExploraçãoAnálise de MalwareRed TeamingDesenvolvimento de PayloadsExploração de Binários

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubcheckpointsw/vectoredoverloading

VectoredOverloading

Técnica local de injeção PE usando breakpoints de hardware e tratamento de exceções vetoradas para manipular o carregamento de DLL e executar cargas arbitrárias, conforme observado no malware KidKadi.

Ver Repositório
12720há 8 mesesRevisado pelo Kitploit

VectoredOverloading

Vectored Overloading é uma técnica de injeção PE local que foi observada pela primeira vez no malware KidKadi.

Funciona manipulando o carregamento de uma DLL legítima usando Breakpoints de Hardware (HWBP) e Tratamento de Exceção Vetorizado (VEH) para alterar o objeto de seção da DLL em tempo real.

Essencialmente, a técnica faz o seguinte:

  • Cria um mapeamento SEC_IMAGE a partir de uma DLL legítima (ex.: wmp.dll)
  • Mapeia um PE de payload sobre essa memória de imagem
  • Define seu entrypoint como 0 e força a flag DLL no campo FileHeader->Characteristics
  • Define um HWBP em NtOpenSection e carrega qualquer DLL legítima
  • Quando o carregador do Windows chama NtOpenSection, o VEH emula a syscall pulando-a e substituindo os parâmetros OUT, de modo que o objeto de seção passa a ser o do payload. O VEH também define um novo HWBP em NtMapViewOfSection
  • O carregador tenta mapear a seção na memória e então aciona o VEH em NtMapViewOfSection
  • O VEH substitui os parâmetros OUT da syscall e pula sua execução, emulando um mapeamento da visão do PE malicioso
  • O carregamento prossegue e o carregador do Windows agora cuida do tratamento de imports e processamento adicional da imagem do PE malicioso
  • O entrypoint é invocado, executando o payload

Para uma análise mais detalhada, consulte nosso post no blog:

Baixar ferramenta