Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
VectoredOverloading — Локальная техника внедрения PE с использованием аппаратных точек останова и векторизованной обработки исключений для управления загрузкой DLL и выполнения произвольных полезных нагрузок, как это наблюдается в вредоносном ПО KidKadi. | Kitploit
Инструменты/GitHubGitHub/checkpointsw/vectoredoverloading
Повышение привилегийЭксплуатацияОбратная инженерияШелл-кодПост-эксплуатацияАнализ вредоносных программRed TeamingРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubcheckpointsw/vectoredoverloading

VectoredOverloading

Локальная техника внедрения PE с использованием аппаратных точек останова и векторизованной обработки исключений для управления загрузкой DLL и выполнения произвольных полезных нагрузок, как это наблюдается в вредоносном ПО KidKadi.

Репозиторий
12720469 месяцев назадПроверено Kitploit

VectoredOverloading

Vectored Overloading — это локальная техника внедрения PE, впервые обнаруженная в вредоносном ПО KidKadi.

Она работает путём манипулирования загрузкой легитимной DLL с использованием аппаратных точек останова (HWBP) и векторизованной обработки исключений (VEH) для изменения объекта секции DLL на лету.

По сути, техника делает следующее:

  • Создаёт отображение SEC_IMAGE из легитимной DLL (например, wmp.dll)
  • Отображает полезную нагрузку PE поверх этой области памяти образа
  • Устанавливает её точку входа в 0 и принудительно задаёт флаг DLL в поле FileHeader->Characteristics
  • Устанавливает HWBP на NtOpenSection и загружает любую легитимную DLL
  • Когда загрузчик Windows вызывает NtOpenSection, VEH эмулирует системный вызов, пропуская его и подменяя выходные параметры (OUT), так что объектом секции теперь становится секция полезной нагрузки. VEH также устанавливает новый HWBP на NtMapViewOfSection
  • Загрузчик пытается отобразить секцию в память и затем срабатывает VEH на NtMapViewOfSection
  • VEH подменяет выходные параметры (OUT) системного вызова и пропускает его выполнение, эмулируя отображение представления вредоносного PE
  • Загрузка продолжается, и загрузчик Windows теперь берёт на себя обработку импортов и дальнейшую обработку образа вредоносного PE
  • Вызывается точка входа, и полезная нагрузка выполняется

Более подробный анализ см. в нашем посте в блоге:

Скачать инструмент