Vectored Overloading 是一种本地 PE 注入技术,最早在 KidKadi 恶意软件中被发现。
它通过使用硬件断点(HWBP)和向量化异常处理(VEH)操控合法 DLL 的加载过程,从而动态更改 DLL 段对象。
本质上,该技术执行以下操作:
wmp.dll)创建一个 SEC_IMAGE 映射0,并在 FileHeader->Characteristics 字段中强制设置 DLL 标志NtOpenSection 上设置 HWBP,然后加载任意合法 DLLNtOpenSection 时,VEH 通过跳过该 syscall 并替换 OUT 参数来模拟它,从而使该段对象变为有效载荷的段对象。同时,VEH 还会在 NtMapViewOfSection 上设置一个新的 HWBPNtMapViewOfSection 上触发 VEHOUT 参数并跳过其执行,模拟恶意 PE 视图的映射有关更详细的分析,请参阅我们的博文: