Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
VectoredOverloading — 本地PE注入技术,利用硬件断点和向量异常处理来操控DLL加载并执行任意载荷,正如在KidKadi恶意软件中观察到的那样。 | Kitploit
工具/GitHubGitHub/checkpointsw/vectoredoverloading
权限提升漏洞利用逆向工程Shellcode后渗透利用恶意软件分析红队Payload 开发二进制利用
GitHubcheckpointsw/vectoredoverloading

VectoredOverloading

本地PE注入技术,利用硬件断点和向量异常处理来操控DLL加载并执行任意载荷,正如在KidKadi恶意软件中观察到的那样。

127208个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

VectoredOverloading

Vectored Overloading 是一种本地 PE 注入技术,最早在 KidKadi 恶意软件中被发现。

它通过使用硬件断点(HWBP)和向量化异常处理(VEH)操控合法 DLL 的加载过程,从而动态更改 DLL 段对象。

本质上,该技术执行以下操作:

  • 从合法 DLL(例如 wmp.dll)创建一个 SEC_IMAGE 映射
  • 将有效载荷 PE 映射到该镜像内存上
  • 将其入口点设置为 0,并在 FileHeader->Characteristics 字段中强制设置 DLL 标志
  • 在 NtOpenSection 上设置 HWBP,然后加载任意合法 DLL
  • 当 Windows 加载器调用 NtOpenSection 时,VEH 通过跳过该 syscall 并替换 OUT 参数来模拟它,从而使该段对象变为有效载荷的段对象。同时,VEH 还会在 NtMapViewOfSection 上设置一个新的 HWBP
  • 加载器尝试将段映射到内存中,然后在 NtMapViewOfSection 上触发 VEH
  • VEH 替换 syscall 的 OUT 参数并跳过其执行,模拟恶意 PE 视图的映射
  • 加载继续进行,Windows 加载器现在负责处理恶意 PE 镜像的导入和后续处理
  • 入口点被调用,执行有效载荷

有关更详细的分析,请参阅我们的博文:

下载工具