
HyperDbg v0.23
Herramientas de depuración nativas de última generación
HyperDbg Debugger

HyperDbg Debugger es un depurador de código abierto asistido por hipervisor para Windows (¡el soporte para Linux está actualmente en desarrollo!) con soporte para depuración tanto en modo usuario como en modo kernel (nativo). Está diseñado para ingeniería inversa, fuzzing y análisis avanzado de sistemas mediante funciones modernas de virtualización de hardware y rastreo.
Puedes seguir a HyperDbg en Twitter o Mastodon para enterarte de los nuevos lanzamientos, o unirte a cualquiera de los grupos de HyperDbg, donde puedes pedir ayuda a los desarrolladores y a los entusiastas de la ingeniería inversa de código abierto para configurar y usar HyperDbg.
Descripción
HyperDbg está construido sobre tecnologías modernas de virtualización de hardware para ofrecer capacidades más allá de las de los depuradores tradicionales. Se ejecuta sobre el sistema operativo virtualizando un sistema ya en funcionamiento mediante Intel VT-x y Tablas de Páginas Extendidas (EPT). Al combinar la virtualización con tecnologías avanzadas de rastreo como Intel Processor Trace (Intel PT), HyperDbg ofrece potentes capacidades de rastreo y de Virtual Machine Introspection (VMI).
Capacidades principales
HyperDbg ofrece una amplia gama de funciones avanzadas de depuración, incluidos varios tipos de hooks ocultos basados en EPT. Puede emular puntos de interrupción de datos por hardware para monitorear memoria: lecturas, escrituras y ejecuciones en rangos de direcciones específicos, permaneciendo transparente tanto para el sistema operativo como para las aplicaciones objetivo. A diferencia de los registros de depuración de hardware, estas facilidades de monitoreo no están limitadas por la cantidad de registros de depuración disponibles ni por restricciones de tamaño. Además, HyperDbg es capaz de rastrear la ejecución a través de diferentes niveles de privilegio, incluidas las transiciones del modo usuario al modo kernel (por ejemplo, mediante llamadas al sistema, heaven's gate, fallos, excepciones e interrupciones), del kernel a los controladores de dispositivos, y del modo kernel de vuelta al modo usuario, lo que permite un análisis exhaustivo de todo el flujo de ejecución.
Además, HyperDbg admite enganche de llamadas al sistema, rastreo de flujo de control mediante funciones de rastreo por hardware, y monitoreo integral de operaciones de E/S, incluyendo tanto E/S mapeada en memoria (MMIO) como E/S mapeada por puertos (PMIO), lo que permite un análisis detallado de las interacciones con dispositivos y periféricos externos.
Además, HyperDbg incluye una gran colección de eventos adicionales diseñados específicamente para ingeniería inversa, análisis de malware y análisis de programas de bajo nivel. Para obtener una lista completa de los eventos admitidos y su documentación, consulta la lista completa de funciones.
HyperDbg está diseñado para operar de la forma más sigilosa posible. No utiliza ninguna API de depuración para depurar el sistema operativo ni ninguna aplicación, por lo que los métodos clásicos de anti-depuración no lo detectarán. También incluye un módulo especializado diseñado para mejorar sus capacidades de sigilo. Este módulo supervisa los intentos de detectar la presencia de un hipervisor o depurador y aplica diversas técnicas para, en primer lugar, informar y luego mitigar o evadir dichos mecanismos de detección. Aunque no se puede garantizar una transparencia total en todos los escenarios, estas funciones aumentan significativamente la dificultad de detectar HyperDbg, haciendo que sea sustancialmente más difícil para aplicaciones, empaquetadores, protectores de software, malware, sistemas anti-trampas y otros mecanismos de seguridad identificar su presencia.
¿Por qué HyperDbg?
HyperDbg es más difícil de configurar y usar, y también requiere un conocimiento más profundo del sistema de bajo nivel en comparación con los depuradores tradicionales. Sin embargo, ofrece dos grandes ventajas:
-
Control total del sistema y del SO
HyperDbg opera a nivel de hipervisor, lo que te brinda capacidades potentes que simplemente no son posibles con los depuradores clásicos. Esto te permite aprovechar funciones asistidas por hardware para escenarios avanzados de ingeniería inversa y depuración. -
Sigilo y resistencia a la detección
Dado que HyperDbg no depende de las API de depuración estándar del SO, generalmente es mucho más difícil (aunque no imposible) de detectar. Esto lo convierte en una opción sólida cuando se trabaja contra protecciones anti-depuración.
Estas ventajas abren técnicas de depuración e ingeniería inversa completamente nuevas que van más allá de lo que los depuradores convencionales pueden ofrecer.
