Torna agli aggiornamenti
New releaseJul 21, 2026

HyperDbg v0.22

Strumenti di debug nativi all'avanguardia

Condividi

Website Documentation Doxygen Published Academic Researches License

Debugger HyperDbg

HyperDbg Debugger
HyperDbg Debugger è un debugger open-source assistito da hypervisor per Windows (il supporto a Linux è attualmente in fase di sviluppo!) con supporto per il debug sia in modalità utente sia in modalità kernel (nativa). È progettato per il reverse engineering, il fuzzing e l'analisi avanzata di sistema, sfruttando funzionalità moderne di virtualizzazione hardware e tracing.

Puoi seguire HyperDbg su Twitter o Mastodon per ricevere notifiche sulle nuove release, oppure unirti a uno qualsiasi dei gruppi di HyperDbg, dove puoi chiedere aiuto a sviluppatori e appassionati di reverse engineering open-source per configurare e utilizzare HyperDbg.

Descrizione

HyperDbg è costruito attorno alle moderne tecnologie di virtualizzazione hardware per introdurre capacità che vanno oltre quelle dei debugger tradizionali. Funziona al di sopra del sistema operativo, virtualizzando un sistema già in esecuzione tramite Intel VT-x ed Extended Page Tables (EPT). Combinando la virtualizzazione con tecnologie di tracing avanzate come Intel Processor Trace (Intel PT), HyperDbg offre potenti capacità di tracing e di Virtual Machine Introspection (VMI).

HyperDbg Debugger

Funzionalità principali

HyperDbg fornisce un'ampia gamma di funzionalità di debugging avanzate, inclusi diversi tipi di hook nascosti basati su EPT. Può emulare i breakpoint hardware per il monitoraggio della memoria in lettura, scrittura ed esecuzione in specifici intervalli di indirizzi, rimanendo trasparente sia al sistema operativo sia alle applicazioni target. A differenza dei registri di debug hardware, queste funzionalità di monitoraggio non sono limitate dal numero di registri di debug disponibili o da vincoli dimensionali. Inoltre, HyperDbg è in grado di tracciare l'esecuzione attraverso diversi livelli di privilegio, incluse le transizioni dalla modalità utente alla modalità kernel (ad esempio tramite system call, heaven's gate, fault, eccezioni e interrupt), dal kernel ai driver di dispositivo e dalla modalità kernel di nuovo alla modalità utente, consentendo un'analisi completa dell'intero flusso di esecuzione.

Inoltre, HyperDbg supporta l'hooking delle system call, il tracing del flusso di controllo tramite funzionalità hardware di tracing e il monitoraggio completo delle operazioni di I/O, incluse sia la I/O mappata in memoria (MMIO) sia la I/O mappata su porte (PMIO), consentendo un'analisi dettagliata delle interazioni con i dispositivi e le periferiche esterne.

Oltre a ciò, HyperDbg include una vasta raccolta di eventi aggiuntivi specificamente progettati per il reverse engineering, l'analisi di malware e l'analisi di programmi a basso livello. Per un elenco completo degli eventi supportati e della relativa documentazione, fai riferimento all'elenco completo delle funzionalità.

HyperDbg è progettato per operare nel modo più furtivo possibile. Non utilizza alcuna API di debugging per eseguire il debug del sistema operativo o di qualsiasi applicazione, quindi i classici metodi anti-debug non lo rileveranno. Include inoltre un modulo specializzato progettato per potenziarne le capacità di invisibilità. Questo modulo monitora i tentativi di rilevare la presenza di un hypervisor o di un debugger e applica varie tecniche per prima segnalare e poi mitigare o aggirare tali meccanismi di rilevamento. Sebbene una trasparenza completa non possa essere garantita in tutti gli scenari, queste funzionalità aumentano significativamente la difficoltà di rilevare HyperDbg, rendendo molto più difficile per applicazioni, packer, protezioni software, malware, sistemi anti-cheat e altri meccanismi di sicurezza identificarne la presenza.

Perché HyperDbg?

HyperDbg è più difficile da configurare e utilizzare e richiede inoltre una conoscenza di sistema a basso livello più approfondita rispetto ai debugger tradizionali. Tuttavia, offre due vantaggi principali:

  1. Controllo completo del sistema e del SO
    HyperDbg opera a livello di hypervisor, offrendo capacità potenti che semplicemente non sono possibili con i debugger classici. Questo ti consente di sfruttare [funzionalità] assistite dall'hardware (https://github.com/HyperDbg/HyperDbg?tab=readme-ov-file#unique-features) per scenari avanzati di reverse engineering e debugging.

  2. Invisibilità e resistenza al rilevamento
    Poiché HyperDbg non si basa sulle API di debugging standard del sistema operativo, è generalmente molto più difficile (sebbene non impossibile) da rilevare. Questo lo rende una scelta forte quando si lavora contro protezioni anti-debug.

Questi vantaggi aprono tecniche completamente nuove di debugging e reverse engineering che vanno oltre ciò che i debugger convenzionali possono offrire.

Build e installazione

Categorie