
HyperDbg v0.23
Ferramentas de depuração nativas de última geração
HyperDbg Debugger

HyperDbg Debugger é um depurador de código aberto assistido por hipervisor para Windows (o suporte a Linux está atualmente em desenvolvimento!) com suporte para depuração tanto em modo de usuário quanto em modo kernel (nativo). Ele foi criado para engenharia reversa, fuzzing e análise avançada de sistemas, utilizando recursos modernos de virtualização de hardware e rastreamento.
Você pode seguir HyperDbg no Twitter ou no Mastodon para ser notificado sobre novos lançamentos, ou entrar em qualquer um dos grupos do HyperDbg, onde você pode pedir ajuda a desenvolvedores e entusiastas de engenharia reversa de código aberto para configurar e usar o HyperDbg.
Descrição
HyperDbg é construído em torno de tecnologias modernas de virtualização de hardware para introduzir capacidades além daquelas dos depuradores tradicionais. Ele opera sobre o sistema operacional, virtualizando um sistema já em execução usando Intel VT-x e Extended Page Tables (EPT). Ao combinar virtualização com tecnologias avançadas de rastreamento, como Intel Processor Trace (Intel PT), HyperDbg oferece poderosas capacidades de rastreamento e de Virtual Machine Introspection (VMI).
Principais Capacidades
HyperDbg fornece uma ampla gama de recursos avançados de depuração, incluindo vários tipos de hooks ocultos baseados em EPT. Ele pode emular breakpoints de dados por hardware para monitorar memória, leituras, escritas e execuções em faixas de endereços específicas, permanecendo transparente tanto para o sistema operacional quanto para os aplicativos alvo. Diferentemente dos registradores de depuração por hardware, esses recursos de monitoramento não são limitados pelo número de registradores de depuração disponíveis nem por restrições de tamanho. Além disso, HyperDbg é capaz de rastrear a execução em diferentes níveis de privilégio, incluindo transições do modo de usuário para o modo kernel (por exemplo, por meio de chamadas de sistema, heaven's gate, falhas, exceções e interrupções), do kernel para drivers de dispositivo e do modo kernel de volta para o modo de usuário, permitindo uma análise abrangente de todo o fluxo de execução.
Além disso, HyperDbg suporta hook de chamadas de sistema, rastreamento de fluxo de controle por meio de recursos de rastreamento por hardware e monitoramento abrangente de operações de I/O, incluindo tanto Memory-Mapped I/O (MMIO) quanto Port-Mapped I/O (PMIO), permitindo uma análise detalhada das interações com dispositivos e periféricos externos.
Além disso, HyperDbg inclui uma grande coleção de eventos adicionais projetados especificamente para engenharia reversa, análise de malware e análise de programas de baixo nível. Para uma lista completa dos eventos suportados e sua documentação, consulte a lista completa de recursos.
HyperDbg é projetado para operar da forma mais furtiva possível. Ele não usa nenhuma API de depuração para depurar o sistema operacional ou qualquer aplicativo, portanto, métodos clássicos de anti-debugging não o detectarão. Ele também inclui um módulo especializado projetado para aprimorar suas capacidades de furtividade. Esse módulo monitora tentativas de detectar a presença de um hipervisor ou depurador e aplica várias técnicas para primeiro relatar e depois mitigar ou contornar tais mecanismos de detecção. Embora a transparência completa não possa ser garantida em todos os cenários, esses recursos aumentam significativamente a dificuldade de detectar o HyperDbg, tornando substancialmente mais difícil para aplicativos, packers, protetores de software, malware, sistemas anti-cheat e outros mecanismos de segurança identificarem sua presença.
Por que HyperDbg?
O HyperDbg é mais difícil de configurar e usar, e também exige um conhecimento mais profundo de sistemas de baixo nível em comparação com os depuradores tradicionais. No entanto, ele oferece duas grandes vantagens:
-
Controle Total do Sistema & do SO
O HyperDbg opera no nível do hipervisor, dando a você capacidades poderosas que simplesmente não são possíveis com depuradores clássicos. Isso permite que você aproveite recursos assistidos por hardware para cenários avançados de engenharia reversa e depuração. -
Furtividade & Resistência à Detecção
Como o HyperDbg não depende de APIs padrão de depuração do sistema operacional, geralmente é muito mais difícil (embora não impossível) de detectar. Isso o torna uma escolha forte ao trabalhar contra proteções anti-debugging.
Essas vantagens abrem técnicas totalmente novas de depuração e engenharia reversa que vão além do que os depuradores convencionais podem oferecer.
