利用硬件断点的恶意软件技术:Windows下的高级钩子引擎
2024-05-31 07:11:31作者:邓越浪Henry
项目介绍
这个开源项目是针对VX Underground Black Mass Halloween Edition 2022的技术分享,其中包含了一系列用于在Windows操作系统中实现高效且隐蔽的硬件断点(Hardware Breakpoint)的钩子引擎。通过巧妙地利用调试寄存器(Debug Registers),该项目提供了一种强大的方法来监控和控制程序执行,尤其是在恶意软件分析或逆向工程场景下。
项目技术分析
项目的核心在于其多线程安全的x86/x64硬件断点引擎(HWBP.c 和 HWBP.cpp),以及利用PAGE_GUARD和硬件断点的库(DRPGG.cpp 和 HWBPP.cpp)。这些工具不仅包括了设置硬件断点的基本功能,还提供了处理系统调用篡改的方法(TamperingSyscalls2.c 和 TamperingSyscalls2.cpp)以及示例的ETW/AMSI钩子。
最有趣的是,它展示了如何使用Windows API(如NtSetThreadContext和NtGetThreadContext)来设置和管理调试寄存器,并利用异常处理器(ExceptionHandler)来触发自定义代码流。此外,项目还解决了一些限制,比如如何为所有现有和新创建的线程设置硬件断点。
项目及技术应用场景
这个技术可以应用于以下场景:
- 恶意软件分析 - 研究者可以通过硬件断点来跟踪特定函数调用,了解恶意行为模式。
- 逆向工程 - 开发人员可以更深入地理解二进制代码的行为,以便修改或优化。
- 安全性测试 - 对于渗透测试而言,这是一把犀利的工具,可检测防御机制的漏洞。
项目特点
- 高效 - 利用硬件级的断点,可以在不修改目标代码的情况下进行挂钩。
- 隐蔽 - 相比传统的IAT钩子和内联钩子,这种方法不易被反恶意软件工具检测到。
- 动态适应 - 能够自动应对新线程的创建,确保断点覆盖全面。
- 模块化设计 - 提供了C和C++版本的源码,便于集成到各种项目中。
总的来说,这个开源项目展示了一种创新的、低级别的系统监控技术,对于那些希望探索操作系统底层秘密或者提升自身逆向工程技术的人来说,是一个极好的学习资源。如果你热衷于计算机安全和编程,那么这个项目不容错过!
登录后查看全文
热门项目推荐
GLM-5智谱 AI 正式发布 GLM-5,旨在应对复杂系统工程和长时域智能体任务。Jinja00
GLM-5.1GLM-5.1是智谱迄今最智能的旗舰模型,也是目前全球最强的开源模型。GLM-5.1大大提高了代码能力,在完成长程任务方面提升尤为显著。和此前分钟级交互的模型不同,它能够在一次任务中独立、持续工作超过8小时,期间自主规划、执行、自我进化,最终交付完整的工程级成果。Jinja00
MiniMax-M2.7MiniMax-M2.7 是我们首个深度参与自身进化过程的模型。M2.7 具备构建复杂智能体应用框架的能力,能够借助智能体团队、复杂技能以及动态工具搜索,完成高度精细的生产力任务。Python00- QQwen3.5-397B-A17BQwen3.5 实现了重大飞跃,整合了多模态学习、架构效率、强化学习规模以及全球可访问性等方面的突破性进展,旨在为开发者和企业赋予前所未有的能力与效率。Jinja00
HY-Embodied-0.5这是一套专为现实世界具身智能打造的基础模型。该系列模型采用创新的混合Transformer(Mixture-of-Transformers, MoT) 架构,通过潜在令牌实现模态特异性计算,显著提升了细粒度感知能力。Jinja00
LongCat-AudioDiT-1BLongCat-AudioDiT 是一款基于扩散模型的文本转语音(TTS)模型,代表了当前该领域的最高水平(SOTA),它直接在波形潜空间中进行操作。00
项目优选
收起
deepin linux kernel
C
28
15
OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
663
4.27 K
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
1.54 K
895
Ascend Extension for PyTorch
Python
505
610
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
392
290
暂无简介
Dart
909
219
🔥LeetCode solutions in any programming language | 多种编程语言实现 LeetCode、《剑指 Offer(第 2 版)》、《程序员面试金典(第 6 版)》题解
Java
69
21
昇腾LLM分布式训练框架
Python
142
168
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
940
867
🍒 Cherry Studio 是一款支持多个 LLM 提供商的桌面客户端
TypeScript
1.33 K
108