
أداة حزم PE انعكاسية.
Amber هو مُحمّل PE مستقل عن الموقع (عاكس) يتيح التنفيذ في الذاكرة لملفات PE الأصلية (EXE, DLL, SYS...). يتيح نشر حمولات عاكسة خفية في الذاكرة يمكن استخدامها لتجاوز منتجات مكافحة الفيروسات، جدران الحماية، أنظمة كشف التسلل (IDS)، أنظمة منع التسلل (IPS)، وتخفيفات القائمة البيضاء للتطبيقات. يمكن تحميل الحمولات العاكسة التي يُنشئها Amber من خادم بعيد أو تنفيذها مباشرة في الذاكرة مثل شيل كود عام. افتراضياً، يتم ترميز كل حمولة مُنشأة باستخدام مُرمّز SGN من الجيل الجديد. يستخدم Amber CRC32_API و IAT_API لحل عناوين دالات API لنظام Windows بشكل غير ملحوظ. بعد تحميل ملف PE وتنفيذه في الذاكرة، يتم مسح الحمولة العاكسة لتجنب ماسحات الذاكرة.
الملفات الثنائية المجمعة مسبقاً موجودة ضمن الإصدارات.
البناء من المصدر
الاعتماد الوحيد لبناء المصدر هو محرك Keystone، اتبع هذه التعليمات لتثبيت المكتبة. بمجرد تثبيت libkeystone على النظام، فقط قم بـ go get it ツ
go install github.com/EgeBalci/amber@latest
تثبيت Docker
docker pull egee/amber
docker run -it egee/amber
الجدول التالي يسرد المفاتيح التي يدعمها Amber.
مثال على الاستخدام
amber -f test.exe
amber -e 10 --iat -f test.exe
استخدام Docker
docker run -it -v /tmp/:/tmp/ amber -f /tmp/file.exe
| المفتاح | النوع | الوصف |
|---|---|---|
| -f,--file | string | ملف PE المدخل. |
| -o,--out | string | اسم ملف الحمولة الثنائية الناتج. |
| -e | int | عدد مرات ترميز الحمولة العاكسة المُنشأة |
| --iat | bool | استخدام كتلة محلل API IAT بدلاً من كتلة محلل API CRC |
| -l | int | الحد الأقصى لعدد البايتات للتمويه (الافتراضي 5) |
| --sys | bool | تنفيذ استدعاءات النظام الخام (فقط x64) |
| --scrape | bool | كشط البايت السحري و DOS stub من PE. |