Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
amber — Reflektiver PE-Packer. | Kitploit
Tools/GitHubGitHub/egebalci/amber
Verschlüsselungs-/EntschlüsselungstoolsPayload-GenerierungExploitationIDS/IPS-UmgehungShellcodePost-ExploitationRed TeamingPayload-EntwicklungBinary-Exploitation
GitHubegebalci/amber

amber

Reflektiver PE-Packer.

1.4k22018vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen


Einleitung

Amber ist ein positionsunabhängiger (reflektiver) PE-Lader, der die Ausführung nativer PE-Dateien (EXE, DLL, SYS …) im Arbeitsspeicher ermöglicht. Er erlaubt eine heimliche Bereitstellung von Payloads im Arbeitsspeicher, die verwendet werden kann, um Antiviren-, Firewall-, IDS-, IPS-Produkte sowie Anwendungs-Whitelisting-Maßnahmen zu umgehen. Die von Amber generierten reflektiven Payloads können entweder von einem entfernten Server nachgeladen oder direkt im Arbeitsspeicher ausgeführt werden, ähnlich wie ein generischer Shellcode. Standardmäßig wird jeder generierte Payload mit dem neuen SGN-Encoder codiert. Amber verwendet CRC32_API und IAT_API zur unauffälligen Auflösung der Windows-API-Funktionsadressen. Nachdem die PE-Datei geladen und im Arbeitsspeicher ausgeführt wurde, wird der reflektive Payload gelöscht, um Speicherscannern zu entgehen.

Installation

Vorkompilierte Binärdateien finden Sie in den Releases.

Erstellung aus dem Quellcode

Die einzige Abhängigkeit für die Erstellung aus dem Quellcode ist die Keystone-Engine. Befolgen Sie diese Anweisungen zur Installation der Bibliothek. Sobald libkeystone auf dem System installiert ist, einfach go get it ツ

go install github.com/EgeBalci/amber@latest

Docker-Installation

Docker

docker pull egee/amber
docker run -it egee/amber

Verwendung

Die folgende Tabelle listet die von Amber unterstützten Schalter auf.

Schalter Typ Beschreibung
-f,--file string Eingabe-PE-Datei.
-o,--out string Name der Ausgabebinär-Payload-Datei.
-e int Anzahl der Codierungen des generierten reflektiven Payloads
--iat bool Verwenden Sie den IAT-API-Resolverblock anstelle des CRC-API-Resolverblocks
-l int Maximale Anzahl von Bytes für die Verschleierung (Standard: 5)
--sys bool Führen Sie rohe Syscalls aus. (nur x64)
--scrape bool Entfernen Sie das Magic-Byte und den DOS-Stub aus der PE-Datei.

Beispielverwendung

  • Generieren Sie einen reflektiven Payload.
amber -f test.exe
  • Generieren Sie einen reflektiven Payload mit IAT-API-Resolver und codieren Sie den endgültigen Payload 10 Mal.
amber -e 10 --iat -f test.exe

Docker-Verwendung

docker run -it -v /tmp/:/tmp/ amber -f /tmp/file.exe

Demo

  • NOPcon 2018 DEMO
  • Pentest.blog - Deploying Reflective PE Files With Metasploit
  • Pentest.blog - Deploying Reflective Ransomware POC
Tool herunterladen