Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
amber — Reflektiver PE-Packer. | Kitploit
Tools/GitHubGitHub/egebalci/amber
Verschlüsselungs-/EntschlüsselungstoolsPayload-GenerierungExploitationIDS/IPS-UmgehungShellcodePost-ExploitationRed TeamingPayload-EntwicklungBinary-Exploitation
GitHubegebalci/amber

amber

Reflektiver PE-Packer.

1.4k220vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen


Einleitung

Amber ist ein positionsunabhängiger (reflektiver) PE-Lader, der die Ausführung nativer PE-Dateien (EXE, DLL, SYS …) im Arbeitsspeicher ermöglicht. Er erlaubt eine heimliche Bereitstellung von Payloads im Arbeitsspeicher, die verwendet werden kann, um Antiviren-, Firewall-, IDS-, IPS-Produkte sowie Anwendungs-Whitelisting-Maßnahmen zu umgehen. Die von Amber generierten reflektiven Payloads können entweder von einem entfernten Server nachgeladen oder direkt im Arbeitsspeicher ausgeführt werden, ähnlich wie ein generischer Shellcode. Standardmäßig wird jeder generierte Payload mit dem neuen SGN-Encoder codiert. Amber verwendet CRC32_API und IAT_API zur unauffälligen Auflösung der Windows-API-Funktionsadressen. Nachdem die PE-Datei geladen und im Arbeitsspeicher ausgeführt wurde, wird der reflektive Payload gelöscht, um Speicherscannern zu entgehen.

Installation

Vorkompilierte Binärdateien finden Sie in den Releases.

Erstellung aus dem Quellcode

Die einzige Abhängigkeit für die Erstellung aus dem Quellcode ist die Keystone-Engine. Befolgen Sie diese Anweisungen zur Installation der Bibliothek. Sobald libkeystone auf dem System installiert ist, einfach go get it ツ

root@kitploit:~
go install github.com/EgeBalci/amber@latest

Docker-Installation

Docker

root@kitploit:~
docker pull egee/amber
docker run -it egee/amber

Verwendung

Die folgende Tabelle listet die von Amber unterstützten Schalter auf.

Beispielverwendung

  • Generieren Sie einen reflektiven Payload.
root@kitploit:~
amber -f test.exe
  • Generieren Sie einen reflektiven Payload mit IAT-API-Resolver und codieren Sie den endgültigen Payload 10 Mal.
root@kitploit:~
amber -e 10 --iat -f test.exe

Docker-Verwendung

root@kitploit:~
docker run -it -v /tmp/:/tmp/ amber -f /tmp/file.exe

Demo

  • NOPcon 2018 DEMO
  • Pentest.blog - Deploying Reflective PE Files With Metasploit
  • Pentest.blog - Deploying Reflective Ransomware POC
Tool herunterladen
SchalterTypBeschreibung
-f,--filestringEingabe-PE-Datei.
-o,--outstringName der Ausgabebinär-Payload-Datei.
-eintAnzahl der Codierungen des generierten reflektiven Payloads
--iatboolVerwenden Sie den IAT-API-Resolverblock anstelle des CRC-API-Resolverblocks
-lintMaximale Anzahl von Bytes für die Verschleierung (Standard: 5)
--sysboolFühren Sie rohe Syscalls aus. (nur x64)
--scrapeboolEntfernen Sie das Magic-Byte und den DOS-Stub aus der PE-Datei.