Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
amber — Empacador de PE reflectante. | Kitploit
Herramientas/GitHubGitHub/egebalci/amber
Herramientas de Cifrado/DescifradoGeneración de PayloadsExplotaciónEvasión de IDS/IPSShellcodePost-ExplotaciónRed TeamingDesarrollo de PayloadsExplotación de Binarios
GitHubegebalci/amber

amber

Empacador de PE reflectante.

1.4k220hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio


Introducción

Amber es un cargador de PE independiente de posición (reflectivo) que permite la ejecución en memoria de archivos PE nativos (EXE, DLL, SYS...). Permite el despliegue sigiloso de cargas útiles en memoria que pueden utilizarse para evadir productos antivirus, firewall, IDS, IPS y mitigaciones de listas blancas de aplicaciones. Las cargas útiles reflectivas generadas por Amber pueden ser almacenadas desde un servidor remoto o ejecutadas directamente en memoria, muy similar a un shellcode genérico. Por defecto, cada carga útil generada se codifica utilizando el nuevo codificador SGN. Amber utiliza CRC32_API y IAT_API para resolver de manera discreta las direcciones de las funciones de la API de Windows. Una vez que el archivo PE se carga y ejecuta en memoria, la carga útil reflectiva se borra para evadir los escáneres de memoria.

Instalación

Los binarios precompilados se pueden encontrar en releases.

Compilación desde el código fuente

La única dependencia para compilar el código fuente es keystone engine, siga estas instrucciones para instalar la librería. Una vez que libkeystone esté instalado en el sistema, simplemente ejecute go get ツ

root@kitploit:~
go install github.com/EgeBalci/amber@latest

Instalación mediante Docker

Docker

root@kitploit:~
docker pull egee/amber
docker run -it egee/amber

Uso

La siguiente tabla enumera los parámetros compatibles con amber.

Ejemplo de uso

  • Generar carga útil reflectiva.
root@kitploit:~
amber -f test.exe
  • Generar carga útil reflectiva con resolvedor de API IAT y codificar la carga útil final 10 veces.
root@kitploit:~
amber -e 10 --iat -f test.exe

Uso con Docker

root@kitploit:~
docker run -it -v /tmp/:/tmp/ amber -f /tmp/file.exe

Demostración

  • Demostración NOPcon 2018
  • Pentest.blog - Despliegue de archivos PE reflectivos con Metasploit
  • Pentest.blog - Despliegue de ransomware reflectivo POC
Descargar herramienta
ParámetroTipoDescripción
-f,--filestringArchivo PE de entrada.
-o,--outstringNombre del archivo binario de salida de la carga útil.
-eintNúmero de veces para codificar la carga útil reflectiva generada.
--iatboolUsar el bloque resolvedor de API IAT en lugar del bloque resolvedor de API CRC.
-lintNúmero máximo de bytes para ofuscación (por defecto 5).
--sysboolRealizar syscalls sin procesar. (solo x64).
--scrapeboolExtraer el byte mágico y el stub DOS del PE.