Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
amber — Packer PE réflexif. | Kitploit
Outils/GitHubGitHub/egebalci/amber
Outils de Chiffrement/DéchiffrementGénération de PayloadsExploitationÉvasion IDS/IPSShellcodePost-ExploitationRed TeamingDéveloppement de Charges UtilesExploitation de Binaires
GitHubegebalci/amber

amber

Packer PE réflexif.

1.4k220il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt


Introduction

Amber est un chargeur PE indépendant de la position (réfléchissant) qui permet l'exécution en mémoire de fichiers PE natifs (EXE, DLL, SYS...). Il permet un déploiement furtif de charges utiles en mémoire, pouvant être utilisé pour contourner les produits antivirus, pare-feu, IDS, IPS et les mesures d'atténuation de la liste blanche des applications. Les charges utiles réfléchissantes générées par Amber peuvent être soit déployées depuis un serveur distant, soit exécutées directement en mémoire comme une shellcode générique. Par défaut, chaque charge utile générée est encodée à l'aide du nouvel encodeur SGN. Amber utilise CRC32_API et IAT_API pour résoudre discrètement les adresses des fonctions de l'API Windows. Après le chargement et l'exécution du fichier PE en mémoire, la charge utile réfléchissante est effacée pour éviter les scanners mémoire.

Installation

Des binaires précompilés sont disponibles dans les versions.

Compilation à partir des sources

La seule dépendance pour compiler les sources est le moteur keystone. Suivez ces instructions pour installer la bibliothèque. Une fois libkeystone installé sur le système, il suffit de l'installer avec go ツ

root@kitploit:~
go install github.com/EgeBalci/amber@latest

Installation Docker

Docker

root@kitploit:~
docker pull egee/amber
docker run -it egee/amber

Utilisation

Le tableau suivant liste les commutateurs pris en charge par amber.

Exemple d'utilisation

  • Générer une charge utile réfléchissante.
root@kitploit:~
amber -f test.exe
  • Générer une charge utile réfléchissante avec le résolveur d'API IAT et encoder la charge utile finale 10 fois.
root@kitploit:~
amber -e 10 --iat -f test.exe

Utilisation avec Docker

root@kitploit:~
docker run -it -v /tmp/:/tmp/ amber -f /tmp/file.exe

Démonstration

  • NOPcon 2018 DEMO
  • Pentest.blog - Déploiement de fichiers PE réfléchissants avec Metasploit
  • Pentest.blog - Déploiement d'un ransomware réfléchissant (POC)
Télécharger l’outil
CommutateurTypeDescription
-f,--filestringFichier PE d'entrée.
-o,--outstringNom du fichier binaire de la charge utile générée.
-eintNombre de fois que la charge utile réfléchissante générée sera encodée.
--iatboolUtiliser le bloc résolveur d'API IAT au lieu du bloc résolveur d'API CRC.
-lintNombre maximum d'octets pour l'obfuscation (par défaut 5).
--sysboolEffectuer des appels système bruts. (x64 uniquement).
--scrapeboolSupprimer l'octet magique et le stub DOS du PE.