Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
amber — Empacotador reflexivo de PE. | Kitploit
Ferramentas/GitHubGitHub/egebalci/amber
Ferramentas de Criptografia/DescriptografiaGeração de PayloadsExploraçãoEvasão de IDS/IPSShellcodePós-ExploraçãoRed TeamingDesenvolvimento de PayloadsExploração de Binários
GitHubegebalci/amber

amber

Empacotador reflexivo de PE.

1.4k22018há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório


Introdução

Amber é um carregador de PE posicionamento-independente (reflexivo) que permite a execução em memória de arquivos PE nativos (EXE, DLL, SYS...). Ele permite a implantação furtiva de payloads em memória que pode ser usada para contornar antivírus, firewall, IDS, IPS e mitigações de lista de permissão de aplicativos. Os payloads reflexivos gerados pelo Amber podem ser estagiados a partir de um servidor remoto ou executados diretamente na memória como um shellcode genérico. Por padrão, cada payload gerado é codificado usando o codificador SGN de nova geração. O Amber usa CRC32_API e IAT_API para resolver discretamente os endereços das funções da API do Windows. Após o arquivo PE ser carregado e executado na memória, o payload reflexivo é apagado para evitar scanners de memória.

Instalação

Binários pré-compilados podem ser encontrados em releases.

Construindo a partir do código fonte

A única dependência para compilar o código fonte é o keystone engine, siga estas instruções para instalar a biblioteca. Depois que a libkeystone estiver instalada no sistema, simplesmente use go get ツ

go install github.com/EgeBalci/amber@latest

Instalação via Docker

Docker

docker pull egee/amber
docker run -it egee/amber

Uso

A tabela a seguir lista as opções suportadas pelo amber.

Opção Tipo Descrição
-f,--file string Arquivo PE de entrada.
-o,--out string Nome do arquivo de saída do payload binário.
-e int Número de vezes para codificar o payload reflexivo gerado.
--iat bool Usar bloco resolvedor de API IAT em vez do bloco resolvedor de API CRC.
-l int Número máximo de bytes para ofuscação (padrão 5).
--sys bool Realizar syscalls brutas. (apenas x64).
--scrape bool Extrair byte mágico e stub DOS do PE.

Exemplo de Uso

  • Gerar payload reflexivo.
amber -f test.exe
  • Gerar payload reflexivo com resolvedor de API IAT e codificar o payload final 10 vezes.
amber -e 10 --iat -f test.exe

Uso via Docker

docker run -it -v /tmp/:/tmp/ amber -f /tmp/file.exe

Demonstração

  • NOPcon 2018 DEMO
  • Pentest.blog - Deploying Reflective PE Files With Metasploit
  • Pentest.blog - Deploying Reflective Ransomware POC
Baixar ferramenta