Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
amber — Рефлексивный упаковщик PE. | Kitploit
Инструменты/GitHubGitHub/egebalci/amber
Инструменты шифрования/дешифрованияГенерация полезной нагрузкиЭксплуатацияОбход IDS/IPSШелл-кодПост-эксплуатацияRed TeamingРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubegebalci/amber

amber

Рефлексивный упаковщик PE.

1.4k220212 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий


Введение

Amber — это позиционно-независимый (рефлексивный) загрузчик PE-файлов, который обеспечивает выполнение нативных PE-файлов (EXE, DLL, SYS...) в памяти. Он позволяет скрытно развертывать полезную нагрузку в памяти, что может использоваться для обхода антивирусов, межсетевых экранов, IDS, IPS и механизмов блокировки приложений по белому списку. Рефлексивные полезные нагрузки, созданные Amber, могут быть либо загружены с удаленного сервера, либо выполнены непосредственно в памяти, как обычный шелл-код. По умолчанию каждая сгенерированная полезная нагрузка кодируется с помощью нового поколения кодировщика SGN. Amber использует CRC32_API и IAT_API для незаметного разрешения адресов функций Windows API. После загрузки и выполнения PE-файла в памяти рефлексивная полезная нагрузка стирается для обхода сканеров памяти.

Установка

Предварительно скомпилированные бинарники можно найти в релизах.

Сборка из исходников

Единственная зависимость для сборки исходного кода — keystone engine. Следуйте этим инструкциям для установки библиотеки. После установки libkeystone в систему просто выполните go get ツ

go install github.com/EgeBalci/amber@latest

Установка через Docker

Docker

docker pull egee/amber
docker run -it egee/amber

Использование

В следующей таблице перечислены ключи, поддерживаемые Amber.

Ключ Тип Описание
-f,--file string Входной PE-файл.
-o,--out string Имя выходного бинарного файла полезной нагрузки.
-e int Количество кодирований сгенерированной рефлексивной полезной нагрузки.
--iat bool Использовать блок разрешения IAT API вместо блока разрешения CRC API.
-l int Максимальное количество байт для обфускации (по умолчанию 5).
--sys bool Выполнять сырые системные вызовы (только x64).
--scrape bool Извлекать magic-байт и DOS-заглушку из PE.

Пример использования

  • Создать рефлексивную полезную нагрузку.
amber -f test.exe
  • Создать рефлексивную полезную нагрузку с IAT API resolver и закодировать итоговую нагрузку 10 раз.
amber -e 10 --iat -f test.exe

Использование в Docker

docker run -it -v /tmp/:/tmp/ amber -f /tmp/file.exe

Демо

  • NOPcon 2018 Демо
  • Pentest.blog - Развертывание рефлексивных PE-файлов с помощью Metasploit
  • Pentest.blog - Развертывание рефлексивного вымогателя POC
Скачать инструмент