Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
amber — Рефлексивный упаковщик PE. | Kitploit
Инструменты/GitHubGitHub/egebalci/amber
Инструменты шифрования/дешифрованияГенерация полезной нагрузкиЭксплуатацияОбход IDS/IPSШелл-кодПост-эксплуатацияRed TeamingРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubegebalci/amber

amber

Рефлексивный упаковщик PE.

1.4k22062 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий


Введение

Amber — это позиционно-независимый (рефлексивный) загрузчик PE-файлов, который обеспечивает выполнение нативных PE-файлов (EXE, DLL, SYS...) в памяти. Он позволяет скрытно развертывать полезную нагрузку в памяти, что может использоваться для обхода антивирусов, межсетевых экранов, IDS, IPS и механизмов блокировки приложений по белому списку. Рефлексивные полезные нагрузки, созданные Amber, могут быть либо загружены с удаленного сервера, либо выполнены непосредственно в памяти, как обычный шелл-код. По умолчанию каждая сгенерированная полезная нагрузка кодируется с помощью нового поколения кодировщика SGN. Amber использует CRC32_API и IAT_API для незаметного разрешения адресов функций Windows API. После загрузки и выполнения PE-файла в памяти рефлексивная полезная нагрузка стирается для обхода сканеров памяти.

Установка

Предварительно скомпилированные бинарники можно найти в релизах.

Сборка из исходников

Единственная зависимость для сборки исходного кода — keystone engine. Следуйте этим инструкциям для установки библиотеки. После установки libkeystone в систему просто выполните go get ツ

root@kitploit:~
go install github.com/EgeBalci/amber@latest

Установка через Docker

Docker

root@kitploit:~
docker pull egee/amber
docker run -it egee/amber

Использование

В следующей таблице перечислены ключи, поддерживаемые Amber.

Пример использования

  • Создать рефлексивную полезную нагрузку.
root@kitploit:~
amber -f test.exe
  • Создать рефлексивную полезную нагрузку с IAT API resolver и закодировать итоговую нагрузку 10 раз.
root@kitploit:~
amber -e 10 --iat -f test.exe

Использование в Docker

root@kitploit:~
docker run -it -v /tmp/:/tmp/ amber -f /tmp/file.exe

Демо

  • NOPcon 2018 Демо
  • Pentest.blog - Развертывание рефлексивных PE-файлов с помощью Metasploit
  • Pentest.blog - Развертывание рефлексивного вымогателя POC
Скачать инструмент
КлючТипОписание
-f,--filestringВходной PE-файл.
-o,--outstringИмя выходного бинарного файла полезной нагрузки.
-eintКоличество кодирований сгенерированной рефлексивной полезной нагрузки.
--iatboolИспользовать блок разрешения IAT API вместо блока разрешения CRC API.
-lintМаксимальное количество байт для обфускации (по умолчанию 5).
--sysboolВыполнять сырые системные вызовы (только x64).
--scrapeboolИзвлекать magic-байт и DOS-заглушку из PE.