
Загрузчик PE-файлов на C# для архитектур x64 и x86.
Недавно я обнаружил неофициальную модифицированную версию этого проекта, распространяемую за пределами данного репозитория.
После проверки файлов я выявил дополнительные скрытые компоненты и поведение по загрузке скриптов, которых НЕТ в официальном исходном коде.
Пожалуйста, имейте в виду:
Я не связан с каким-либо сторонним распространением этого проекта.
Из соображений безопасности:
PoC для анализа: https://iss4cf0ng.github.io/2026/02/24/2026-2-24-UnofficialRedistribution/
Загрузчик PE-файлов на C# для x64 и x86.
Недавно, когда я разрабатывал метод безфайлового выполнения для DuplexSpy RAT версии 2, я с трудом мог найти загрузчик PE на C# для x86.
Большинство существующих реализаций, которые я нашел, были только для x64, например, разработанная Casey Smith
.
Поэтому я решил сам разработать загрузчик PE на C# для x86.
Это консольное приложение позволяет загружать в память как x86, так и x64 PE-файлы. Сначала оно читает байты файла из указанного пути, затем определяет архитектуру как загрузчика, так и целевого PE-файла.
x64 PE не может быть загружен x86-загрузчиком, и наоборот.
Если вы находите этот проект полезным, ⭐ будет оценена.
dotNetPELoader.exe --x64 x64_file.exe
dotNetPELoader.exe --x86 x86_file.exe
dotNetPELoader.exe --coffee


Если попытаться загрузить x86 PE, когда загрузчик является x64, будет выброшено исключение:
dotNetPELoader.exe --x64 mimikatz




dotNetPELoader.exe --x86 mimikatz

