Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
amber — 反射式 PE 加壳器。 | Kitploit
工具/GitHubGitHub/egebalci/amber
加密/解密工具Payload生成漏洞利用IDS/IPS规避Shellcode后渗透利用红队Payload 开发二进制利用
GitHubegebalci/amber

amber

反射式 PE 加壳器。

查看仓库
1.4k22062年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享


介绍

Amber 是一个位置无关(反射式)PE 加载器,能够实现原生 PE 文件(EXE、DLL、SYS……)的内存中执行。它支持隐蔽的内存内载荷部署,可用于绕过防病毒、防火墙、IDS、IPS 产品以及应用程序白名单缓解措施。Amber 生成的反射式载荷既可以从远程服务器分阶段传输,也可以像通用 shellcode 一样直接在内存中执行。默认情况下,每个生成的载荷都使用新一代 SGN 编码器 进行编码。Amber 使用 CRC32_API 和 IAT_API 来隐秘地解析 Windows API 函数地址。PE 文件在内存中加载并执行后,反射式载荷会被擦除以躲避内存扫描器。

安装

预编译的二进制文件可在 发布页面 中找到。

从源码构建

构建源码的唯一依赖是 keystone 引擎,请按照 这些说明 安装该库。一旦 libkeystone 安装在系统上,只需执行 go get 即可 ツ

root@kitploit:~
go install github.com/EgeBalci/amber@latest

Docker 安装

Docker

root@kitploit:~
docker pull egee/amber
docker run -it egee/amber

用法

下表列出了 amber 支持的命令行选项。

示例用法

  • 生成反射式载荷。
root@kitploit:~
amber -f test.exe
  • 使用 IAT API 解析器生成反射式载荷,并将最终载荷编码 10 次。
root@kitploit:~
amber -e 10 --iat -f test.exe

Docker 用法

root@kitploit:~
docker run -it -v /tmp/:/tmp/ amber -f /tmp/file.exe

演示

  • NOPcon 2018 演示
  • Pentest.blog - 使用 Metasploit 部署反射式 PE 文件
  • Pentest.blog - 部署反射式勒索软件概念验证
下载工具
选项类型描述
-f,--filestring输入的 PE 文件。
-o,--outstring输出的二进制载荷文件名。
-eint对生成的反射式载荷进行编码的次数。
--iatbool使用 IAT API 解析器块而不是 CRC API 解析器块。
-lint混淆的最大字节数(默认 5)
--sysbool执行原始系统调用(仅 x64)
--scrapebool从 PE 中刮除魔数字节和 DOS 存根。