
Robber هي أداة مفتوحة المصدر للعثور على الملفات التنفيذية المعرضة لاختراق DLL
أداة مجانية مفتوحة المصدر لاكتشاف فرص اختطاف DLL في الملفات التنفيذية لنظام Windows. لا تعتمد على أي طرف ثالث.
يقوم Windows بتحميل ملفات DLL بالبحث في مجموعة ثابتة من الدلائل بترتيب — دليل الملف التنفيذي أولاً، ثم System32، ثم Windows، ثم إدخالات PATH. إذا لم يتم العثور على DLL في دليل النظام، يمكن لمهاجم لديه صلاحية الكتابة في دليل سابق في تلك السلسلة وضع نسخة خبيثة ليتم تحميلها بدلاً من ذلك.
Robber يتجول في شجرة الدلائل، ويتحقق من جدول الاستيراد لكل ملف تنفيذي مقابل ما هو موجود فعليًا على القرص، ويخبرك أيها يستحق النظر فيه ولماذا.

وجهه إلى دليل، واضغط Scan. تظهر النتائج في الشجرة فور العثور عليها — قم بتوسيع أي ملف تنفيذي لرؤية أي DLLs قابلة للاختطاف، وما الطرق التي تصدرها، وترتيب البحث الكامل مع علامات قابلية الكتابة لكل دليل.
لوحة Color Config تتحكم في الحدود لتصنيفات Best/Good/Bad:
استخدم المرشحات لتضييق النتائج حسب البنية، حالة التوقيع، الخطورة، أو ما إذا كان دليل الملف التنفيذي قابلًا للكتابة فعليًا. اضغط Export عند الانتهاء لحفظها بصيغة JSON أو CSV.
يتم تذكر الإعدادات وآخر مسح تم بين الجلسات.
Robber.exe --path <dir> [options]
--path <dir> الدليل المطلوب مسحه (مطلوب)
--output <file> الكتابة إلى ملف (.json أو .csv). الافتراضي: stdout
--image-type any|x86|x64
--sign any|signed
--rate any|best|good|bad
--write-perm إظهار النتائج فقط في الدلائل القابلة للكتابة
--best-dll-count <n> (الافتراضي: 2)
--best-exe-size <n> حد KB (الافتراضي: 10240)
--good-dll-count <n> (الافتراضي: 5)
--good-exe-size <n> حد KB (الافتراضي: 51200)
--help
يذهب التقدم إلى stderr، النتائج إلى stdout — مناسب للتوصيل.
Robber.exe --path "C:\Program Files" --rate best --output hits.json
Robber.exe --path "C:\Program Files" | jq '.[].exePath'
Robber.exe --path "C:\Tools" --sign signed --write-perm
msvcr120.dllrequireAdministrator / highestAvailable) — اختطاف عملية مرتفعة الصلاحية هو تصعيد صلاحيات، وليس مجرد تنفيذ كودDelphi XE2 أو أحدث. افتح Robber\Robber.dproj، ابنِ. لا حاجة لأي شيء آخر.