Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Robber — Robber ist ein Open-Source-Tool zum Auffinden von ausführbaren Dateien, die anfällig für DLL-Hijacking sind. | Kitploit
Tools/GitHubGitHub/mojtabatajik/robber
Privilege EscalationSchwachstellenscannerSchwachstellenanalyseBinäranalyse
GitHubmojtabatajik/robber

Robber

Robber ist ein Open-Source-Tool zum Auffinden von ausführbaren Dateien, die anfällig für DLL-Hijacking sind.

Repository anzeigen
798153vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Robber — DLL-Hijack-Scanner

Kostenloses Open-Source-Tool zum Auffinden von DLL-Hijacking-Möglichkeiten in Windows-Ausführungsdateien. Keine Abhängigkeiten von Drittanbietern.


Was es tut

Windows lädt DLLs, indem es eine festgelegte Liste von Verzeichnissen in einer bestimmten Reihenfolge durchsucht – zuerst das Verzeichnis der ausführbaren Datei, dann System32, Windows und die PATH-Einträge. Wenn eine DLL nicht in einem Systemverzeichnis gefunden wird, kann ein Angreifer, der in ein früheres Verzeichnis dieser Kette schreiben kann, eine bösartige Kopie ablegen und sie stattdessen laden lassen.

Robber durchläuft eine Verzeichnisstruktur, vergleicht die Importtabelle jeder ausführbaren Datei mit den tatsächlich auf der Festplatte vorhandenen Dateien und zeigt Ihnen, welche einen genaueren Blick wert sind und warum.


GUI-Nutzung

Robber

Weisen Sie es auf ein Verzeichnis und klicken Sie auf Scan. Die Ergebnisse werden im Baum angezeigt, sobald sie gefunden werden – erweitern Sie eine ausführbare Datei, um zu sehen, welche DLLs kaperbar sind, welche Methoden sie exportieren und die vollständige Suchreihenfolge mit Schreibberechtigungsflags für jedes Verzeichnis.

Das Bedienfeld Color Config steuert die Schwellenwerte für die Bewertungen Best/Good/Bad:

  • Best (grün) – wenige importierte DLLs, kleine Binärdatei. Einfach, eine Proxy-DLL zu erstellen, die alles stubbt.
  • Good (gelb) – mäßige Komplexität
  • Bad (rot) – viele Importe oder große Binärdatei, schwieriger zu proxieren, ohne die Anwendung zum Absturz zu bringen

Verwenden Sie die Filter, um die Ergebnisse nach Architektur, Signierungsstatus, Schweregrad oder danach einzugrenzen, ob das Verzeichnis der ausführbaren Datei tatsächlich beschreibbar ist. Klicken Sie nach Abschluss auf Export, um als JSON oder CSV zu speichern.

Einstellungen und der letzte Scan-Pfad werden zwischen Sitzungen gespeichert.


CLI

root@kitploit:~
Robber.exe --path <dir> [options]
root@kitploit:~
--path <dir>               Directory to scan (required)
--output <file>            Write to file (.json or .csv). Default: stdout
--image-type any|x86|x64
--sign any|signed
--rate any|best|good|bad
--write-perm               Only show results in writable directories
--best-dll-count <n>       (default: 2)
--best-exe-size <n>        KB threshold (default: 10240)
--good-dll-count <n>       (default: 5)
--good-exe-size <n>        KB threshold (default: 51200)
--help

Fortschritt wird auf stderr ausgegeben, Ergebnisse auf stdout – piping-freundlich.

root@kitploit:~
Robber.exe --path "C:\Program Files" --rate best --output hits.json
Robber.exe --path "C:\Program Files" | jq '.[].exePath'
Robber.exe --path "C:\Tools" --sign signed --write-perm

Ein paar Dinge, die wissenswert sind

  • System-DLLs (System32, SysWOW64, Windows\System) werden automatisch ausgeschlossen – keine Fehlalarme durch weiterverteilbare Laufzeiten wie msvcr120.dll
  • Es werden sowohl Standard- als auch verzögerte Importe gescannt
  • Ausführbare Dateien, die eine Erhöhung erfordern (requireAdministrator / highestAvailable), werden markiert – ein Hijack auf einem erhöhten Prozess ist eine Privilegienausweitung, nicht nur eine Codeausführung
  • Der Suchreihenfolgenbaum zeigt genau, welche Verzeichnisse Windows überprüfen würde und in welche Sie schreiben können

Erstellen

Delphi XE2 oder höher. Öffnen Sie Robber\Robber.dproj, erstellen Sie es. Es wird nichts weiter benötigt.

Tool herunterladen