
Robber ist ein Open-Source-Tool zum Auffinden von ausführbaren Dateien, die anfällig für DLL-Hijacking sind.
Kostenloses Open-Source-Tool zum Auffinden von DLL-Hijacking-Möglichkeiten in Windows-Ausführungsdateien. Keine Abhängigkeiten von Drittanbietern.
Windows lädt DLLs, indem es eine festgelegte Liste von Verzeichnissen in einer bestimmten Reihenfolge durchsucht – zuerst das Verzeichnis der ausführbaren Datei, dann System32, Windows und die PATH-Einträge. Wenn eine DLL nicht in einem Systemverzeichnis gefunden wird, kann ein Angreifer, der in ein früheres Verzeichnis dieser Kette schreiben kann, eine bösartige Kopie ablegen und sie stattdessen laden lassen.
Robber durchläuft eine Verzeichnisstruktur, vergleicht die Importtabelle jeder ausführbaren Datei mit den tatsächlich auf der Festplatte vorhandenen Dateien und zeigt Ihnen, welche einen genaueren Blick wert sind und warum.

Weisen Sie es auf ein Verzeichnis und klicken Sie auf Scan. Die Ergebnisse werden im Baum angezeigt, sobald sie gefunden werden – erweitern Sie eine ausführbare Datei, um zu sehen, welche DLLs kaperbar sind, welche Methoden sie exportieren und die vollständige Suchreihenfolge mit Schreibberechtigungsflags für jedes Verzeichnis.
Das Bedienfeld Color Config steuert die Schwellenwerte für die Bewertungen Best/Good/Bad:
Verwenden Sie die Filter, um die Ergebnisse nach Architektur, Signierungsstatus, Schweregrad oder danach einzugrenzen, ob das Verzeichnis der ausführbaren Datei tatsächlich beschreibbar ist. Klicken Sie nach Abschluss auf Export, um als JSON oder CSV zu speichern.
Einstellungen und der letzte Scan-Pfad werden zwischen Sitzungen gespeichert.
Robber.exe --path <dir> [options]
--path <dir> Directory to scan (required)
--output <file> Write to file (.json or .csv). Default: stdout
--image-type any|x86|x64
--sign any|signed
--rate any|best|good|bad
--write-perm Only show results in writable directories
--best-dll-count <n> (default: 2)
--best-exe-size <n> KB threshold (default: 10240)
--good-dll-count <n> (default: 5)
--good-exe-size <n> KB threshold (default: 51200)
--help
Fortschritt wird auf stderr ausgegeben, Ergebnisse auf stdout – piping-freundlich.
Robber.exe --path "C:\Program Files" --rate best --output hits.json
Robber.exe --path "C:\Program Files" | jq '.[].exePath'
Robber.exe --path "C:\Tools" --sign signed --write-perm
msvcr120.dllrequireAdministrator / highestAvailable), werden markiert – ein Hijack auf einem erhöhten Prozess ist eine Privilegienausweitung, nicht nur eine CodeausführungDelphi XE2 oder höher. Öffnen Sie Robber\Robber.dproj, erstellen Sie es. Es wird nichts weiter benötigt.