
Robber es una herramienta de código abierto para encontrar ejecutables propensos al secuestro de DLL.
Herramienta gratuita y de código abierto para encontrar oportunidades de secuestro de DLL en ejecutables de Windows. Sin dependencias de terceros.
Windows carga DLLs buscando en un conjunto fijo de directorios en orden: primero el directorio del ejecutable, luego System32, Windows, entradas de PATH. Si una DLL no se encuentra en un directorio del sistema, un atacante que pueda escribir en un directorio anterior en esa cadena puede colocar una copia maliciosa y hacer que se cargue en su lugar.
Robber recorre un árbol de directorios, verifica la tabla de importación de cada ejecutable contra lo que realmente está en el disco y te indica cuáles vale la pena examinar y por qué.

Apúntalo a un directorio, presiona Escanear. Los resultados aparecen en el árbol a medida que se encuentran: expande cualquier ejecutable para ver qué DLLs son secuestrables, qué métodos exportan y el orden de búsqueda completo con indicadores de escritura para cada directorio.
El panel Configuración de color controla los umbrales para las calificaciones Best/Good/Bad:
Usa los filtros para reducir los resultados por arquitectura, estado de firma, severidad o si el directorio del ejecutable es realmente escribible. Presiona Exportar cuando termines para guardar como JSON o CSV.
La configuración y la última ruta de escaneo se recuerdan entre sesiones.
Robber.exe --path <dir> [options]
--path <dir> Directory to scan (required)
--output <file> Write to file (.json or .csv). Default: stdout
--image-type any|x86|x64
--sign any|signed
--rate any|best|good|bad
--write-perm Only show results in writable directories
--best-dll-count <n> (default: 2)
--best-exe-size <n> KB threshold (default: 10240)
--good-dll-count <n> (default: 5)
--good-exe-size <n> KB threshold (default: 51200)
--help
El progreso va a stderr, los resultados a stdout — compatible con pipes.
Robber.exe --path "C:\Program Files" --rate best --output hits.json
Robber.exe --path "C:\Program Files" | jq '.[].exePath'
Robber.exe --path "C:\Tools" --sign signed --write-perm
msvcr120.dllrequireAdministrator / highestAvailable) se marcan — un secuestro en un proceso elevado es una escalada de privilegios, no solo ejecución de códigoDelphi XE2 o posterior. Abre Robber\Robber.dproj, compila. No se necesita nada más.