Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Robber — Robber est un outil open source pour trouver des exécutables sujets au détournement de DLL. | Kitploit
Outils/GitHubGitHub/mojtabatajik/robber
Escalade de PrivilègesScanners de VulnérabilitésAnalyse des VulnérabilitésAnalyse de Binaires
GitHubmojtabatajik/robber

Robber

Robber est un outil open source pour trouver des exécutables sujets au détournement de DLL.

Voir le dépôt
798153il y a 3 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Robber — Scanner de détournement de DLL

Outil gratuit et open source pour trouver des opportunités de détournement de DLL dans les exécutables Windows. Aucune dépendance tierce.


Ce qu'il fait

Windows charge les DLL en recherchant un ensemble fixe de répertoires dans l'ordre — d'abord le répertoire de l'exécutable lui-même, puis System32, Windows, les entrées PATH. Si une DLL n'est pas trouvée dans un répertoire système, un attaquant capable d'écrire dans un répertoire antérieur de cette chaîne peut déposer une copie malveillante et la faire charger à la place.

Robber parcourt une arborescence de répertoires, vérifie la table d'importation de chaque exécutable par rapport à ce qui se trouve réellement sur le disque, et vous indique lesquels méritent d'être examinés et pourquoi.


Utilisation de l'interface graphique

Robber

Pointez-le vers un répertoire, appuyez sur Scan. Les résultats apparaissent dans l'arborescence au fur et à mesure qu'ils sont trouvés — développez n'importe quel exécutable pour voir quelles DLL sont détournables, quelles méthodes elles exportent, et l'ordre de recherche complet avec les indicateurs d'écriture pour chaque répertoire.

Le panneau Color Config contrôle les seuils pour les évaluations Meilleur/Bon/Mauvais :

  • Meilleur (vert) — peu de DLL importées, binaire petit. Facile de construire une DLL proxy qui stub tout.
  • Bon (jaune) — complexité modérée
  • Mauvais (rouge) — beaucoup d'importations ou binaire volumineux, plus difficile à proxy sans faire planter l'application

Utilisez les filtres pour affiner les résultats par architecture, statut de signature, sévérité, ou si le répertoire de l'exécutable est effectivement accessible en écriture. Appuyez sur Export pour enregistrer en JSON ou CSV.

Les paramètres et le dernier chemin d'analyse sont mémorisés entre les sessions.


CLI

root@kitploit:~
Robber.exe --path <dir> [options]
root@kitploit:~
--path <dir>               Directory to scan (required)
--output <file>            Write to file (.json or .csv). Default: stdout
--image-type any|x86|x64
--sign any|signed
--rate any|best|good|bad
--write-perm               Only show results in writable directories
--best-dll-count <n>       (default: 2)
--best-exe-size <n>        KB threshold (default: 10240)
--good-dll-count <n>       (default: 5)
--good-exe-size <n>        KB threshold (default: 51200)
--help

La progression va vers stderr, les résultats vers stdout — compatible avec les pipes.

root@kitploit:~
Robber.exe --path "C:\Program Files" --rate best --output hits.json
Robber.exe --path "C:\Program Files" | jq '.[].exePath'
Robber.exe --path "C:\Tools" --sign signed --write-perm

Quelques choses à savoir

  • Les DLL système (System32, SysWOW64, Windows\System) sont exclues automatiquement — aucun faux positif provenant des runtimes redistribuables comme msvcr120.dll
  • Les importations standard et retardées sont analysées
  • Les exécutables nécessitant une élévation (requireAdministrator / highestAvailable) sont signalés — un détournement sur un processus élevé est une escalade de privilèges, pas seulement une exécution de code
  • L'arbre d'ordre de recherche montre exactement quels répertoires Windows vérifierait et lesquels vous pouvez modifier

Compilation

Delphi XE2 ou ultérieur. Ouvrez Robber\Robber.dproj, compilez. Rien d'autre n'est nécessaire.

Télécharger l’outil