
Robber est un outil open source pour trouver des exécutables sujets au détournement de DLL.
Outil gratuit et open source pour trouver des opportunités de détournement de DLL dans les exécutables Windows. Aucune dépendance tierce.
Windows charge les DLL en recherchant un ensemble fixe de répertoires dans l'ordre — d'abord le répertoire de l'exécutable lui-même, puis System32, Windows, les entrées PATH. Si une DLL n'est pas trouvée dans un répertoire système, un attaquant capable d'écrire dans un répertoire antérieur de cette chaîne peut déposer une copie malveillante et la faire charger à la place.
Robber parcourt une arborescence de répertoires, vérifie la table d'importation de chaque exécutable par rapport à ce qui se trouve réellement sur le disque, et vous indique lesquels méritent d'être examinés et pourquoi.

Pointez-le vers un répertoire, appuyez sur Scan. Les résultats apparaissent dans l'arborescence au fur et à mesure qu'ils sont trouvés — développez n'importe quel exécutable pour voir quelles DLL sont détournables, quelles méthodes elles exportent, et l'ordre de recherche complet avec les indicateurs d'écriture pour chaque répertoire.
Le panneau Color Config contrôle les seuils pour les évaluations Meilleur/Bon/Mauvais :
Utilisez les filtres pour affiner les résultats par architecture, statut de signature, sévérité, ou si le répertoire de l'exécutable est effectivement accessible en écriture. Appuyez sur Export pour enregistrer en JSON ou CSV.
Les paramètres et le dernier chemin d'analyse sont mémorisés entre les sessions.
Robber.exe --path <dir> [options]
--path <dir> Directory to scan (required)
--output <file> Write to file (.json or .csv). Default: stdout
--image-type any|x86|x64
--sign any|signed
--rate any|best|good|bad
--write-perm Only show results in writable directories
--best-dll-count <n> (default: 2)
--best-exe-size <n> KB threshold (default: 10240)
--good-dll-count <n> (default: 5)
--good-exe-size <n> KB threshold (default: 51200)
--help
La progression va vers stderr, les résultats vers stdout — compatible avec les pipes.
Robber.exe --path "C:\Program Files" --rate best --output hits.json
Robber.exe --path "C:\Program Files" | jq '.[].exePath'
Robber.exe --path "C:\Tools" --sign signed --write-perm
msvcr120.dllrequireAdministrator / highestAvailable) sont signalés — un détournement sur un processus élevé est une escalade de privilèges, pas seulement une exécution de codeDelphi XE2 ou ultérieur. Ouvrez Robber\Robber.dproj, compilez. Rien d'autre n'est nécessaire.