
Robber एक ओपन सोर्स टूल है जो DLL हाइजैकिंग के प्रति संवेदनशील एक्जीक्यूटेबल्स को खोजने के लिए है।
मुफ्त, ओपन सोर्स टूल जो विंडोज एक्जीक्यूटेबल में DLL हाईजैकिंग के अवसरों का पता लगाता है। कोई तृतीय-पक्ष निर्भरता नहीं।
Windows एक निश्चित क्रम में निर्देशिकाओं के एक सेट को खोजकर DLL लोड करता है — पहले एक्जीक्यूटेबल की अपनी निर्देशिका, फिर System32, Windows, PATH प्रविष्टियाँ। यदि कोई DLL सिस्टम निर्देशिका में नहीं मिलता है, तो एक हमलावर जो उस श्रृंखला में पहले की निर्देशिका में लिख सकता है, वह एक दुर्भावनापूर्ण प्रतिलिपि गिराकर उसे लोड करवा सकता है।
Robber एक निर्देशिका ट्री में चलता है, प्रत्येक एक्जीक्यूटेबल की इम्पोर्ट तालिका की तुलना डिस्क पर वास्तव में मौजूद चीज़ों से करता है, और आपको बताता है कि कौन से देखने लायक हैं और क्यों।

इसे किसी निर्देशिका पर इंगित करें, Scan दबाएँ। परिणाम पेड़ में दिखाई देते हैं जैसे ही वे पाए जाते हैं — किसी भी एक्जीक्यूटेबल का विस्तार करें ताकि देख सकें कि कौन से DLL हाईजैकेबल हैं, वे कौन से तरीके निर्यात करते हैं, और प्रत्येक निर्देशिका के लिए लेखनीयता फ़्लैग के साथ पूर्ण खोज क्रम।
Color Config पैनल Best/Good/Bad रेटिंग के लिए थ्रेशोल्ड को नियंत्रित करता है:
परिणामों को आर्किटेक्चर, हस्ताक्षर स्थिति, गंभीरता, या क्या एक्जीक्यूटेबल की निर्देशिका वास्तव में लिखने योग्य है, द्वारा सीमित करने के लिए फ़िल्टर का उपयोग करें। समाप्त होने पर JSON या CSV के रूप में सहेजने के लिए Export दबाएँ।
सेटिंग्स और अंतिम स्कैन पथ सत्रों के बीच याद रखे जाते हैं।
Robber.exe --path <dir> [options]
--path <dir> Directory to scan (required)
--output <file> Write to file (.json or .csv). Default: stdout
--image-type any|x86|x64
--sign any|signed
--rate any|best|good|bad
--write-perm Only show results in writable directories
--best-dll-count <n> (default: 2)
--best-exe-size <n> KB threshold (default: 10240)
--good-dll-count <n> (default: 5)
--good-exe-size <n> KB threshold (default: 51200)
--help
प्रगति stderr पर जाती है, परिणाम stdout पर — पाइप-अनुकूल।
Robber.exe --path "C:\Program Files" --rate best --output hits.json
Robber.exe --path "C:\Program Files" | jq '.[].exePath'
Robber.exe --path "C:\Tools" --sign signed --write-perm
msvcr120.dll जैसे रीडिस्ट्रीब्यूटेबल रनटाइम से कोई गलत सकारात्मकता नहींrequireAdministrator / highestAvailable) चिह्नित किए जाते हैं — एक एलिवेटेड प्रक्रिया पर हाईजैक कोड निष्पादन नहीं बल्कि विशेषाधिकार वृद्धि हैDelphi XE2 या बाद का। Robber\Robber.dproj खोलें, बिल्ड करें। और कुछ नहीं चाहिए।