
Robber è uno strumento open source per trovare eseguibili soggetti a DLL hijacking
Strumento gratuito e open source per trovare opportunità di hijacking DLL in eseguibili Windows. Nessuna dipendenza di terze parti.
Windows carica le DLL cercando in un insieme fisso di directory in ordine — prima la directory dell'eseguibile, poi System32, Windows, le voci PATH. Se una DLL non viene trovata in una directory di sistema, un attaccante che può scrivere in una directory precedente in quella catena può inserire una copia malevola e farla caricare al suo posto.
Robber esamina un albero di directory, controlla la tabella di importazione di ogni eseguibile rispetto a ciò che è effettivamente su disco e ti dice quali vale la pena esaminare e perché.

Puntala su una directory, premi Scan. I risultati appaiono nell'albero man mano che vengono trovati — espandi qualsiasi eseguibile per vedere quali DLL sono hijackabili, quali metodi esportano e l'ordine completo di ricerca con flag di scrivibilità per ogni directory.
Il pannello Color Config controlla le soglie per le valutazioni Best/Good/Bad:
Usa i filtri per restringere i risultati per architettura, stato della firma, gravità o se la directory dell'eseguibile è effettivamente scrivibile. Premi Export quando hai finito per salvare come JSON o CSV.
Le impostazioni e l'ultimo percorso di scansione vengono ricordati tra una sessione e l'altra.
Robber.exe --path <dir> [options]
--path <dir> Directory to scan (required)
--output <file> Write to file (.json or .csv). Default: stdout
--image-type any|x86|x64
--sign any|signed
--rate any|best|good|bad
--write-perm Only show results in writable directories
--best-dll-count <n> (default: 2)
--best-exe-size <n> KB threshold (default: 10240)
--good-dll-count <n> (default: 5)
--good-exe-size <n> KB threshold (default: 51200)
--help
L'avanzamento va su stderr, i risultati su stdout — compatibile con pipe.
Robber.exe --path "C:\Program Files" --rate best --output hits.json
Robber.exe --path "C:\Program Files" | jq '.[].exePath'
Robber.exe --path "C:\Tools" --sign signed --write-perm
msvcr120.dllrequireAdministrator / highestAvailable) vengono segnalati — un hijack su un processo elevato è un'escalation di privilegi, non solo esecuzione di codiceDelphi XE2 o successivo. Apri Robber\Robber.dproj, compila. Non serve altro.