
Robber는 DLL 하이재킹에 취약한 실행 파일을 찾기 위한 오픈 소스 도구입니다.
Windows 실행 파일에서 DLL 하이재킹 기회를 찾기 위한 무료 오픈 소스 도구입니다. 타사 종속성이 없습니다.
Windows는 고정된 디렉터리 순서(실행 파일 자체 디렉터리, System32, Windows, PATH 항목 순)로 DLL을 검색합니다. DLL이 시스템 디렉터리에서 발견되지 않으면, 해당 체인의 이전 디렉터리에 쓸 수 있는 공격자가 악성 복사본을 배치하여 대신 로드되도록 할 수 있습니다.
Robber는 디렉터리 트리를 탐색하며 각 실행 파일의 임포트 테이블을 실제 디스크에 있는 파일과 비교하여 어떤 파일이 살펴볼 가치가 있고 그 이유를 알려줍니다.

디렉터리를 지정하고 Scan을 누르세요. 결과는 발견되는 대로 트리에 표시됩니다. 실행 파일을 확장하면 하이재킹 가능한 DLL, 내보내는 메서드, 각 디렉터리의 쓰기 가능 여부 플래그가 포함된 전체 검색 순서를 확인할 수 있습니다.
Color Config 패널은 Best/Good/Bad 등급의 임계값을 제어합니다:
필터를 사용하여 아키텍처, 서명 상태, 심각도 또는 실행 파일 디렉터리의 실제 쓰기 가능 여부에 따라 결과를 좁힐 수 있습니다. 완료되면 Export를 눌러 JSON 또는 CSV로 저장하세요.
설정과 마지막 스캔 경로는 세션 간에 기억됩니다.
Robber.exe --path <dir> [options]
--path <dir> 스캔할 디렉터리 (필수)
--output <file> 파일로 출력 (.json 또는 .csv). 기본값: stdout
--image-type any|x86|x64
--sign any|signed
--rate any|best|good|bad
--write-perm 쓰기 가능한 디렉터리의 결과만 표시
--best-dll-count <n> (기본값: 2)
--best-exe-size <n> KB 임계값 (기본값: 10240)
--good-dll-count <n> (기본값: 5)
--good-exe-size <n> KB 임계값 (기본값: 51200)
--help
진행 상황은 stderr로, 결과는 stdout으로 출력됩니다 — 파이프라인에 적합합니다.
Robber.exe --path "C:\Program Files" --rate best --output hits.json
Robber.exe --path "C:\Program Files" | jq '.[].exePath'
Robber.exe --path "C:\Tools" --sign signed --write-perm
msvcr120.dll과 같은 재배포 가능 런타임에서 오탐이 발생하지 않습니다.requireAdministrator / highestAvailable)은 플래그가 지정됩니다. 상승된 프로세스에서의 하이재킹은 단순한 코드 실행이 아닌 권한 상승을 의미합니다.Delphi XE2 이상 필요. Robber\Robber.dproj를 열고 빌드하세요. 다른 것은 필요하지 않습니다.