
Robber é uma ferramenta de código aberto para localizar executáveis propensos a sequestro de DLL
Ferramenta gratuita e de código aberto para encontrar oportunidades de sequestro de DLL em executáveis do Windows. Sem dependências de terceiros.
O Windows carrega DLLs pesquisando um conjunto fixo de diretórios em ordem — primeiro o diretório do próprio executável, depois System32, Windows, entradas PATH. Se uma DLL não for encontrada em um diretório do sistema, um invasor que possa escrever em um diretório anterior nessa cadeia pode colocar uma cópia maliciosa e fazê-la ser carregada no lugar.
O Robber percorre uma árvore de diretórios, verifica a tabela de importação de cada executável em relação ao que está realmente no disco e informa quais valem a pena examinar e por quê.

Aponte para um diretório, clique em Scan. Os resultados aparecem na árvore à medida que são encontrados — expanda qualquer executável para ver quais DLLs são sequestráveis, quais métodos elas exportam e a ordem de pesquisa completa com flags de permissão de gravação para cada diretório.
O painel Color Config controla os limites para as classificações Best/Good/Bad:
Use os filtros para restringir os resultados por arquitetura, status de assinatura, gravidade ou se o diretório do executável é realmente gravável. Clique em Export quando terminar para salvar como JSON ou CSV.
As configurações e o último caminho de varredura são lembrados entre as sessões.
Robber.exe --path <dir> [options]
--path <dir> Directory to scan (required)
--output <file> Write to file (.json or .csv). Default: stdout
--image-type any|x86|x64
--sign any|signed
--rate any|best|good|bad
--write-perm Only show results in writable directories
--best-dll-count <n> (default: 2)
--best-exe-size <n> KB threshold (default: 10240)
--good-dll-count <n> (default: 5)
--good-exe-size <n> KB threshold (default: 51200)
--help
O progresso vai para stderr, os resultados para stdout — compatível com pipes.
Robber.exe --path "C:\Program Files" --rate best --output hits.json
Robber.exe --path "C:\Program Files" | jq '.[].exePath'
Robber.exe --path "C:\Tools" --sign signed --write-perm
msvcr120.dllrequireAdministrator / highestAvailable) são sinalizados — um sequestro em um processo elevado é uma escalada de privilégios, não apenas execução de códigoDelphi XE2 ou superior. Abra Robber\Robber.dproj, compile. Nada mais é necessário.