免费、开源工具,用于发现 Windows 可执行文件中的 DLL 劫持机会。无第三方依赖。
Windows 按固定顺序搜索一组目录来加载 DLL — 首先是可执行文件自身的目录,然后是 System32、Windows、PATH 条目。如果 DLL 未在系统目录中找到,攻击者若能写入该链中更早的目录,便可放置恶意副本并使其被加载。
Robber 遍历目录树,将每个可执行文件的导入表与磁盘上的实际内容进行核对,并告知您哪些值得关注及其原因。

将其指向一个目录,点击 扫描。结果会实时显示在树形结构中 — 展开任意可执行文件,可查看哪些 DLL 可被劫持、它们导出的方法,以及完整的搜索顺序及每个目录的可写标志。
颜色配置 面板控制最佳/良好/差评级的阈值:
使用过滤器按体系结构、签名状态、严重性或可执行文件目录是否实际可写来缩小结果范围。完成后点击 导出 保存为 JSON 或 CSV。
设置和上次扫描路径会在会话之间保留。
Robber.exe --path <dir> [options]
--path <dir> Directory to scan (required)
--output <file> Write to file (.json or .csv). Default: stdout
--image-type any|x86|x64
--sign any|signed
--rate any|best|good|bad
--write-perm Only show results in writable directories
--best-dll-count <n> (default: 2)
--best-exe-size <n> KB threshold (default: 10240)
--good-dll-count <n> (default: 5)
--good-exe-size <n> KB threshold (default: 51200)
--help
进度输出到 stderr,结果输出到 stdout — 支持管道。
Robber.exe --path "C:\Program Files" --rate best --output hits.json
Robber.exe --path "C:\Program Files" | jq '.[].exePath'
Robber.exe --path "C:\Tools" --sign signed --write-perm
msvcr120.dll)产生误报requireAdministrator / highestAvailable)会被标记 — 对提升进程的劫持是权限提升,而不仅仅是代码执行需要 Delphi XE2 或更高版本。打开 Robber\Robber.dproj,构建。无需其他操作。