Dll Hijack Auditor是面向Windows平台的专业安全审计工具,采用调试器拦截引擎动态模拟程序启动加载流程,自动识别程序在启动阶段DLL搜索顺序缺陷、缺失依赖、可被植入恶意DLL的风险点,本工具为图形化GUI绿色程序,无需复杂命令行操作,适合广大用户使用。
① 目标程序路径包含中文、括号、特殊字符,工具内部路径解析异常,将待测程序移动到纯英文路径。

② 目标程序已经处于运行状态,工具需要新建进程调试,不能附加现有进程,必须关闭目标程序再扫描。

③ 目标程序具备反调试机制,启动之后主动检测调试器并立刻退出,导致审计流程中断。

工具仅判断程序按顺序尝试查找 DLL,不会自动判断目录权限、SafeDllSearchMode 状态、KnownDLLs 保护。

排查方案:
1、确认系统是否开启 SafeDllSearchMode(现代 Windows 默认开启,会调整搜索顺序,降低部分风险)。
2、区分目标目录是否普通用户可写入,不可写入的目录即便存在搜索顺序缺陷,也无法实施劫持。
3、区分该 DLL 是否位于 KnownDLLs 列表,系统会优先加载 System32 版本,无法劫持。

支持两种审计模式:单点测试(手动选取单个EXE文件精准审计)、批量完整扫描(指定目录递归扫描所有可执行文件)。
同时支持自定义目标扩展名,除标准exe外,可以自定义纳入dll、ocx、com组件等需要审计的模块。
适配ActiveX控件、服务程序以及后台守护进程等特殊目标程序审计需求。
审计完成后一键生成结构化HTML报告,完整记录目标程序路径、存在风险的DLL名称、加载失败记录等信息。