Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
grapefruit — مجموعة اختبار أمان الأجهزة المحمولة مفتوحة المصدر لأنظمة iOS وAndroid. كانت تُعرف سابقًا باسم Passionfruit. | Kitploit
أدوات/GitHubGitHub/chichou/grapefruit
أمان أندرويدأمان iOSتحليل الشفرة الديناميكي (DAST)اختبار اختراق تطبيقات الجوالالهندسة العكسيةاختبار الاختراقأمن الجوالتحليل الملفات الثنائية
GitHubchichou/grapefruit

grapefruit

مجموعة اختبار أمان الأجهزة المحمولة مفتوحة المصدر لأنظمة iOS وAndroid. كانت تُعرف سابقًا باسم Passionfruit.

عرض المستودع
1.4k112منذ 12 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

logo

Grapefruit: حزمة اختبار أمان الأجهزة المحمولة مفتوحة المصدر

John Discord npm version Commits contributors License

مجموعة أدوات حقن وتتبّع (instrumentation) لتطبيقات الجوال في وقت التشغيل، مدعومة بـ Frida. افحص تطبيقات الجوال واعترض دوالها وعدّلها من خلال واجهة تعمل عبر المتصفح.

يدعم الآن كلاً من iOS وAndroid!

البداية السريعة

يتطلب تشغيل خادم Frida على جهازك. اتبع أدلة الإعداد الرسمية(Android) أولاً.

npm (موصى به، يتطلب Node.js 22.18+)

root@kitploit:~
npm install -g igf
igf

أو شغّله دون تثبيت (يتطلب Node.js 22.18+)

root@kitploit:~
npx igf

تتوفر ملفات تنفيذية مبنية مسبقاً لأنظمة macOS وLinux وWindows في إصدارات GitHub. تستخدم كل من التطوير من المصدر والملفات التنفيذية المبنية مسبقاً Node.js؛ راجع دليل التطوير لسير عمل npm.

الاستخدام

root@kitploit:~
igf [options]           Start the server (default)

Options:
  --frida <16 | 17>      Frida version to use (default: 17)
  --host <host>          Host to bind (default: 127.0.0.1)
  --port <port>          Port to bind (default: 31337)
  --project <path>       Project directory for data/cache/logs (default: .igf in cwd)
  --no-open              Do not open browser on startup
  --help, -h             Show help message

متغيرات البيئة

تتجاوز خيارات سطر الأوامر متغيرات البيئة عند ضبطهما معاً.

الميزات

  • اعتراض الدوال في وقت التشغيل - اعترض الدوال الأصلية (native) والمدارة مع تسجيل منظم
  • اعتراض الواجهات البرمجية للتشفير - راقب عمليات التشفير وفك التشفير مع التقاط البيانات
  • متصفح نظام الملفات - تصفّح الملفات وارفعها ونزّلها وافحصها مع معاينة بالنظام السداسي العشري/النصي
  • فحص قواعد بيانات SQLite - استعرض الجداول ونفّذ الاستعلامات واعرض النتائج
  • بث سجلات النظام (Syslog) - مراقبة سجلات النظام والوكيل في الوقت الفعلي
  • الإبلاغ عن تعطّل العمليات - معالج استثناءات مع تفريغ المسجّلات (register dump) وتتبّع الاستدعاءات (backtrace)
  • دعم Flutter - راقب الاتصال عبر قنوات دوال المنصة على النظامين
  • دعم React Native - فاحص الجسر (bridge) وبيئة REPL لحقن JavaScript
  • ماسح الذاكرة - ابحث وافحص ذاكرة العملية
  • مراقب الخصوصية - تتبّع الوصول إلى الواجهات البرمجية الحساسة (الكاميرا، الميكروفون، الموقع، الحساسات، إلخ)
  • مفتّش الخيوط - اعرض خيوط العملية وتحكّم بها
  • متصفح الوحدات/الرموز - افحص الوحدات المُحمّلة والرموز المُصدَّرة
  • التحليل وفك الترجمة - كود DEX وHermes البايتي والكود الأصلي. تتوفر مساعدة بالذكاء الاصطناعي لتوليد سكربتات الاعتراض (hook)

iOS

لقطة شاشة iOS
  • الوصول إلى Keychain وتعديله
  • التقاط حركة مرور جلسات NSURL (HTTP/HTTPS/WebSocket)
  • فحص WebView وJSContext مع تنفيذ JavaScript
  • تفريغ التسلسل الهرمي لواجهة المستخدم وإبراز العناصر
  • عارضات Info.plist والصلاحيات (entitlements) وملفات تعريف الارتباط الثنائية
  • تجاوز التحقق البيومتري (Touch ID / Face ID)
  • متصفح UserDefaults
  • مراقبة الحافظة وعمليات الملفات
  • انتحال الموقع الجغرافي
  • انتحال معرّف الجهاز
  • فحص فئات ودوال Objective-C
  • مقابض الملفات المفتوحة واتصالات الشبكة (lsof)
  • تحليل أمني (PIE, ARC, حراس المكدس (stack canaries), التشفير)
  • عارض كتالوج الأصول (Assets.car)
  • فحص رسائل XPC/NSXPC

Android

لقطة شاشة Android
  • مفكك شفرة AndroidManifest.xml ومتصفح المكونات (الأنشطة والخدمات والمستقبِلات والمزوّدون)
  • فحص Android Keystore مع سمات المفاتيح
  • الاستعلام عن مزوّدي المحتوى (Content providers) والإدراج والتحديث والحذف
  • تتبّع استدعاءات JNI مع الوسائط وقيم الإرجاع وتتبّعات الاستدعاء
  • فحص فئات Java (الدوال والحقول والواجهات)
  • بناء أغراض Intent وتشغيلها
  • مقابض الملفات المفتوحة واتصالات الشبكة (lsof)
  • التقاط حركة مرور HTTP (OkHttp, Volley, URLConnection)
  • متصفح الموارد
  • مراقبة الحافظة وSharedPreferences
  • مراقبة مستقبِلات البث (Broadcast receivers)

التوثيق

  • CLI والخدمة الخلفية (Daemon)
  • التطوير
  • البنية المعمارية
  • RPC
  • الشكر والتقدير

النطاق والأهداف غير المشمولة

لا يتضمن هذا المشروع تجاوزات مدمجة لحمايات مكافحة العبث (anti-tampering):

  • تجاوز كشف Frida
  • تجاوز تثبيت شهادات SSL/TLS (certificate pinning)
  • تجاوز كشف الجيلبريك أو الصلاحيات الجذرية (root)

الأساس المنطقي: تتطور حلول RASP (الحماية الذاتية للتطبيق في وقت التشغيل) باستمرار لكشف أُطر الحقن والتتبّع. يتطلب الحفاظ على تجاوزات فعالة جهداً متواصلاً لمواكبة طرق الكشف الجديدة، مما يفرض عبء صيانة كبيراً ومشاكل استقرار محتملة. كما أن هذه التجاوزات مرتبطة بشدة بتطبيق بعينه، ما يجعل الحلول العامة هشّة.

بدلاً من توفير تجاوزات مدمجة هشّة، تركّز Grapefruit على قدرات الحقن والتتبّع والفحص التي تتكامل جيداً مع أدوات التجاوز المتخصصة.

الأساليب الموصى بها للتقييمات المصرّح بها عندما يكون تجاوز RASP مطلوباً:

  1. متتبّع استدعاءات النظام في Frida — استخدم frida-strace (Frida 17.8.0+) لتتبّع استدعاءات النظام في العملية المستهدفة. يساعد ذلك في تحديد مؤشرات الكشف ومعرفة التصحيحات المطلوبة قبل ربط Grapefruit بالعملية:

    root@kitploit:~
    frida-strace -U -f com.example.app
    

    راجع ملاحظات إصدار Frida 17.8.0 للاطلاع على التفاصيل.

  2. البنية متعددة الجلسات — يدعم Frida جلسات متعددة مرتبطة بنفس العملية. ابدأ جلسة منفصلة بنصوص تجاوز RASP الخاصة بك أولاً، ثم شغّل Grapefruit. عندما يكتشف Grapefruit أن التطبيق المستهدف يعمل بالفعل، يرتبط بالعملية الحالية بدلاً من إعادة تشغيلها، محافظاً على أي تجاوزات مفعّلة بالفعل.

الأمان

يرتبط Grapefruit بـ 127.0.0.1 افتراضياً ولا يملك مصادقة مدمجة. يمكن لأي عملية محلية الوصول إلى واجهة الويب وواجهة API. وعلى الرغم من أن طلبات المصادر المتقاطعة (cross-origin) محظورة افتراضياً (لا توجد ترويسات CORS، ويرفض Socket.IO الاتصالات المتقاطعة المصدر)، فإن ذلك وحده لا يكفي لبيئة مشتركة أو عن بُعد.

إذا كنت بحاجة إلى وصول عن بُعد أو أمان متعدد المستخدمين، ضع Grapefruit خلف وكيل عكسي مزوّد بمصادقة مثل Caddy لتوفير TLS والتحكم في الوصول والتسجيل. لا تعرّض Grapefruit مباشرةً للشبكة دون مصادقة.

الترخيص

MIT

تنزيل الأداة
VariableDescriptionDefault
HOSTعنوان ربط الخادم127.0.0.1
PORTمنفذ الخادم31337
FRIDA_VERSIONإصدار Frida الرئيسي (16 أو 17)17
FRIDA_TIMEOUTمهلة عمليات Frida (بالمللي ثانية)1000
PROJECT_DIRمجلد المشروع للبيانات/ذاكرة التخزين المؤقت/السجلات.igf في مجلد العمل الحالي
LLM_PROVIDERمزوّد الذكاء الاصطناعي (anthropic, openai, gemini, openrouter)
LLM_API_KEYمفتاح API لمزوّد نموذج اللغة الكبير (LLM)
LLM_MODELاسم الطراز (مثل claude-sonnet-4-20250514)
LLM_BASE_URLنقطة نهاية مخصصة (تتجاوز الإعداد الافتراضي للمزوّد)