Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
grapefruit — Open-Source-Suite für mobile Sicherheitstests für iOS und Android. Zuvor Passionfruit | Kitploit
Tools/GitHubGitHub/chichou/grapefruit
Android-SicherheitiOS-SicherheitDynamische Code-Analyse (DAST)Mobile App-PenetrationstestsReverse EngineeringPenetrationstestsMobile SicherheitBinäranalyse
GitHubchichou/grapefruit

grapefruit

Open-Source-Suite für mobile Sicherheitstests für iOS und Android. Zuvor Passionfruit

Repository anzeigen
1.4k112vor 12 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

logo

Grapefruit: Open-Source-Suite für Mobile-Sicherheitstests

John Discord npm version Commits contributors License

Toolkit zur Laufzeit-Instrumentierung mobiler Anwendungen, basierend auf Frida. Untersuchen, hooken und modifizieren Sie mobile Apps über eine webbasierte Oberfläche.

Jetzt werden sowohl iOS als auch Android unterstützt!

Schnellstart

Erfordert einen auf Ihrem Gerät laufenden Frida-Server. Befolgen Sie zuerst die offiziellen Einrichtungsanleitungen(Android).

npm (empfohlen, erfordert Node.js 22.18+)

root@kitploit:~
npm install -g igf
igf

Oder ohne Installation ausführen (erfordert Node.js 22.18+)

root@kitploit:~
npx igf

Vorgefertigte Binärdateien für macOS, Linux und Windows sind auf GitHub Releases verfügbar. Sowohl die Quellcode-Entwicklung als auch die vorgefertigten ausführbaren Dateien verwenden Node.js; siehe den Entwicklungsleitfaden für den npm-Workflow.

Verwendung

root@kitploit:~
igf [options]           Start the server (default)

Options:
  --frida <16 | 17>      Frida version to use (default: 17)
  --host <host>          Host to bind (default: 127.0.0.1)
  --port <port>          Port to bind (default: 31337)
  --project <path>       Project directory for data/cache/logs (default: .igf in cwd)
  --no-open              Do not open browser on startup
  --help, -h             Show help message

Umgebungsvariablen

Befehlszeilen-Flags haben Vorrang vor Umgebungsvariablen, wenn beide gesetzt sind.

Funktionen

  • Laufzeit-Methoden-Hooking - Native und verwaltete Funktionen mit strukturierter Protokollierung abfangen
  • Abfangen kryptografischer APIs - Verschlüsselungs-/Entschlüsselungsvorgänge mit Datenerfassung überwachen
  • Dateisystem-Browser - Dateien durchsuchen, hochladen, herunterladen und mit Hex-/Textvorschau untersuchen
  • SQLite-Datenbank-Inspektion - Tabellen durchsuchen, Abfragen ausführen und Ergebnisse anzeigen
  • Syslog-Streaming - Echtzeitüberwachung von System- und Agent-Protokollen
  • Prozess-Crash-Reporting - Ausnahmehandler mit Register-Dump und Backtrace
  • Flutter-Unterstützung - Kommunikation über Plattform-Methodenkanäle auf beiden Plattformen überwachen
  • React-Native-Unterstützung - Bridge-Inspektor und JavaScript-Injektions-REPL
  • Speicher-Scanner - Prozessspeicher durchsuchen und untersuchen
  • Datenschutz-Monitor - Zugriff auf sensible APIs verfolgen (Kamera, Mikrofon, Standort, Sensoren usw.)
  • Thread-Inspektor - Prozessthreads anzeigen und verwalten
  • Modul-/Symbol-Browser - Geladene Module und exportierte Symbole untersuchen
  • Analyse & Dekompilierung - DEX-, Hermes-Bytecode und nativer Code. KI-Unterstützung für die Erstellung von Hook-Skripten verfügbar

iOS

iOS-Screenshot
  • Keychain-Zugriff und -Änderung
  • Erfassung von NSURL-Session-Traffic (HTTP/HTTPS/WebSocket)
  • WebView- und JSContext-Inspektion mit JavaScript-Ausführung
  • UI-Hierarchie-Dump und Element-Hervorhebung
  • Viewer für Info.plist, Entitlements und binäre Cookies
  • Biometrie-Bypass (Touch ID / Face ID)
  • UserDefaults-Browser
  • Überwachung von Pasteboard- und Dateioperationen
  • Geolocation-Spoofing
  • Geräte-ID-Spoofing
  • Inspektion von Objective-C-Klassen und -Methoden
  • Offene Datei-Handles und Netzwerkverbindungen (lsof)
  • Sicherheitsanalyse (PIE, ARC, Stack-Canaries, Verschlüsselung)
  • Asset-Katalog-Viewer (Assets.car)
  • Inspektion von XPC/NSXPC-Nachrichten

Android

Android-Screenshot
  • AndroidManifest.xml-Decoder und Komponenten-Browser (Activities, Services, Receiver, Provider)
  • Android-Keystore-Inspektion mit Schlüsselattributen
  • Query-, Insert-, Update- und Delete-Operationen für Content-Provider
  • JNI-Call-Tracing mit Argumenten, Rückgabewerten und Backtraces
  • Java-Klassen-Inspektion (Methoden, Felder, Schnittstellen)
  • Erstellen und Starten von Intents
  • Offene Datei-Handles und Netzwerkverbindungen (lsof)
  • Erfassung von HTTP-Traffic (OkHttp, Volley, URLConnection)
  • Ressourcen-Browser
  • Überwachung von Zwischenablage und SharedPreferences
  • Überwachung von Broadcast-Receivern

Dokumentation

  • CLI und Daemon
  • Entwicklung
  • Architektur
  • RPC
  • Danksagungen

Umfang und Nicht-Ziele

Dieses Projekt enthält keine integrierten Bypasses für Anti-Tampering-Schutzmaßnahmen:

  • Frida-Erkennungs-Bypass
  • SSL/TLS-Zertifikats-Pinning-Bypass
  • Jailbreak- oder Root-Erkennungs-Bypass

Begründung: RASP-Lösungen (Runtime Application Self-Protection) werden kontinuierlich weiterentwickelt, um Instrumentierungs-Frameworks zu erkennen. Die Aufrechterhaltung wirksamer Bypasses erfordert kontinuierlichen Aufwand, um mit neuen Erkennungsmethoden Schritt zu halten, was einen erheblichen Wartungsaufwand und potenzielle Stabilitätsprobleme mit sich bringt. Diese Bypasses sind zudem stark anwendungsspezifisch, was Allzwecklösungen fragil macht.

Statt fragiler integrierter Bypasses liegt der Fokus von Grapefruit auf Instrumentierungs- und Inspektionsfunktionen, die sich gut mit speziellen Bypass-Werkzeugen kombinieren lassen.

Empfohlene Ansätze für autorisierte Bewertungen, bei denen ein RASP-Bypass erforderlich ist:

  1. Frida-Syscall-Tracer — Verwenden Sie frida-strace (Frida 17.8.0+), um Systemaufrufe im Zielprozess zu verfolgen. Dies hilft, Erkennungsartefakte zu identifizieren und festzustellen, welche Patches erforderlich sind, bevor Sie Grapefruit anhängen:

    root@kitploit:~
    frida-strace -U -f com.example.app
    

    Weitere Details finden Sie in den Versionshinweisen zu Frida 17.8.0.

  2. Multi-Session-Architektur — Frida unterstützt mehrere Sitzungen, die an denselben Prozess angehängt werden. Starten Sie zunächst eine separate Sitzung mit Ihren RASP-Bypass-Skripten und starten Sie dann Grapefruit. Wenn Grapefruit erkennt, dass die Ziel-App bereits läuft, hängt es sich an den vorhandenen Prozess an, anstatt ihn neu zu starten, sodass bereits aktive Bypasses erhalten bleiben.

Sicherheit

Grapefruit bindet standardmäßig an 127.0.0.1 und verfügt über keine integrierte Authentifizierung. Die Weboberfläche und die API sind für jeden lokalen Prozess zugänglich. Auch wenn Cross-Origin-Anfragen standardmäßig blockiert werden (keine CORS-Header, Socket.IO lehnt Cross-Origin-Verbindungen ab), ist dies allein für eine gemeinsam genutzte oder entfernte Umgebung nicht ausreichend.

Wenn Sie Remote-Zugriff oder Multi-User-Sicherheit benötigen, platzieren Sie Grapefruit hinter einem authentifizierten Reverse-Proxy wie Caddy für TLS, Zugriffskontrolle und Protokollierung. Setzen Sie Grapefruit ohne Authentifizierung nicht direkt dem Netzwerk aus.

Lizenz

MIT

Tool herunterladen
VariableBeschreibungStandard
HOSTServer-Bindeadresse127.0.0.1
PORTServer-Port31337
FRIDA_VERSIONFrida-Hauptversion (16 oder 17)17
FRIDA_TIMEOUTFrida-Timeout für Operationen (ms)1000
PROJECT_DIRProjektverzeichnis für Daten/Cache/Logs.igf in cwd
LLM_PROVIDERKI-Anbieter (anthropic, openai, gemini, openrouter)
LLM_API_KEYAPI-Schlüssel für den LLM-Anbieter
LLM_MODELModellname (z. B. claude-sonnet-4-20250514)
LLM_BASE_URLBenutzerdefinierter Endpunkt (überschreibt den Anbieterstandard)