Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Brida — Die neue Brücke zwischen Burp Suite und Frida! | Kitploit
Tools/GitHubGitHub/federicodotta/brida
Android-SicherheitDynamische Analyse (Sandboxing)iOS-SicherheitWeb-Proxys & AbfangenReverse EngineeringPenetrationstestsMobile SicherheitBinäranalyse
GitHubfedericodotta/brida

Brida

Die neue Brücke zwischen Burp Suite und Frida!

Repository anzeigen
1.9k22549vor 10 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Brida-Logo

Brida

Brida ist eine Burp Suite-Erweiterung, die als Brücke zwischen Burp Suite und Frida fungiert und es Ihnen ermöglicht, die eigenen Methoden von Anwendungen zu verwenden und zu manipulieren, während der Datenverkehr zwischen den Anwendungen und ihren Backend-Diensten/Servern abgefangen und verändert wird. Sie unterstützt alle Plattformen, die von Frida unterstützt werden (Windows, macOS, Linux, iOS, Android und QNX).

Brida-Idee

Diese Idee entsteht aus der Notwendigkeit, die sich bei der Analyse einiger mobiler Anwendungen ergibt, die starke symmetrische Verschlüsselung mit zufälligen Schlüsseln verwenden, ohne den korrekten geheimen Schlüssel zu kennen, waren alle Daten weder über Burp noch mit einem benutzerdefinierten Plugin modifizierbar. Allgemeiner gesagt, die Logik von Anwendungen könnte auf kryptografischen Token basieren, sie könnte einen komplexen Challenge-Response-Algorithmus verwenden, und so weiter. Wie können wir die Nachrichten manipulieren? In den meisten Fällen besteht der einzig gangbare Ansatz darin, die Anwendung zu dekompilieren/disassemblieren, die Funktionen oder Methoden zu identifizieren, die uns interessieren, UND sie neu zu implementieren. Dieser Ansatz ist offensichtlich zeitaufwendig und nicht immer wirklich praktikabel: z.B. die Generierung von Token und/oder die Verschlüsselungsroutinen könnten auf kryptografischem Material basieren, das eng an den Gerätezustand gebunden ist oder in geschützten Bereichen gespeichert ist und daher nicht direkt zugänglich ist... Hier kommt Brida ins Spiel: Anstatt zu versuchen, Schlüssel/Zertifikate zu extrahieren und die Routinen, die uns interessieren, neu zu schreiben, warum lassen wir nicht die Anwendung die Drecksarbeit für uns erledigen?

Wer sollte Brida verwenden?

Kurze Antwort: jeder!

Die lange Antwort ist, dass Brida eine Sammlung von Werkzeugen ist, einige davon entwickelt, um alltägliche Mobile-Assessments zu beschleunigen und neuen Frida-Benutzern zu helfen, während andere darauf abzielen, sehr komplexe Situationen zu bewältigen, in denen Brida wirklich den Unterschied ausmachen kann.

Werkzeuge, die nützlich sein können, um alltägliche Mobile-Assessments zu handhaben und zu beschleunigen, sind die folgenden:

  • Viele Frida-Hooks für häufige Aufgaben, die direkt über die GUI des Werkzeugs aufgerufen werden können. Diese Skripte enthalten die neuesten Hooks für Android- und iOS-Plattformen, um Sicherheitsfunktionen zu umgehen und zu überprüfen
  • Einen Analysereiter, in dem Sie eine Baumdarstellung der Binärdatei haben (Java/OBJC-Klassen und -Methoden, Importe/Exporte) und von dem aus Sie grafisch Inspektions-Hooks (die jedes Mal Argumente und Rückgabewert ausgeben, wenn die gehookedte Funktion ausgeführt wird) und Manipulations-Hooks (die den Rückgabewert der gehookedten Funktion jedes Mal dynamisch ändern, wenn sie ausgeführt wird) hinzufügen können
  • Einen integrierten JS-Editor mit JavaScript-Syntaxhervorhebung, um Ihre eigenen Frida-Exporte und Frida-Hooks direkt aus Burp Suite hinzufügen zu können

Die Idee, die zur Entwicklung von Brida führte, bestand jedoch darin, Pentestern/Reversern/Hackern zu helfen, die Webservices von Ziel-Mobile-Anwendungen zu analysieren, bei denen komplexe Sicherheitsfunktionen zum Schutz der Vertraulichkeit und Integrität der HTTP-Anfragen und -Antworten implementiert sind. Verschlüsselung, Verschleierung, Signaturroutinen, die auf Anfragen und Antworten angewendet werden, können die Arbeit der Tester sehr schwierig und zeitaufwendig machen, da es normalerweise notwendig ist, die Sicherheitsmechanismen zu reverse-engineeren und ein Burp Suite-Plugin oder ein externes Werkzeug zu implementieren, das die HTTP-Nachrichten zuerst entschlüsselt/entverschleiert und dann bearbeitete Nachrichten schließlich verschlüsselt/verschleiert/signiert. Gleiches gilt auch für einige nicht-sicherheitsrelevante Szenarien, wie zum Beispiel, wenn ein benutzerdefiniertes Binärprotokoll verwendet wird, um den Körper von HTTP-Anfragen/-Antworten aus Interoperabilitäts- oder Leistungsgründen zu formatieren.

Brida versucht, diese Verfahren so weit wie möglich zu beschleunigen, indem der Reverse-Engineering-Aufwand begrenzt und (in den meisten Situationen) der Entwicklungsaufwand vollständig vermieden wird, indem eine Engine angeboten wird, die es ermöglicht, grafisch benutzerdefinierte Plugins zu erstellen, die HTTP-Anfragen und -Antworten mit denselben mobilen Funktionen, die auch von der mobilen Anwendung selbst verwendet werden, überprüfen und bearbeiten – dank Frida. Nehmen wir als Beispiel eine mobile Anwendung, die alle Anfragen und Antworten mit einem benutzerdefinierten/unbekannten Verschlüsselungsalgorithmus verschlüsselt/entschlüsselt: Brida ermöglicht es, grafisch ein einfaches benutzerdefiniertes Plugin zu erstellen, das die verschlüsselten HTTP-Nachrichten direkt mit dem mobilen Code entschlüsselt, der von der mobilen Anwendung für diese Aufgabe verwendet wird. Ein weiteres Beispiel kann ein benutzerdefiniertes Plugin sein, das transparent Signaturen von signierten HTTP-Anfragen aktualisiert, wenn diese an das Backend gesendet werden, unter Verwendung derselben mobilen Funktionalität, die von der Anwendung selbst verwendet wird.

Im Detail ermöglicht Brida die grafische Erstellung von Plugins, die:

  • Anfragen/Antworten verarbeiten, die durch jedes Burp Suite-Werkzeug geleitet werden, um Elemente von Anfragen und Antworten mit Frida-exportierten Funktionen zu verschlüsseln/entschlüsseln/neu zu signieren
  • Einen benutzerdefinierten Reiter zum Anfrage-/Antwortbereich von Burp Suite hinzufügen, um Anfragen/Antworten (oder Teile davon) mit Frida-exportierten Funktionen zu entschlüsseln/decodieren/verarbeiten (und dann Änderungen zu verschlüsseln/encodieren/verarbeiten und die ursprüngliche Anfrage/Antwort zu ersetzen, falls vorhanden)
  • Benutzerdefinierte Kontextmenüoptionen hinzufügen, um Frida-exportierte Funktionen auf Anfragen und Antworten aufzurufen
  • Schaltflächen hinzufügen, die Frida-exportierte Funktionen aufrufen/aktivieren

Und wenn die Brida-Engine für benutzerdefinierte Plugins für unsere super-komplexen Situationen nicht ausreicht, ist es auch möglich, externe Python/Java-Burp-Suite-Erweiterungen zu schreiben, die Brida die Aufgabe überlassen, die Funktionen der Ziel-Mobile-Anwendung auf den Daten der Erweiterung auszuführen. Das Brida-Tool 'Generate Stubs' generiert den Java- oder Python-Code, der in externe Python- oder Java-Erweiterungen eingefügt werden kann, um die Brida-Brücke zu nutzen.

Brida >= 0.6 – Voraussetzungen und Installation (frida >= 17)

Frida 17 bringt große Aktualisierungen im Tool selbst und in seinen JavaScript-APIs. Ein größeres Refactoring des JS-Codes war notwendig, das die Kompatibilität mit früheren Frida-Versionen gebrochen hat. Folglich erfordern die letzten Versionen von Brida eine Frida-Version größer oder gleich 17. Wenn Sie eine ältere Version von Frida benötigen, können Sie Version 0.6pre von den GitHub-Releases herunterladen.

Voraussetzungen:

  1. Installieren Sie Burp Suite (Community oder Pro)
  2. Installieren Sie NodeJS und npm und fügen Sie sie zum Systempfad hinzu (unter MacOS kann dies schwierig sein; lesen Sie diesen Link, wenn Sie Probleme mit diesem Punkt haben)
  3. Installieren Sie die Python-Pakete frida und pyro4, entweder im System oder in einer virtuellen Umgebung (pip install frida frida-tools pyro4)
  4. Ein jailbrokenes iOS-Gerät/gerootetes Android-Gerät mit darauf laufendem frida-server (oder eine mit dem frida-gadget gepatchte Anwendung)

Installation von GitHub:

  1. Laden Sie die letzte Version von Brida herunter: https://github.com/federicodotta/Brida/releases
  2. Öffnen Sie Burp -> Extender -> Extensions -> Add -> Wählen Sie die BridaXX.jar-Datei

Installation aus dem Burp Suite BApp Store:

  1. Öffnen Sie Burp -> Extender -> BApp Store -> Brida, Burp to Frida bridge -> Install

Updates im BApp Store benötigen Zeit. Überprüfen Sie auf GitHub nach der neuesten Version.

Brida <= 0.6pre – Voraussetzungen und Installation (frida < 17)

Voraussetzungen:

  1. Installieren Sie Burp Suite (Community oder Pro)
  2. Installieren Sie Node.js, npm und frida-compile 10.2.5 (npm install [email protected]).
  3. Installieren Sie die Python-Pakete frida und pyro4, entweder im System oder in einer virtuellen Umgebung (pip install frida frida-tools pyro4)
  4. Ein jailbrokenes iOS-Gerät/gerootetes Android-Gerät mit darauf laufendem frida-server (oder eine mit dem frida-gadget gepatchte Anwendung)

Installation von GitHub:

  1. Laden Sie die Version 0.6pre von Brida herunter: https://github.com/federicodotta/Brida/releases
  2. Öffnen Sie Burp -> Extender -> Extensions -> Add -> Wählen Sie die BridaXX.jar-Datei

Pfadfehler unter MacOS sind recht häufig; lesen Sie diesen Link, wenn Sie Probleme mit dem Systempfad haben.

Build

Sie können Brida mit Gradle oder Maven erstellen. Brida verwendet eine modifizierte Version von RSyntaxTextArea, die Sie in diesem Fork finden.

Das Erstellen mit Gradle ist einfacher. Die 'jar'-Aufgabe erledigt die gesamte Arbeit, unter Verwendung einer kompilierten Version der modifizierten RSyntaxTextArea (Ordner 'libs').

Um Brida mit Maven erstellen zu können, müssen Sie die modifizierte RSyntaxTextArea-Version lokal mit Maven installieren, indem Sie die folgenden Parameter verwenden:

  • groupId: com.fifesoft
  • artifactId: rsyntaxtextarea
  • version: 2.6.1.edited

Dokumentation

Installations- und Nutzungshinweise finden Sie auf der Wiki-Seite.

Die Folien unserer Konferenz, vorgestellt auf der HackInBo 2017 Winter Edition, die die erste Version beschreibt, finden Sie unter:

  • (ENG) https://www.hackinbo.it/slides/1508354139_HackInBo%202017%20Winter%20Edition%20-%20Federico%20Dotta%20-%20Advanced%20mobile%20penetration%20testing%20with%20Brida%20-%20141017.pdf

Die Folien und das Video unserer Konferenz, vorgestellt auf der Hack In The Box 2018 Amsterdam, die die neuen Funktionen der Version 0.2 beschreiben, finden Sie unter:

  • (ENG) https://conference.hitb.org/hitbsecconf2018ams/materials/D1T1%20-%20Federico%20Dotta%20and%20Piergiovanni%20Cipolloni%20-%20Brida%20When%20Burp%20Suite%20Meets%20Frida.pdf
  • (ENG) https://www.youtube.com/watch?v=wPepicuHDzs&t=18s

Das Video unserer Konferenz, vorgestellt auf der Hack In Paris 2020 2021 (verschoben aufgrund der globalen COVID-19-Situation), das die neuen Funktionen der Version 0.4 0.5 beschreibt, finden Sie unter:

  • (ENG) https://www.youtube.com/watch?v=RawqXSslsQk&list=PLaS1tu_LcHA8WE8ITALpeCX7b07rOBZcj

Demo

Zwei verschiedene Demo-Anwendungen finden Sie im Demo-Ordner, eine für Android und eine für iOS.

Der Demo-Ordner enthält auch die Brida-Plugins, die verwendet werden können, um die von den Apps verwendeten Verschlüsselungsmechanismen zu umgehen!

Autoren

  • Federico Dotta, Principal Security Analyst bei HN Security
  • Piergiovanni Cipolloni, Principal Security Analyst bei HN Security

Mitwirkende

  • Maurizio Agazzini

Frida-Skripte

Brida verwendet viel Frida-Code für dynamisches Hooken und für die Binärinspektion, basierend auf der Arbeit von:

  • Marco Ivaldi
  • Maurizio Agazzini
  • Luca Baggio
  • Federico Dotta

Darüber hinaus integriert Brida viele Frida-Hooks, die von verschiedenen Autoren entwickelt wurden, um viele Sicherheitsfunktionen zu überprüfen/umgehen. Eine Liste von Projekten (ich hoffe ziemlich vollständig), aus denen ich Frida-Code für den Abschnitt 'Hooks and functions' von Brida übernommen habe, ist (zufällige Reihenfolge):

  • Piergiovanni Cipolloni - Universal Android SSL Pinning Bypass with Frida
  • Mattia Vinci und Maurizio Agazzini - Universal Android SSL Pinning Bypass 2
  • Maurizio Siddu - frida-multiple-unpinning
  • dzonerzy - fridantiroot
  • F-Secure Labs - Android KeyStore Audit
  • F-Secure Labs - needle
  • Alban Diquet - SSL Kill Switch 2
  • dki - ios10-ssl-bypass
  • macho_reverser - iOS 12 SSL Bypass
  • Chaitin Tech - Passionfruit
  • lich0 - dump ios
  • ay-kay - iOS DataProtection
  • neil-wu - FridaSwiftDump
  • DevTraleski - iOS Jailbreak Detection Bypass Palera1n

Screenshot

Brida-Screenshot

MIT-Lizenz

Copyright (c) 2025 Brida

Hiermit wird jeder Person, die eine Kopie dieser Software und der zugehörigen Dokumentationsdateien (die "Software") erhält, kostenlos die Erlaubnis erteilt, die Software ohne Einschränkung zu nutzen, einschließlich und ohne Einschränkung der Rechte zur Vervielfältigung, Änderung, Zusammenführung, Veröffentlichung, Verbreitung, Unterlizenzierung und/oder zum Verkauf von Kopien der Software, und Personen, denen die Software zur Verfügung gestellt wird, dies unter den folgenden Bedingungen zu gestatten:

Der obige Urheberrechtshinweis und dieser Genehmigungshinweis müssen in allen Kopien oder wesentlichen Teilen der Software enthalten sein.

DIE SOFTWARE WIRD OHNE MÄNGELGEWÄHR UND OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG BEREITGESTELLT, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GEWÄHRLEISTUNG DER MARKTGÄNGIGKEIT, EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND NICHTVERLETZUNG VON RECHTEN. IN KEINEM FALL SIND DIE AUTOREN ODER URHEBERRECHTSINHABER HAFTBAR FÜR JEGLICHE ANSPRÜCHE, SCHÄDEN ODER ANDERE VERPFLICHTUNGEN, OB AUS VERTRAG, UNERLAUBTER HANDLUNG ODER ANDERWEITIG, DIE AUS ODER IM ZUSAMMENHANG MIT DER SOFTWARE ODER DER NUTZUNG ODER ANDEREN GESCHÄFTEN MIT DER SOFTWARE ENTSTEHEN.

Tool herunterladen