Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Brida — ¡El nuevo puente entre Burp Suite y Frida! | Kitploit
Herramientas/GitHubGitHub/federicodotta/brida
Seguridad AndroidAnálisis Dinámico (Sandboxing)Seguridad iOSProxies Web e InterceptaciónIngeniería InversaPruebas de PenetraciónSeguridad MóvilAnálisis de Binarios
GitHubfedericodotta/brida

Brida

¡El nuevo puente entre Burp Suite y Frida!

Ver Repositorio
1.9k22548hace 10 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Logotipo de Brida

Brida

Brida es una extensión de Burp Suite que, funcionando como puente entre Burp Suite y Frida, te permite usar y manipular los propios métodos de las aplicaciones mientras alteras el tráfico intercambiado entre las aplicaciones y sus servicios/servidores backend. Soporta todas las plataformas compatibles con Frida (Windows, macOS, Linux, iOS, Android y QNX).

Idea de Brida

Esta idea surge de una necesidad que nace durante el análisis de algunas aplicaciones móviles que utilizan criptografía simétrica fuerte con claves aleatorias; sin conocer la clave secreta correcta, no era posible modificar los datos ni siquiera mediante Burp con un plugin personalizado. En términos más generales, la lógica de las aplicaciones podría basarse en tokens criptográficos, podría utilizar un algoritmo complejo de desafío-respuesta, etc. ¿Cómo podemos manipular los mensajes? La mayoría de las veces, el único enfoque viable es descompilar/desensamblar la aplicación, identificar las funciones o métodos que nos interesan y reimplementarlos. Este enfoque obviamente consume tiempo y no siempre es realmente viable: por ejemplo, la generación de tokens y/o las rutinas de cifrado podrían basarse en material criptográfico estrictamente ligado al dispositivo (estado) o almacenado dentro de áreas protegidas y, por lo tanto, no directamente accesibles... Ahí es donde Brida resulta útil: en lugar de intentar extraer claves/certificados y reescribir las rutinas que nos interesan, ¿por qué no dejar que la aplicación haga el trabajo sucio por nosotros?

¿Quién debería usar Brida?

La respuesta corta es ¡todos!

La respuesta larga es que Brida es una colección de herramientas, algunas creadas para acelerar las evaluaciones móviles diarias y ayudar a los nuevos usuarios de Frida, mientras que otras están destinadas a abordar situaciones muy complejas, en las que Brida realmente puede marcar la diferencia.

Las herramientas que pueden ser valiosas para manejar y acelerar las evaluaciones móviles diarias son las siguientes:

  • Muchos hooks de Frida para tareas comunes, directamente invocables desde la GUI de la herramienta. Estos scripts incluyen los hooks más recientes para plataformas Android e iOS para eludir e inspeccionar características de seguridad
  • Una pestaña de análisis, en la que tienes una representación en árbol del binario (clases y métodos Java/ObjC, importaciones/exportaciones) y desde la que puedes agregar gráficamente hooks de inspección (que imprimen argumentos y valor de retorno cada vez que se ejecuta la función hookeada) y hooks de manipulación (que cambian dinámicamente el valor de retorno de la función hookeada cada vez que se ejecuta)
  • Un editor JS integrado con resaltado de sintaxis JavaScript, para poder agregar tus propias exportaciones y hooks de Frida directamente desde Burp Suite

Sin embargo, la idea que llevó a la creación de Brida fue ayudar a los pentesters/reversers/hackers a analizar los servicios web de aplicaciones móviles objetivo donde existen características de seguridad complejas para proteger la confidencialidad e integridad de las solicitudes y respuestas HTTP. El cifrado, la ofuscación y las rutinas de firma ejecutadas en las solicitudes y respuestas pueden hacer que el trabajo de los testers sea muy difícil y requiera mucho tiempo, porque generalmente es necesario revertir los mecanismos de seguridad e implementar un plugin de Burp Suite o una herramienta externa que primero descifre/desofusque los mensajes HTTP y luego eventualmente cifre/reponga/firme los mensajes editados. Lo mismo aplica también a algunos escenarios no relacionados con la seguridad, como por ejemplo si se utiliza un protocolo binario personalizado para formatear el cuerpo de las solicitudes/respuestas HTTP por razones de interoperabilidad o rendimiento.

Brida intenta acelerar esos procedimientos tanto como sea posible, limitando el esfuerzo de reversión y eliminando por completo (en la mayoría de las situaciones) el esfuerzo de desarrollo, al ofrecer un motor que permite crear gráficamente plugins personalizados que inspeccionan y editan solicitudes y respuestas HTTP usando las mismas funciones móviles utilizadas por la aplicación móvil misma, gracias a Frida. Tomando como ejemplo una aplicación móvil que cifra/descifra todas las solicitudes y respuestas con un algoritmo de cifrado personalizado/desconocido, Brida permite crear gráficamente un plugin personalizado simple que descifra los mensajes HTTP cifrados utilizando directamente el código móvil utilizado por la aplicación móvil para hacer el trabajo. Otro ejemplo puede ser un plugin personalizado que actualice de manera transparente las firmas de las solicitudes HTTP firmadas cuando se envían al backend utilizando la misma funcionalidad móvil utilizada por la aplicación misma.

Más en detalle, Brida permite crear gráficamente los plugins que:

  • Procesan solicitudes/respuestas que pasan a través de cada herramienta de Burp Suite, para poder cifrar/descifrar/refirmar elementos de solicitudes y respuestas utilizando funciones exportadas de Frida
  • Agregan una pestaña personalizada al panel de solicitud/respuesta de Burp Suite, para poder descifrar/decodificar/procesar solicitudes/respuestas (o parte de ellas) utilizando funciones exportadas de Frida (y luego cifrar/codificar/procesar modificaciones y reemplazar la solicitud/respuesta original, si la hay)
  • Agregan opciones de menú contextual personalizadas para invocar funciones exportadas de Frida en solicitudes y respuestas
  • Agregan botones que invocan/habilitan funciones exportadas de Frida

Y si el motor de plugins personalizados de Brida no es suficiente para nuestras situaciones súper complejas, también es posible escribir extensiones externas de Burp Suite en Python/Java que dejen a Brida la tarea de ejecutar las funciones de la aplicación móvil objetivo sobre los datos de la extensión. La herramienta "Generate Stubs" de Brida genera el código Java o Python que se puede pegar en extensiones externas de Python o Java para usar el puente de Brida.

Brida >= 0.6 - Requisitos e instalación (frida >= 17)

Frida 17 trae actualizaciones importantes en la herramienta misma y en sus APIs de JavaScript. Fue necesaria una reestructuración importante del código JS, que rompió la compatibilidad con versiones anteriores de frida. En consecuencia, las últimas versiones de Brida requieren una versión de frida mayor o igual a 17. Si necesitas usar una versión anterior de Frida, puedes descargar la versión 0.6pre desde los lanzamientos de GitHub.

Requisitos:

  1. Instalar Burp Suite (Community o Pro)
  2. Instalar NodeJS y npm y agregarlos a la ruta del sistema (en macOS esto puede ser complicado; consulta este enlace si tienes problemas con este punto)
  3. Instalar los paquetes de Python frida y pyro4, en el sistema o en un entorno virtual (pip install frida frida-tools pyro4)
  4. Un dispositivo iOS con jailbreak/dispositivo Android rooteado con frida-server ejecutándose (o una aplicación parcheada con frida-gadget)

Instalación desde GitHub:

  1. Descargar la última versión de Brida: https://github.com/federicodotta/Brida/releases
  2. Abrir Burp -> Extender -> Extensiones -> Agregar -> Elegir el archivo BridaXX.jar

Instalación desde BApp Store de Burp Suite:

  1. Abrir Burp -> Extender -> BApp Store -> Brida, puente Burp a Frida -> Instalar

Las actualizaciones en BApp Store requieren tiempo. Verifica en GitHub la última versión.

Brida <= 0.6pre - Requisitos e instalación (frida < 17)

Requisitos:

  1. Instalar Burp Suite (Community o Pro)
  2. Instalar Node.js, npm y frida-compile 10.2.5 (npm install [email protected]).
  3. Instalar los paquetes de Python frida y pyro4, en el sistema o en un entorno virtual (pip install frida frida-tools pyro4)
  4. Un dispositivo iOS con jailbreak/dispositivo Android rooteado con frida-server ejecutándose (o una aplicación parcheada con frida-gadget)

Instalación desde GitHub:

  1. Descargar la versión 0.6pre de Brida: https://github.com/federicodotta/Brida/releases
  2. Abrir Burp -> Extender -> Extensiones -> Agregar -> Elegir el archivo BridaXX.jar

Los errores de ruta en MacOS son bastante comunes; consulta este enlace si tienes problemas con la ruta del sistema.

Compilación

Puedes compilar Brida usando Gradle o Maven. Brida utiliza una versión modificada de RSyntaxTextArea, que puedes encontrar en este fork.

Compilar con Gradle es más simple. La tarea "jar" hará todo el trabajo, utilizando una versión compilada de RSyntaxTextArea modificada (carpeta "libs").

Para poder compilar Brida con Maven, debes instalar la versión modificada de RSyntaxTextArea localmente con Maven usando los siguientes parámetros:

  • groupId: com.fifesoft
  • artifactId: rsyntaxtextarea
  • version: 2.6.1.edited

Documentación

Las notas de instalación y uso se pueden encontrar en la página Wiki.

Las diapositivas de nuestra conferencia presentada en HackInBo 2017 Winter Edition, que describe la primera versión, se pueden encontrar en:

  • (ENG) https://www.hackinbo.it/slides/1508354139_HackInBo%202017%20Winter%20Edition%20-%20Federico%20Dotta%20-%20Advanced%20mobile%20penetration%20testing%20with%20Brida%20-%20141017.pdf

Las diapositivas y el video de nuestra conferencia presentada en Hack In The Box 2018 Amsterdam, que describe las nuevas características de la versión 0.2, se pueden encontrar en:

  • (ENG) https://conference.hitb.org/hitbsecconf2018ams/materials/D1T1%20-%20Federico%20Dotta%20and%20Piergiovanni%20Cipolloni%20-%20Brida%20When%20Burp%20Suite%20Meets%20Frida.pdf
  • (ENG) https://www.youtube.com/watch?v=wPepicuHDzs&t=18s

El video de nuestra conferencia presentada en Hack In Paris 2020 2021 (pospuesto debido a la situación global de COVID-19), que describe las nuevas características de la versión 0.4 0.5, se puede encontrar en:

  • (ENG) https://www.youtube.com/watch?v=RawqXSslsQk&list=PLaS1tu_LcHA8WE8ITALpeCX7b07rOBZcj

Demostración

Dos aplicaciones de demostración diferentes se pueden encontrar en la carpeta Demostración, una para Android y otra para iOS.

¡La carpeta de demostración también contiene los plugins de Brida que se pueden usar para eludir los mecanismos de cifrado utilizados por las aplicaciones!

Autores

  • Federico Dotta, Analista de Seguridad Principal en HN Security
  • Piergiovanni Cipolloni, Analista de Seguridad Principal en HN Security

Colaboradores

  • Maurizio Agazzini

Scripts de Frida

Brida utiliza una gran cantidad de código de Frida para hooking dinámico e inspección binaria, basado en el trabajo de:

  • Marco Ivaldi
  • Maurizio Agazzini
  • Luca Baggio
  • Federico Dotta

Además, Brida integra muchos hooks de Frida desarrollados por varios autores para inspeccionar/eludir muchas características de seguridad. Una lista de proyectos (espero que bastante exhaustiva) de los cuales tomé código de Frida para la sección "Hooks and functions" de Brida es (orden aleatorio):

  • Piergiovanni Cipolloni - Bypass universal de SSL Pinning en Android con Frida
  • Mattia Vinci y Maurizio Agazzini - Bypass universal de SSL Pinning en Android 2
  • Maurizio Siddu - frida-multiple-unpinning
  • dzonerzy - fridantiroot
  • F-Secure Labs - Auditoría de Android KeyStore
  • F-Secure Labs - needle
  • Alban Diquet - SSL Kill Switch 2
  • dki - ios10-ssl-bypass
  • macho_reverser - iOS 12 SSL Bypass
  • Chaitin Tech - Passionfruit
  • lich0 - dump ios
  • ay-kay - Protección de datos en iOS
  • neil-wu - FridaSwiftDump
  • DevTraleski - Bypass de detección de jailbreak en iOS Palera1n

Captura de pantalla

Captura de pantalla de Brida

Licencia MIT

Copyright (c) 2025 Brida

Por la presente se concede permiso, libre de cargos, a cualquier persona que obtenga una copia de este software y de los archivos de documentación asociados (el "Software"), para utilizar el Software sin restricción, incluyendo sin limitación los derechos de usar, copiar, modificar, fusionar, publicar, distribuir, sublicenciar y/o vender copias del Software, y para permitir a las personas a las que se les proporcione el Software a hacerlo, sujeto a las siguientes condiciones:

El aviso de copyright anterior y este aviso de permiso deberán ser incluidos en todas las copias o partes sustanciales del Software.

EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUYENDO PERO NO LIMITADO A GARANTÍAS DE COMERCIALIZACIÓN, IDONEIDAD PARA UN PROPÓSITO PARTICULAR Y NO INFRACCIÓN. EN NINGÚN CASO LOS AUTORES O TITULARES DEL COPYRIGHT SERÁN RESPONSABLES POR NINGUNA RECLAMACIÓN, DAÑO U OTRA RESPONSABILIDAD, YA SEA EN UNA ACCIÓN CONTRACTUAL, AGRAVIO O DE OTRO MODO, QUE SURJA DE, O EN CONEXIÓN CON, EL SOFTWARE O EL USO U OTRO TIPO DE ACCIONES EN EL SOFTWARE.

Descargar herramienta