
¡El nuevo puente entre Burp Suite y Frida!
Brida es una extensión de Burp Suite que, funcionando como puente entre Burp Suite y Frida, te permite usar y manipular los propios métodos de las aplicaciones mientras alteras el tráfico intercambiado entre las aplicaciones y sus servicios/servidores backend. Soporta todas las plataformas compatibles con Frida (Windows, macOS, Linux, iOS, Android y QNX).
Esta idea surge de una necesidad que nace durante el análisis de algunas aplicaciones móviles que utilizan criptografía simétrica fuerte con claves aleatorias; sin conocer la clave secreta correcta, no era posible modificar los datos ni siquiera mediante Burp con un plugin personalizado. En términos más generales, la lógica de las aplicaciones podría basarse en tokens criptográficos, podría utilizar un algoritmo complejo de desafío-respuesta, etc. ¿Cómo podemos manipular los mensajes? La mayoría de las veces, el único enfoque viable es descompilar/desensamblar la aplicación, identificar las funciones o métodos que nos interesan y reimplementarlos. Este enfoque obviamente consume tiempo y no siempre es realmente viable: por ejemplo, la generación de tokens y/o las rutinas de cifrado podrían basarse en material criptográfico estrictamente ligado al dispositivo (estado) o almacenado dentro de áreas protegidas y, por lo tanto, no directamente accesibles... Ahí es donde Brida resulta útil: en lugar de intentar extraer claves/certificados y reescribir las rutinas que nos interesan, ¿por qué no dejar que la aplicación haga el trabajo sucio por nosotros?
La respuesta corta es ¡todos!
La respuesta larga es que Brida es una colección de herramientas, algunas creadas para acelerar las evaluaciones móviles diarias y ayudar a los nuevos usuarios de Frida, mientras que otras están destinadas a abordar situaciones muy complejas, en las que Brida realmente puede marcar la diferencia.
Las herramientas que pueden ser valiosas para manejar y acelerar las evaluaciones móviles diarias son las siguientes:
Sin embargo, la idea que llevó a la creación de Brida fue ayudar a los pentesters/reversers/hackers a analizar los servicios web de aplicaciones móviles objetivo donde existen características de seguridad complejas para proteger la confidencialidad e integridad de las solicitudes y respuestas HTTP. El cifrado, la ofuscación y las rutinas de firma ejecutadas en las solicitudes y respuestas pueden hacer que el trabajo de los testers sea muy difícil y requiera mucho tiempo, porque generalmente es necesario revertir los mecanismos de seguridad e implementar un plugin de Burp Suite o una herramienta externa que primero descifre/desofusque los mensajes HTTP y luego eventualmente cifre/reponga/firme los mensajes editados. Lo mismo aplica también a algunos escenarios no relacionados con la seguridad, como por ejemplo si se utiliza un protocolo binario personalizado para formatear el cuerpo de las solicitudes/respuestas HTTP por razones de interoperabilidad o rendimiento.
Brida intenta acelerar esos procedimientos tanto como sea posible, limitando el esfuerzo de reversión y eliminando por completo (en la mayoría de las situaciones) el esfuerzo de desarrollo, al ofrecer un motor que permite crear gráficamente plugins personalizados que inspeccionan y editan solicitudes y respuestas HTTP usando las mismas funciones móviles utilizadas por la aplicación móvil misma, gracias a Frida. Tomando como ejemplo una aplicación móvil que cifra/descifra todas las solicitudes y respuestas con un algoritmo de cifrado personalizado/desconocido, Brida permite crear gráficamente un plugin personalizado simple que descifra los mensajes HTTP cifrados utilizando directamente el código móvil utilizado por la aplicación móvil para hacer el trabajo. Otro ejemplo puede ser un plugin personalizado que actualice de manera transparente las firmas de las solicitudes HTTP firmadas cuando se envían al backend utilizando la misma funcionalidad móvil utilizada por la aplicación misma.
Más en detalle, Brida permite crear gráficamente los plugins que:
Y si el motor de plugins personalizados de Brida no es suficiente para nuestras situaciones súper complejas, también es posible escribir extensiones externas de Burp Suite en Python/Java que dejen a Brida la tarea de ejecutar las funciones de la aplicación móvil objetivo sobre los datos de la extensión. La herramienta "Generate Stubs" de Brida genera el código Java o Python que se puede pegar en extensiones externas de Python o Java para usar el puente de Brida.
Frida 17 trae actualizaciones importantes en la herramienta misma y en sus APIs de JavaScript. Fue necesaria una reestructuración importante del código JS, que rompió la compatibilidad con versiones anteriores de frida. En consecuencia, las últimas versiones de Brida requieren una versión de frida mayor o igual a 17. Si necesitas usar una versión anterior de Frida, puedes descargar la versión 0.6pre desde los lanzamientos de GitHub.
Requisitos:
pip install frida frida-tools pyro4)Instalación desde GitHub:
Instalación desde BApp Store de Burp Suite:
Las actualizaciones en BApp Store requieren tiempo. Verifica en GitHub la última versión.
Requisitos:
npm install [email protected]).pip install frida frida-tools pyro4)Instalación desde GitHub:
Los errores de ruta en MacOS son bastante comunes; consulta este enlace si tienes problemas con la ruta del sistema.
Puedes compilar Brida usando Gradle o Maven. Brida utiliza una versión modificada de RSyntaxTextArea, que puedes encontrar en este fork.
Compilar con Gradle es más simple. La tarea "jar" hará todo el trabajo, utilizando una versión compilada de RSyntaxTextArea modificada (carpeta "libs").
Para poder compilar Brida con Maven, debes instalar la versión modificada de RSyntaxTextArea localmente con Maven usando los siguientes parámetros:
Las notas de instalación y uso se pueden encontrar en la página Wiki.
Las diapositivas de nuestra conferencia presentada en HackInBo 2017 Winter Edition, que describe la primera versión, se pueden encontrar en:
Las diapositivas y el video de nuestra conferencia presentada en Hack In The Box 2018 Amsterdam, que describe las nuevas características de la versión 0.2, se pueden encontrar en:
El video de nuestra conferencia presentada en Hack In Paris 2020 2021 (pospuesto debido a la situación global de COVID-19), que describe las nuevas características de la versión 0.4 0.5, se puede encontrar en:
Dos aplicaciones de demostración diferentes se pueden encontrar en la carpeta Demostración, una para Android y otra para iOS.
¡La carpeta de demostración también contiene los plugins de Brida que se pueden usar para eludir los mecanismos de cifrado utilizados por las aplicaciones!
Brida utiliza una gran cantidad de código de Frida para hooking dinámico e inspección binaria, basado en el trabajo de:
Además, Brida integra muchos hooks de Frida desarrollados por varios autores para inspeccionar/eludir muchas características de seguridad. Una lista de proyectos (espero que bastante exhaustiva) de los cuales tomé código de Frida para la sección "Hooks and functions" de Brida es (orden aleatorio):

Copyright (c) 2025 Brida
Por la presente se concede permiso, libre de cargos, a cualquier persona que obtenga una copia de este software y de los archivos de documentación asociados (el "Software"), para utilizar el Software sin restricción, incluyendo sin limitación los derechos de usar, copiar, modificar, fusionar, publicar, distribuir, sublicenciar y/o vender copias del Software, y para permitir a las personas a las que se les proporcione el Software a hacerlo, sujeto a las siguientes condiciones:
El aviso de copyright anterior y este aviso de permiso deberán ser incluidos en todas las copias o partes sustanciales del Software.
EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUYENDO PERO NO LIMITADO A GARANTÍAS DE COMERCIALIZACIÓN, IDONEIDAD PARA UN PROPÓSITO PARTICULAR Y NO INFRACCIÓN. EN NINGÚN CASO LOS AUTORES O TITULARES DEL COPYRIGHT SERÁN RESPONSABLES POR NINGUNA RECLAMACIÓN, DAÑO U OTRA RESPONSABILIDAD, YA SEA EN UNA ACCIÓN CONTRACTUAL, AGRAVIO O DE OTRO MODO, QUE SURJA DE, O EN CONEXIÓN CON, EL SOFTWARE O EL USO U OTRO TIPO DE ACCIONES EN EL SOFTWARE.