Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
grapefruit — Suite open-source de tests de sécurité mobile pour iOS et Android. Anciennement Passionfruit. | Kitploit
Outils/GitHubGitHub/chichou/grapefruit
Sécurité AndroidSécurité iOSAnalyse Dynamique de Code (DAST)Pentesting d'Applications MobilesRétro-ingénierieTests d'IntrusionSécurité MobileAnalyse de Binaires
GitHubchichou/grapefruit

grapefruit

Suite open-source de tests de sécurité mobile pour iOS et Android. Anciennement Passionfruit.

Voir le dépôt
1.4k112il y a 12 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

logo

Grapefruit : Suite open-source de tests de sécurité mobile

John Discord npm version Commits contributors License

Boîte à outils d'instrumentation d'applications mobiles au moment de l'exécution, propulsée par Frida. Inspectez, interceptez et modifiez des applications mobiles via une interface Web.

Elle prend désormais en charge iOS et Android !

Démarrage rapide

Nécessite un serveur Frida exécuté sur votre appareil. Suivez d'abord les guides d'installation officiels (Android).

npm (recommandé, nécessite Node.js 22.18+)

root@kitploit:~
npm install -g igf
igf

Ou exécutez sans installation (nécessite Node.js 22.18+)

root@kitploit:~
npx igf

Binaires précompilés pour macOS, Linux et Windows disponibles sur GitHub Releases. Le développement à partir des sources comme les exécutables précompilés utilisent Node.js ; voir le guide de développement pour le flux de travail npm.

Utilisation

root@kitploit:~
igf [options]           Démarre le serveur (par défaut)

Options :
  --frida <16 | 17>      Version de Frida à utiliser (par défaut : 17)
  --host <host>          Hôte à utiliser (par défaut : 127.0.0.1)
  --port <port>          Port à utiliser (par défaut : 31337)
  --project <path>       Répertoire du projet pour données/cache/journaux (par défaut : .igf dans le cwd)
  --no-open              Ne pas ouvrir le navigateur au démarrage
  --help, -h             Affiche le message d'aide

Variables d'environnement

Les options en ligne de commande priment sur les variables d'environnement lorsque les deux sont définies.

Fonctionnalités

  • Interception de méthodes à l'exécution - Interceptez les fonctions natives et managées avec une journalisation structurée
  • Interception d'API cryptographiques - Surveillez les opérations de chiffrement/déchiffrement avec capture des données
  • Navigateur de système de fichiers - Naviguez, téléversez, téléchargez et inspectez des fichiers avec aperçu hexadécimal/texte
  • Inspection de bases de données SQLite - Parcourez les tables, exécutez des requêtes et visualisez les résultats
  • Diffusion de syslog - Surveillance en temps réel des journaux système et de l'agent
  • Rapports d'arrêt brutal des processus - Gestionnaire d'exceptions avec vidage des registres et backtrace
  • Prise en charge de Flutter - Surveillez les communications du canal de méthodes de la plateforme sur les deux plateformes
  • Prise en charge de React Native - Inspecteur de pont et REPL d'injection JavaScript
  • Scanner de mémoire - Recherchez et inspectez la mémoire des processus
  • Moniteur de confidentialité - Suivez les accès aux API sensibles (caméra, microphone, localisation, capteurs, etc.)
  • Inspecteur de threads - Visualisez et gérez les threads des processus
  • Navigateur de modules/symboles - Inspectez les modules chargés et les symboles exportés
  • Analyse et décompilation - DEX, bytecode Hermes et code natif. Assistance IA disponible pour la génération de scripts d'interception

iOS

iOS Screenshot
  • Accès et modification au trousseau (Keychain)
  • Capture du trafic des sessions NSURL (HTTP/HTTPS/WebSocket)
  • Inspection de WebView et JSContext avec exécution JavaScript
  • Vidage de la hiérarchie de l'interface et surlignage des éléments
  • Visualiseurs Info.plist, entitlements et cookies binaires
  • Contournement biométrique (Touch ID / Face ID)
  • Navigateur UserDefaults
  • Surveillance des opérations sur le presse-papiers et les fichiers
  • Usurpation de géolocalisation
  • Usurpation d'identifiant d'appareil
  • Inspection des classes et méthodes Objective-C
  • Handles de fichiers ouverts et connexions réseau (lsof)
  • Analyse de sécurité (PIE, ARC, stack canaries, chiffrement)
  • Visualiseur de catalogue d'assets (Assets.car)
  • Inspection des messages XPC/NSXPC

Android

Android Screenshot
  • Décodeur AndroidManifest.xml et navigateur de composants (activités, services, récepteurs, fournisseurs)
  • Inspection du Keystore Android avec attributs des clés
  • Requête, insertion, mise à jour et suppression sur les fournisseurs de contenu
  • Traçage des appels JNI avec arguments, valeurs de retour et backtraces
  • Inspection des classes Java (méthodes, champs, interfaces)
  • Construction et lancement d'intents
  • Handles de fichiers ouverts et connexions réseau (lsof)
  • Capture du trafic HTTP (OkHttp, Volley, URLConnection)
  • Navigateur de ressources
  • Surveillance du presse-papiers et des SharedPreferences
  • Surveillance des récepteurs de diffusion (broadcast)

Documentation

  • CLI et démon
  • Développement
  • Architecture
  • RPC
  • Remerciements

Périmètre et objectifs non visés

Ce projet n'inclut pas de contournements intégrés pour les protections anti-altération :

  • Contournement de la détection de Frida
  • Contournement de l'épinglage de certificats SSL/TLS
  • Contournement de la détection de jailbreak ou de root

Justification : Les solutions RASP (Runtime Application Self-Protection) évoluent en permanence pour détecter les frameworks d'instrumentation. Maintenir des contournements efficaces exige un effort continu pour suivre les nouvelles méthodes de détection, ce qui introduit une charge de maintenance importante et des risques potentiels de stabilité. Ces contournements sont également très spécifiques à chaque application, ce qui rend fragiles les solutions généralistes.

Plutôt que de fournir des contournements intégrés fragiles, Grapefruit se concentre sur des capacités d'instrumentation et d'inspection qui se combinent bien avec des outils de contournement dédiés.

Approches recommandées pour les évaluations autorisées lorsqu'un contournement RASP est nécessaire :

  1. Frida Syscall Tracer — Utilisez frida-strace (Frida 17.8.0+) pour tracer les appels système dans le processus cible. Cela aide à identifier les artefacts de détection et à déterminer quels correctifs sont nécessaires avant d'attacher Grapefruit :

    root@kitploit:~
    frida-strace -U -f com.example.app
    

    Voir les notes de version de Frida 17.8.0 pour plus de détails.

  2. Architecture multi-sessions — Frida prend en charge plusieurs sessions attachées au même processus. Lancez d'abord une session séparée avec vos scripts de contournement RASP, puis démarrez Grapefruit. Lorsque Grapefruit détecte que l'application cible est déjà en cours d'exécution, il s'attache au processus existant plutôt que de le relancer, préservant ainsi les contournements déjà en vigueur.

Sécurité

Grapefruit se lie à 127.0.0.1 par défaut et ne dispose d'aucune authentification intégrée. L'interface Web et l'API sont accessibles à tout processus local. Bien que les requêtes cross-origin soient bloquées par défaut (pas d'en-têtes CORS, Socket.IO rejette les connexions cross-origin), cela ne suffit pas pour un environnement partagé ou distant.

Si vous avez besoin d'un accès distant ou d'une sécurité multi-utilisateurs, placez Grapefruit derrière un proxy inverse authentifié tel que Caddy pour le TLS, le contrôle d'accès et la journalisation. N'exposez pas Grapefruit directement sur le réseau sans authentification.

Licence

MIT

Télécharger l’outil
VariableDescriptionDéfaut
HOSTAdresse de liaison du serveur127.0.0.1
PORTPort du serveur31337
FRIDA_VERSIONVersion majeure de Frida (16 ou 17)17
FRIDA_TIMEOUTDélai d'attente des opérations Frida (ms)1000
PROJECT_DIRRépertoire du projet pour données/cache/journaux.igf dans le cwd
LLM_PROVIDERFournisseur d'IA (anthropic, openai, gemini, openrouter)
LLM_API_KEYClé API pour le fournisseur LLM
LLM_MODELNom du modèle (p. ex. claude-sonnet-4-20250514)
LLM_BASE_URLPoint de terminaison personnalisé (remplace le défaut du fournisseur)