Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
grapefruit — iOS और Android के लिए ओपन-सोर्स मोबाइल सुरक्षा परीक्षण सुइट। पहले Passionfruit | Kitploit
उपकरण/GitHubGitHub/chichou/grapefruit
एंड्रॉइड सुरक्षाआईओएस सुरक्षागतिशील कोड विश्लेषण (DAST)मोबाइल ऐप पेंटेस्टिंगरिवर्स इंजीनियरिंगपेनिट्रेशन टेस्टिंगमोबाइल सुरक्षाबाइनरी विश्लेषण
GitHubchichou/grapefruit

grapefruit

iOS और Android के लिए ओपन-सोर्स मोबाइल सुरक्षा परीक्षण सुइट। पहले Passionfruit

रिपॉजिटरी देखें
1.4k11212 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

logo

Grapefruit: ओपन-सोर्स मोबाइल सुरक्षा परीक्षण सुइट

John Discord npm version Commits contributors License

Frida द्वारा संचालित रनटाइम मोबाइल एप्लिकेशन इंस्ट्रूमेंटेशन टूलकिट। वेब-आधारित इंटरफ़ेस के माध्यम से मोबाइल ऐप्स का निरीक्षण करें, हुक करें और संशोधित करें।

अब यह iOS और Android दोनों का समर्थन करता है!

त्वरित आरंभ

आपके डिवाइस पर Frida सर्वर चलाना आवश्यक है। पहले आधिकारिक सेटअप गाइड(Android) का पालन करें।

npm (अनुशंसित, Node.js 22.18+ आवश्यक)

root@kitploit:~
npm install -g igf
igf

या बिना इंस्टॉल किए चलाएँ (Node.js 22.18+ आवश्यक)

root@kitploit:~
npx igf

macOS, Linux और Windows के लिए प्रीबिल्ट बाइनरी GitHub Releases पर उपलब्ध हैं। स्रोत कोड से विकास और प्रीबिल्ट एक्ज़ीक्यूटेबल दोनों ही Node.js का उपयोग करते हैं; npm वर्कफ़्लो के लिए विकास गाइड देखें।

उपयोग

root@kitploit:~
igf [options]           Start the server (default)

Options:
  --frida <16 | 17>      Frida version to use (default: 17)
  --host <host>          Host to bind (default: 127.0.0.1)
  --port <port>          Port to bind (default: 31337)
  --project <path>       Project directory for data/cache/logs (default: .igf in cwd)
  --no-open              Do not open browser on startup
  --help, -h             Show help message

पर्यावरण चर

दोनों सेट होने पर कमांड-लाइन फ़्लैग पर्यावरण चर पर वरीयता लेते हैं।

विशेषताएँ

  • रनटाइम मेथड हुकिंग - संरचित लॉगिंग के साथ नेटिव और प्रबंधित फ़ंक्शनों को इंटरसेप्ट करें
  • क्रिप्टोग्राफ़िक API इंटरसेप्शन - डेटा कैप्चर के साथ एन्क्रिप्शन/डिक्रिप्शन ऑपरेशनों की निगरानी करें
  • फाइलसिस्टम ब्राउज़र - हेक्स/टेक्स्ट पूर्वावलोकन के साथ फ़ाइलों को नेविगेट करें, अपलोड करें, डाउनलोड करें और निरीक्षण करें
  • SQLite डेटाबेस निरीक्षण - टेबल ब्राउज़ करें, क्वेरी चलाएँ और परिणाम देखें
  • Syslog स्ट्रीमिंग - रीयल-टाइम सिस्टम और एजेंट लॉग निगरानी
  • प्रोसेस क्रैश रिपोर्टिंग - रजिस्टर डंप और बैकट्रेस के साथ अपवाद हैंडलर
  • Flutter समर्थन - दोनों प्लेटफ़ॉर्म पर प्लेटफ़ॉर्म मेथड चैनल संचार की निगरानी करें
  • React Native समर्थन - ब्रिज इंस्पेक्टर और जावास्क्रिप्ट इंजेक्शन REPL
  • मेमोरी स्कैनर - प्रोसेस मेमोरी खोजें और निरीक्षण करें
  • प्राइवेसी मॉनिटर - संवेदनशील API एक्सेस (कैमरा, माइक्रोफ़ोन, लोकेशन, सेंसर आदि) ट्रैक करें
  • थ्रेड इंस्पेक्टर - प्रोसेस थ्रेड देखें और प्रबंधित करें
  • मॉड्यूल/सिंबल ब्राउज़र - लोड किए गए मॉड्यूल और निर्यातित सिंबल का निरीक्षण करें
  • विश्लेषण और डीकंपिलेशन - DEX, Hermes बाइटकोड और नेटिव कोड। हुक स्क्रिप्ट निर्माण के लिए AI सहायता उपलब्ध

iOS

iOS स्क्रीनशॉट
  • कीचेन एक्सेस और संशोधन
  • NSURL सत्र ट्रैफ़िक कैप्चर (HTTP/HTTPS/WebSocket)
  • जावास्क्रिप्ट निष्पादन के साथ WebView और JSContext निरीक्षण
  • UI पदानुक्रम डंप और एलिमेंट हाइलाइटिंग
  • Info.plist, एंटाइटलमेंट्स और बाइनरी कुकी व्यूअर
  • बायोमेट्रिक (Touch ID / Face ID) बाइपास
  • UserDefaults ब्राउज़र
  • पेस्टबोर्ड और फ़ाइल ऑपरेशन निगरानी
  • जियोलोकेशन स्पूफिंग
  • डिवाइस ID स्पूफिंग
  • Objective-C क्लास और मेथड निरीक्षण
  • खुली फ़ाइल हैंडल और नेटवर्क कनेक्शन (lsof)
  • सुरक्षा विश्लेषण (PIE, ARC, स्टैक कैनरी, एन्क्रिप्शन)
  • एसेट कैटलॉग व्यूअर (Assets.car)
  • XPC/NSXPC संदेश निरीक्षण

Android

Android स्क्रीनशॉट
  • AndroidManifest.xml डिकोडर और कंपोनेंट ब्राउज़र (एक्टिविटीज़, सर्विसेज़, रिसीवर, प्रोवाइडर)
  • की विशेषताओं के साथ Android Keystore निरीक्षण
  • कंटेंट प्रोवाइडर क्वेरी, इंसर्ट, अपडेट और डिलीट
  • तर्कों, रिटर्न मानों और बैकट्रेस के साथ JNI कॉल ट्रेसिंग
  • Java क्लास निरीक्षण (मेथड्स, फ़ील्ड्स, इंटरफ़ेसेस)
  • Intent निर्माण और लॉन्चिंग
  • खुली फ़ाइल हैंडल और नेटवर्क कनेक्शन (lsof)
  • HTTP ट्रैफ़िक कैप्चर (OkHttp, Volley, URLConnection)
  • संसाधन ब्राउज़र
  • क्लिपबोर्ड और SharedPreferences निगरानी
  • ब्रॉडकास्ट रिसीवर निगरानी

दस्तावेज़ीकरण

  • CLI और डेमॉन
  • विकास
  • आर्किटेक्चर
  • RPC
  • आभार

दायरा और गैर-लक्ष्य

इस प्रोजेक्ट में एंटी-टैम्परिंग सुरक्षा के लिए बिल्ट-इन बाइपास शामिल नहीं हैं:

  • Frida डिटेक्शन बाइपास
  • SSL/TLS सर्टिफिकेट पिनिंग बाइपास
  • जेलब्रेक या रूट डिटेक्शन बाइपास

तर्क: RASP (Runtime Application Self-Protection) समाधान इंस्ट्रूमेंटेशन फ्रेमवर्क का पता लगाने के लिए निरंतर विकसित होते रहते हैं। प्रभावी बाइपास बनाए रखने के लिए नई डिटेक्शन विधियों के साथ कदम मिलाने हेतु निरंतर प्रयास की आवश्यकता होती है, जिससे महत्वपूर्ण रखरखाव बोझ और संभावित स्थिरता समस्याएँ उत्पन्न होती हैं। ये बाइपास अत्यधिक एप्लिकेशन-विशिष्ट भी हैं, जो सामान्य-उद्देश्य वाले समाधानों को कमज़ोर बनाते हैं।

भंगुर बिल्ट-इन बाइपास वितरित करने के बजाय, Grapefruit इंस्ट्रूमेंटेशन और निरीक्षण क्षमताओं पर केंद्रित है जो समर्पित बाइपास टूलिंग के साथ अच्छी तरह से काम करती हैं।

अनुशंसित दृष्टिकोण उन अधिकृत मूल्यांकनों के लिए जहाँ RASP बाइपास आवश्यक है:

  1. Frida Syscall Tracer — लक्ष्य प्रक्रिया में सिस्टम कॉल ट्रेस करने के लिए frida-strace (Frida 17.8.0+) का उपयोग करें। यह डिटेक्शन आर्टिफैक्ट्स की पहचान करने और Grapefruit को अटैच करने से पहले आवश्यक पैच निर्धारित करने में मदद करता है:

    root@kitploit:~
    frida-strace -U -f com.example.app
    

    विवरण के लिए Frida 17.8.0 रिलीज़ नोट्स देखें।

  2. मल्टी-सेशन आर्किटेक्चर — Frida एक ही प्रक्रिया से जुड़े कई सत्रों का समर्थन करता है। पहले अपने RASP बाइपास स्क्रिप्ट के साथ एक अलग सत्र शुरू करें, फिर Grapefruit लॉन्च करें। जब Grapefruit पहचानता है कि लक्ष्य ऐप पहले से चल रहा है, तो वह उसे पुनः स्पॉन करने के बजाय मौजूदा प्रक्रिया से अटैच हो जाता है, जिससे पहले से प्रभावी कोई भी बाइपास सुरक्षित रहता है।

सुरक्षा

Grapefruit डिफ़ॉल्ट रूप से 127.0.0.1 से बाइंड होता है और इसमें कोई बिल्ट-इन प्रमाणीकरण नहीं है। वेब UI और API किसी भी स्थानीय प्रक्रिया के लिए सुलभ हैं। हालाँकि क्रॉस-ओरिजिन अनुरोध डिफ़ॉल्ट रूप से अवरुद्ध होते हैं (कोई CORS हेडर नहीं, Socket.IO क्रॉस-ओरिजिन कनेक्शन अस्वीकार करता है), यह अकेले साझा या दूरस्थ वातावरण के लिए पर्याप्त नहीं है।

यदि आपको दूरस्थ एक्सेस या बहु-उपयोगकर्ता सुरक्षा की आवश्यकता है, तो TLS, एक्सेस नियंत्रण और लॉगिंग के लिए Grapefruit को Caddy जैसे प्रमाणित रिवर्स प्रॉक्सी के पीछे रखें। Grapefruit को बिना प्रमाणीकरण के सीधे नेटवर्क पर उजागर न करें।

लाइसेंस

MIT

टूल डाउनलोड करें
चरविवरणडिफ़ॉल्ट
HOSTसर्वर बाइंड पता127.0.0.1
PORTसर्वर पोर्ट31337
FRIDA_VERSIONFrida प्रमुख संस्करण (16 या 17)17
FRIDA_TIMEOUTFrida ऑपरेशन टाइमआउट (ms)1000
PROJECT_DIRडेटा/कैश/लॉग के लिए प्रोजेक्ट निर्देशिकाcwd में .igf
LLM_PROVIDERAI प्रदाता (anthropic, openai, gemini, openrouter)
LLM_API_KEYLLM प्रदाता के लिए API कुंजी
LLM_MODELमॉडल नाम (जैसे claude-sonnet-4-20250514)
LLM_BASE_URLकस्टम एंडपॉइंट (प्रदाता डिफ़ॉल्ट को ओवरराइड करता है)