Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Brida — Il nuovo ponte tra Burp Suite e Frida! | Kitploit
Strumenti/GitHubGitHub/federicodotta/brida
Sicurezza AndroidAnalisi Dinamica (Sandboxing)Sicurezza iOSProxy Web e IntercettazioneReverse EngineeringPenetration TestingSicurezza MobileAnalisi di Binari
GitHubfedericodotta/brida

Brida

Il nuovo ponte tra Burp Suite e Frida!

Vedi Repository
1.9k2259 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Logo Brida

Brida

Brida è un'estensione per Burp Suite che, fungendo da ponte tra Burp Suite e Frida, ti consente di utilizzare e manipolare i metodi propri delle applicazioni mentre alteri il traffico scambiato tra le applicazioni e i loro servizi/server di back-end. Supporta tutte le piattaforme supportate da Frida (Windows, macOS, Linux, iOS, Android e QNX).

Idea di Brida

Questa idea nasce da un'esigenza emersa durante l'analisi di alcune applicazioni mobili che utilizzano una crittografia simmetrica forte con chiavi casuali: senza conoscere il segreto corretto, nessun dato era modificabile tramite Burp, nemmeno con un plugin personalizzato. Più in generale, la logica delle applicazioni potrebbe basarsi su token crittografici, potrebbe utilizzare comlessi algoritmi challenge-response e così via. Come possiamo alterare i messaggi? La maggior parte delle volte l'unico approccio praticabile è decompilare/disassemblare l'applicazione, identificare le funzioni o i metodi che ci interessano E reimplementarli. Questo approccio è ovviamente dispendioso in termini di tempo e non sempre realmente percorribile: ad esempio, la generazione di token e/o le routine di crittografia potrebbero basarsi su materiale crittografico strettamente legato allo stato del dispositivo e/o memorizzato in aree protette e quindi non direttamente accessibile... È qui che Brida torna utile: invece di cercare di estrarre chiavi/certificati e riscrivere le routine che ci interessano, perché non lasciare che sia l'applicazione a fare il lavoro sporco per noi?

Chi dovrebbe usare Brida?

La risposta breve è tutti!

La risposta lunga è che Brida è una collezione di strumenti, alcuni creati per velocizzare le valutazioni quotidiane delle applicazioni mobili e per aiutare i nuovi utenti di Frida, altri pensati per affrontare situazioni molto complesse, in cui Brida può davvero fare la differenza.

Gli strumenti utili per gestire e velocizzare le valutazioni quotidiane delle app mobili sono i seguenti:

  • Molti hook Frida per attività comuni, richiamabili direttamente dall'interfaccia grafica dello strumento. Questi script includono gli hook più recenti per le piattaforme Android e iOS per bypassare e ispezionare le funzionalità di sicurezza
  • Una scheda di analisi, in cui hai una rappresentazione ad albero del binario (classi e metodi Java/OBJC, import/esport) e dalla quale puoi aggiungere graficamente hook di ispezione (che stampano argomenti e valore di ritorno ogni volta che la funzione hookata viene eseguita) e hook di alterazione (che cambiano dinamicamente il valore di ritorno della funzione hookata ogni volta che viene eseguita)
  • Un editor JS integrato con evidenziazione della sintassi JavaScript, per poter aggiungere i tuoi export Frida e i tuoi hook Frida direttamente da Burp Suite

Tuttavia, l'idea che ha portato alla creazione di Brida era quella di aiutare penetration tester, reverser e hacker ad analizzare i webservice delle applicazioni mobili target in cui sono presenti complesse funzionalità di sicurezza per proteggere la confidenzialità e l'integrità delle richieste e delle risposte HTTP. Crittografia, offuscamento, routine di firma eseguite su richieste e risposte possono rendere il lavoro dei tester molto difficile e dispendioso in termini di tempo, perché di solito è necessario fare reverse engineering dei meccanismi di sicurezza e implementare un plugin per Burp Suite o uno strumento esterno che prima decifri/deoffuschi i messaggi HTTP e poi eventualmente crittografi/offuschi/firmi i messaggi modificati. Lo stesso vale anche per alcuni scenari non legati alla sicurezza, ad esempio se viene utilizzato un protocollo binario personalizzato per formattare il corpo delle richieste/risposte HTTP per motivi di interoperabilità o prestazioni.

Brida cerca di velocizzare il più possibile queste procedure, limitando lo sforzo di reverse engineering e rimuovendo completamente (nella maggior parte delle situazioni) lo sforzo di sviluppo, offrendo un motore che consente di creare graficamente plugin personalizzati che ispezionano e modificano richieste e risposte HTTP utilizzando le stesse funzioni mobili usate dall'applicazione mobile stessa, grazie a Frida. Prendendo come esempio un'applicazione mobile che crittografa/decifra tutte le richieste e risposte con un algoritmo di crittografia personalizzato/sconosciuto, Brida consente di creare graficamente un semplice plugin personalizzato che decifra i messaggi HTTP crittografati utilizzando direttamente il codice mobile utilizzato dall'applicazione mobile per svolgere il lavoro. Un altro esempio può essere un plugin personalizzato che aggiorna in modo trasparente le firme delle richieste HTTP firmate quando vengono inviate al backend, utilizzando la stessa funzionalità mobile usata dall'applicazione stessa.

Più in dettaglio, Brida consente di creare graficamente plugin che:

  • Elaborano richieste/risposte che passano attraverso ogni strumento di Burp Suite, per poter crittografare/decifrare/rifirmare elementi di richieste e risposte utilizzando funzioni esportate da Frida
  • Aggiungono schede personalizzate al pannello richiesta/risposta di Burp Suite, per poter decifrare/decodificare/elaborare richieste/risposte (o porzioni di esse) utilizzando funzioni esportate da Frida (e quindi crittografare/codificare/elaborare le modifiche e sostituire la richiesta/risposta originale, se presente)
  • Aggiungono opzioni di menu contestuale personalizzate per invocare funzioni esportate da Frida su richieste e risposte
  • Aggiungono pulsanti che invocano/abilitano funzioni esportate da Frida

E se il motore dei plugin personalizzati di Brida non fosse sufficiente per le nostre situazioni super-complesse, è anche possibile scrivere estensioni Burp Suite esterne in Python/Java che lasciano a Brida il compito di eseguire le funzioni dell'applicazione mobile target sui dati dell'estensione. Lo strumento "Genera stub" di Brida genera il codice Java o Python che può essere incollato in estensioni Python o Java esterne per utilizzare il ponte di Brida.

Brida >= 0.6 - Requisiti e installazione (frida >= 17)

Frida 17 introduce importanti aggiornamenti nello strumento stesso e nelle sue API JavaScript. Era necessario un importante refactoring del codice JS, che ha rotto la compatibilità con le versioni precedenti di frida. Di conseguenza, le ultime versioni di Brida richiedono una versione di frida maggiore o uguale a 17. Se hai bisogno di utilizzare una versione precedente di Frida, puoi scaricare la versione 0.6pre dalle release di GitHub.

Requisiti:

  1. Installa Burp Suite (Community o Pro)
  2. Installa NodeJS e npm e aggiungili al PATH di sistema (su MacOS questo può essere impegnativo; fai riferimento a questo link se hai problemi con questo punto)
  3. Installa i pacchetti Python frida e pyro4, nel sistema o in un ambiente virtuale (pip install frida frida-tools pyro4)
  4. Un dispositivo iOS jailbroken/dispositivo Android rooted con frida-server in esecuzione (o un'applicazione patchata con frida-gadget)

Installazione da GitHub:

  1. Scarica l'ultima release di Brida: https://github.com/federicodotta/Brida/releases
  2. Apri Burp -> Extender -> Extensions -> Add -> Scegli il file BridaXX.jar

Installazione dal BApp Store di Burp Suite:

  1. Apri Burp -> Extender -> BApp Store -> Brida, Burp to Frida bridge -> Installa

Gli aggiornamenti nel BApp Store richiedono tempo. Controlla GitHub per l'ultima versione.

Brida <= 0.6pre - Requisiti e installazione (frida < 17)

Requisiti:

  1. Installa Burp Suite (Community o Pro)
  2. Installa Node.js, npm e frida-compile 10.2.5 (npm install [email protected]).
  3. Installa i pacchetti Python frida e pyro4, nel sistema o in un ambiente virtuale (pip install frida frida-tools pyro4)
  4. Un dispositivo iOS jailbroken/dispositivo Android rooted con frida-server in esecuzione (o un'applicazione patchata con frida-gadget)

Installazione da GitHub:

  1. Scarica la release 0.6pre di Brida: https://github.com/federicodotta/Brida/releases
  2. Apri Burp -> Extender -> Extensions -> Add -> Scegli il file BridaXX.jar

Gli errori di percorso su MacOS sono abbastanza comuni; fai riferimento a questo link se hai problemi con il PATH di sistema.

Build

Puoi compilare Brida usando Gradle o Maven. Brida utilizza una versione modificata di RSyntaxTextArea, che puoi trovare in questo fork.

La compilazione con Gradle è più semplice. Il task "jar" farà tutto il lavoro, utilizzando una versione compilata di RSyntaxTextArea modificata (cartella "libs").

Per poter compilare Brida con Maven devi installare localmente la versione modificata di RSyntaxTextArea con Maven utilizzando i seguenti parametri:

  • groupId: com.fifesoft
  • artifactId: rsyntaxtextarea
  • version: 2.6.1.edited

Documentazione

Note sull'installazione e l'uso si trovano nella Pagina Wiki.

Le diapositive della nostra conferenza presentata a HackInBo 2017 Winter Edition che descrive la prima versione si trovano a:

  • (ENG) https://www.hackinbo.it/slides/1508354139_HackInBo%202017%20Winter%20Edition%20-%20Federico%20Dotta%20-%20Advanced%20mobile%20penetration%20testing%20with%20Brida%20-%20141017.pdf

Le diapositive e il video della nostra conferenza presentata a Hack In The Box 2018 Amsterdam che descrive le nuove funzionalità della versione 0.2 si trovano a:

  • (ENG) https://conference.hitb.org/hitbsecconf2018ams/materials/D1T1%20-%20Federico%20Dotta%20and%20Piergiovanni%20Cipolloni%20-%20Brida%20When%20Burp%20Suite%20Meets%20Frida.pdf
  • (ENG) https://www.youtube.com/watch?v=wPepicuHDzs&t=18s

Il video della nostra conferenza presentata a Hack In Paris 2020 2021 (rinviata a causa della situazione globale COVID-19) che descrive le nuove funzionalità della versione 0.4 0.5 si trova a:

  • (ENG) https://www.youtube.com/watch?v=RawqXSslsQk&list=PLaS1tu_LcHA8WE8ITALpeCX7b07rOBZcj

Demo

Due diverse applicazioni demo si trovano nella cartella Demo, una per Android e una per iOS.

La cartella demo contiene anche i plugin Brida che possono essere utilizzati per bypassare i meccanismi di crittografia utilizzati dalle app!

Autori

  • Federico Dotta, Principal Security Analyst presso HN Security
  • Piergiovanni Cipolloni, Principal Security Analyst presso HN Security

Collaboratori

  • Maurizio Agazzini

Script Frida

Brida utilizza molto codice Frida per l'hooking dinamico e per l'ispezione dei binari, basato sul lavoro di:

  • Marco Ivaldi
  • Maurizio Agazzini
  • Luca Baggio
  • Federico Dotta

Inoltre, Brida integra molti hook Frida sviluppati da vari autori per ispezionare/bypassare molte funzionalità di sicurezza. Un elenco di progetti (spero abbastanza esaustivo) da cui ho preso codice Frida per la sezione "Hook e funzioni" di Brida è (ordine casuale):

  • Piergiovanni Cipolloni - Universal Android SSL Pinning Bypass with Frida
  • Mattia Vinci e Maurizio Agazzini - Universal Android SSL Pinning Bypass 2
  • Maurizio Siddu - frida-multiple-unpinning
  • dzonerzy - fridantiroot
  • F-Secure Labs - Android KeyStore Audit
  • F-Secure Labs - needle
  • Alban Diquet - SSL Kill Switch 2
  • dki - ios10-ssl-bypass
  • macho_reverser - iOS 12 SSL Bypass
  • Chaitin Tech - Passionfruit
  • lich0 - dump ios
  • ay-kay - iOS DataProtection
  • neil-wu - FridaSwiftDump
  • DevTraleski - iOS Jailbreak Detection Bypass Palera1n

Screenshot

Screenshot di Brida

Licenza MIT

Copyright (c) 2025 Brida

Con la presente viene concessa autorizzazione, gratuitamente, a chiunque ottenga una copia di questo software e dei file di documentazione associati (il "Software"), a trattare il Software senza restrizioni, inclusi, senza limitazione, i diritti di utilizzare, copiare, modificare, unire, pubblicare, distribuire, concedere in sublicenza e/o vendere copie del Software, e a consentire alle persone a cui il Software viene fornito di fare altrettanto, soggetto alle seguenti condizioni:

La suddetta nota sul copyright e questa nota di autorizzazione devono essere incluse in tutte le copie o parti sostanziali del Software.

IL SOFTWARE VIENE FORNITO "COSÌ COM'È", SENZA GARANZIA DI ALCUN TIPO, ESPRESSA O IMPLICITA, IVI INCLUSE, MA NON LIMITATE A, LE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UN PARTICOLARE SCOPO E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, EXTRACONTRATTUALE O ALTRO, DERIVANTE DA O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI NEL SOFTWARE.

Scarica lo strumento