Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
grapefruit — iOS 및 Android용 오픈소스 모바일 보안 테스트 제품군. 이전 명칭은 Passionfruit | Kitploit
도구/GitHubGitHub/chichou/grapefruit
Android SecurityiOS SecurityDynamic Code Analysis (DAST)Mobile App PentestingReverse EngineeringPenetration TestingMobile SecurityBinary Analysis
GitHubchichou/grapefruit

grapefruit

iOS 및 Android용 오픈소스 모바일 보안 테스트 제품군. 이전 명칭은 Passionfruit

저장소 보기
1.4k11212일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

logo

Grapefruit: 오픈소스 모바일 보안 테스트 스위트

John Discord npm version Commits contributors License

Frida로 구동되는 런타임 모바일 애플리케이션 계측(instrumentation) 도구 키트입니다. 웹 기반 인터페이스를 통해 모바일 앱을 검사하고, 후킹하고, 수정할 수 있습니다.

이제 iOS와 Android를 모두 지원합니다!

빠른 시작

기기에서 실행 중인 Frida 서버가 필요합니다. 먼저 공식 설정 가이드(Android)를 따르세요.

npm (권장, Node.js 22.18+ 필요)

root@kitploit:~
npm install -g igf
igf

또는 설치 없이 실행 (Node.js 22.18+ 필요)

root@kitploit:~
npx igf

프리빌드 바이너리는 macOS, Linux, Windows용으로 GitHub Releases에서 제공됩니다. 소스 개발과 프리빌드 실행 파일 모두 Node.js를 사용합니다. npm 워크플로는 개발 가이드를 참조하세요.

사용법

root@kitploit:~
igf [options]           Start the server (default)

Options:
  --frida <16 | 17>      Frida version to use (default: 17)
  --host <host>          Host to bind (default: 127.0.0.1)
  --port <port>          Port to bind (default: 31337)
  --project <path>       Project directory for data/cache/logs (default: .igf in cwd)
  --no-open              Do not open browser on startup
  --help, -h             Show help message

환경 변수

명령줄 플래그는 둘 다 설정된 경우 환경 변수보다 우선합니다.

기능

  • 런타임 메서드 후킹 - 구조화된 로깅으로 네이티브 및 관리 함수 가로채기
  • 암호화 API 가로채기 - 데이터 캡처와 함께 암호화/복호화 작업 모니터링
  • 파일시스템 브라우저 - hex/텍스트 미리보기와 함께 파일 탐색, 업로드, 다운로드 및 검사
  • SQLite 데이터베이스 검사 - 테이블 탐색, 쿼리 실행, 결과 보기
  • Syslog 스트리밍 - 실시간 시스템 및 에이전트 로그 모니터링
  • 프로세스 충돌 리포트 - 레지스터 덤프와 백트레이스를 포함한 예외 처리기
  • Flutter 지원 - 두 플랫폼 모두에서 플랫폼 메서드 채널 통신 모니터링
  • React Native 지원 - 브리지 인스펙터 및 JavaScript 주입 REPL
  • 메모리 스캐너 - 프로세스 메모리 검색 및 검사
  • 개인정보 모니터 - 민감한 API 접근 추적 (카메라, 마이크, 위치, 센서 등)
  • 스레드 인스펙터 - 프로세스 스레드 보기 및 관리
  • 모듈/심볼 브라우저 - 로드된 모듈 및 내보낸 심볼 검사
  • 분석 및 디컴파일 - DEX, Hermes 바이트코드 및 네이티브 코드. 후킹 스크립트 생성에 AI 지원 가능

iOS

iOS 스크린샷
  • 키체인 접근 및 수정
  • NSURL 세션 트래픽 캡처 (HTTP/HTTPS/WebSocket)
  • JavaScript 실행과 함께 WebView 및 JSContext 검사
  • UI 계층 덤프 및 요소 하이라이트
  • Info.plist, entitlements 및 바이너리 쿠키 뷰어
  • 생체 인증 (Touch ID / Face ID) 우회
  • UserDefaults 브라우저
  • Pasteboard 및 파일 작업 모니터링
  • 지리적 위치 스푸핑
  • 기기 ID 스푸핑
  • Objective-C 클래스 및 메서드 검사
  • 열린 파일 핸들 및 네트워크 연결 (lsof)
  • 보안 분석 (PIE, ARC, 스택 카나리, 암호화)
  • 에셋 카탈로그 뷰어 (Assets.car)
  • XPC/NSXPC 메시지 검사

Android

Android 스크린샷
  • AndroidManifest.xml 디코더 및 컴포넌트 브라우저 (액티비티, 서비스, 리시버, 프로바이더)
  • 키 속성을 포함한 Android Keystore 검사
  • 콘텐츠 프로바이더 쿼리, 삽입, 업데이트, 삭제
  • 인자, 반환 값 및 백트레이스를 포함한 JNI 호출 추적
  • Java 클래스 검사 (메서드, 필드, 인터페이스)
  • Intent 구성 및 실행
  • 열린 파일 핸들 및 네트워크 연결 (lsof)
  • HTTP 트래픽 캡처 (OkHttp, Volley, URLConnection)
  • 리소스 브라우저
  • 클립보드 및 SharedPreferences 모니터링
  • 브로드캐스트 리시버 모니터링

문서

  • CLI 및 데몬
  • 개발
  • 아키텍처
  • RPC
  • 감사의 말

범위 및 비목표

이 프로젝트는 위변조 방지(안티 태머링) 보호 기능을 위한 내장 우회 기능을 포함하지 않습니다:

  • Frida 탐지 우회
  • SSL/TLS 인증서 고정(pinning) 우회
  • 탈옥(Jailbreak) 또는 루트 탐지 우회

근거: RASP(Runtime Application Self-Protection) 솔루션은 계측 프레임워크를 탐지하기 위해 지속적으로 진화합니다. 효과적인 우회 기능을 유지하려면 새로운 탐지 방법에 대응하기 위한 지속적인 노력이 필요하며, 이는 상당한 유지보수 부담과 잠재적인 안정성 문제를 야기합니다. 또한 이러한 우회 기능은 애플리케이션별로 매우 특화되어 있어 범용 솔루션으로는 취약합니다.

Grapefruit는 취약한 내장 우회 기능을 제공하는 대신, 전용 우회 도구와 잘 결합되는 계측 및 검사 기능에 중점을 둡니다.

권장 접근 방식 — RASP 우회가 필요한 승인된 평가에서:

  1. Frida Syscall Tracer — 대상 프로세스의 시스템 호출을 추적하려면 frida-strace (Frida 17.8.0+)를 사용하세요. 이는 탐지 흔적을 식별하고 Grapefruit를 연결하기 전에 필요한 패치를 결정하는 데 도움이 됩니다:

    root@kitploit:~
    frida-strace -U -f com.example.app
    

    자세한 내용은 Frida 17.8.0 릴리스 노트를 참조하세요.

  2. 멀티 세션 아키텍처 — Frida는 동일한 프로세스에 연결된 여러 세션을 지원합니다. RASP 우회 스크립트로 별도의 세션을 먼저 실행한 다음 Grapefruit를 실행하세요. Grapefruit는 대상 앱이 이미 실행 중임을 감지하면 프로세스를 재생성하지 않고 기존 프로세스에 연결하므로 이미 적용된 우회 기능이 유지됩니다.

보안

Grapefruit는 기본적으로 127.0.0.1에 바인딩되며 내장 인증이 없습니다. 웹 UI와 API는 모든 로컬 프로세스가 접근할 수 있습니다. 기본적으로 교차 출처(cross-origin) 요청이 차단되지만(CORS 헤더 없음, Socket.IO가 교차 출처 연결 거부), 이 자체만으로는 공유 또는 원격 환경에서 충분하지 않습니다.

원격 접근 또는 다중 사용자 보안이 필요한 경우 TLS, 접근 제어 및 로깅을 위해 Caddy와 같은 인증된 리버스 프록시 뒤에 Grapefruit를 배치하세요. 인증 없이 Grapefruit를 네트워크에 직접 노출하지 마십시오.

라이선스

MIT

도구 다운로드
변수설명기본값
HOST서버 바인딩 주소127.0.0.1
PORT서버 포트31337
FRIDA_VERSIONFrida 메이저 버전 (16 또는 17)17
FRIDA_TIMEOUTFrida 작업 제한 시간 (ms)1000
PROJECT_DIR데이터/캐시/로그 저장용 프로젝트 디렉터리cwd의 .igf
LLM_PROVIDERAI 제공자 (anthropic, openai, gemini, openrouter)
LLM_API_KEYLLM 제공자의 API 키
LLM_MODEL모델 이름 (예: claude-sonnet-4-20250514)
LLM_BASE_URL사용자 지정 엔드포인트 (제공자 기본값을 재정의)