Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Brida — A nova ponte entre Burp Suite e Frida! | Kitploit
Ferramentas/GitHubGitHub/federicodotta/brida
Segurança AndroidAnálise Dinâmica (Sandboxing)Segurança iOSProxies Web e InterceptaçãoEngenharia ReversaTestes de PenetraçãoSegurança MóvelAnálise de Binários
GitHubfedericodotta/brida

Brida

A nova ponte entre Burp Suite e Frida!

Ver Repositório
1.9k225há 9 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Logotipo da Brida

Brida

A Brida é uma extensão do Burp Suite que, funcionando como uma ponte entre o Burp Suite e o Frida, permite que você utilize e manipule os próprios métodos das aplicações enquanto altera o tráfego trocado entre as aplicações e seus serviços/servidores de back-end. Ela suporta todas as plataformas suportadas pelo Frida (Windows, macOS, Linux, iOS, Android e QNX).

Ideia da Brida

Esta ideia nasce de uma necessidade que surge durante a análise de algumas aplicações móveis que utilizam criptografia simétrica forte com chaves aleatórias. Sem conhecer o segredo correto, todos os dados não eram modificáveis via Burp nem com um plugin personalizado. De forma mais geral, a lógica das aplicações pode ser baseada em tokens criptográficos, pode usar um algoritmo complexo de challenge-response, e assim por diante. Como podemos adulterar as mensagens? Na maioria das vezes, a única abordagem viável é descompilar/desmontar a aplicação, identificar as funções ou métodos que nos interessam E reimplementá-los. Essa abordagem é obviamente demorada e nem sempre realmente viável: por exemplo, a geração de tokens e/ou rotinas de criptografia podem ser baseadas em material criptográfico estritamente vinculado ao dispositivo (estado) ou armazenado em áreas protegidas e, portanto, não diretamente acessível... É aí que a Brida se torna útil: em vez de tentar extrair chaves/certificados e reescrever as rotinas que nos interessam, por que não deixar a aplicação fazer o trabalho pesado por nós?

Quem deve usar a Brida?

A resposta curta é todos!

A resposta longa é que a Brida é uma coleção de ferramentas, algumas criadas para acelerar as avaliações móveis do dia a dia e ajudar novos usuários do Frida, enquanto outras são voltadas para lidar com situações muito complexas, nas quais a Brida pode realmente fazer a diferença.

As ferramentas que podem ser valiosas para lidar e acelerar as avaliações móveis diárias são as seguintes:

  • Muitos hooks do Frida para tarefas comuns, diretamente chamáveis pela GUI da ferramenta. Esses scripts incluem os hooks mais recentes para plataformas Android e iOS para contornar e inspecionar funcionalidades de segurança
  • Uma aba de análise, na qual você tem uma representação em árvore do binário (classes e métodos Java/OBJC, importações/exportações) e a partir da qual você pode adicionar graficamente hooks de inspeção (que imprimem argumentos e valor de retorno toda vez que a função hookada é executada) e hooks de adulteração (que alteram dinamicamente o valor de retorno da função hookada toda vez que ela é executada)
  • Um editor JS integrado com destaque de sintaxe JavaScript, para poder adicionar suas próprias exportações e hooks do Frida diretamente do Burp Suite

No entanto, a ideia que levou à criação da Brida foi ajudar pentesters/reversers/hackers a analisar os webservices de aplicações móveis alvo onde recursos complexos de segurança estão em vigor para proteger a confidencialidade e integridade das requisições e respostas HTTP. Criptografia, ofuscação, rotinas de assinatura executadas em requisições e respostas podem tornar o trabalho dos testadores muito difícil e demorado, porque geralmente é necessário reverter os mecanismos de segurança e implementar um plugin do Burp Suite ou uma ferramenta externa que primeiro descriptografe/desofusque as mensagens HTTP e depois eventualmente criptografe/ofusque/assine as mensagens editadas. O mesmo se aplica também a alguns cenários não relacionados à segurança, como por exemplo se um protocolo binário personalizado é usado para formatar o corpo das requisições/respostas HTTP para fins de interoperabilidade ou desempenho.

A Brida tenta acelerar esses procedimentos o máximo possível, limitando o esforço de engenharia reversa e removendo completamente (na maioria das situações) o esforço de desenvolvimento, oferecendo um motor que permite criar graficamente plugins personalizados que inspecionam e editam requisições e respostas HTTP usando as mesmas funções móveis usadas pela própria aplicação móvel, graças ao Frida. Tomando como exemplo uma aplicação móvel que criptografa/descriptografa todas as requisições e respostas com um algoritmo de criptografia personalizado/desconhecido, a Brida permite graficamente criar um plugin personalizado simples que descriptografe as mensagens HTTP criptografadas usando diretamente o código móvel usado pela aplicação móvel para fazer o trabalho. Outro exemplo pode ser um plugin personalizado que atualiza transparentemente as assinaturas de requisições HTTP assinadas quando são enviadas ao backend usando a mesma funcionalidade móvel usada pela própria aplicação.

Mais detalhadamente, a Brida permite criar graficamente os plugins que:

  • Processar requisições/respostas que passam por todas as ferramentas do Burp Suite, para poder criptografar/descriptografar/reassinar elementos de requisições e respostas usando funções exportadas pelo Frida
  • Adicionar aba personalizada ao painel de requisição/resposta do Burp Suite, para poder descriptografar/decodificar/processar requisições/respostas (ou parte delas) usando funções exportadas pelo Frida (e depois criptografar/codificar/processar modificações e substituir a requisição/resposta original, se houver)
  • Adicionar opções de menu de contexto personalizadas para invocar funções exportadas pelo Frida em requisições e respostas
  • Adicionar botões que invocam/habilitam funções exportadas pelo Frida

E se o motor de plugin personalizado da Brida não for suficiente para nossas situações supercomplexas, também é possível escrever extensões externas do Burp Suite em Python/Java que deixam para a Brida a tarefa de executar as funções da aplicação móvel alvo nos dados da extensão. A ferramenta 'Generate Stubs' da Brida gera o código Java ou Python que pode ser colado em extensões externas Python ou Java para usar a ponte Brida.

Brida >= 0.6 - Requisitos e instalação (frida >= 17)

O Frida 17 traz grandes atualizações na própria ferramenta e em suas APIs JavaScript. Uma grande refatoração do código JS foi necessária, que quebrou a compatibilidade com versões anteriores do frida. Consequentemente, as últimas versões da Brida exigem uma versão do frida maior ou igual a 17. Se você precisar usar uma versão mais antiga do Frida, pode baixar a versão 0.6pre dos lançamentos do GitHub.

Requisitos:

  1. Instale o Burp Suite (Community ou Pro)
  2. Instale NodeJS e npm e adicione-os ao PATH do sistema (no MacOS isso pode ser desafiador; consulte este link se tiver problemas com este ponto)
  3. Instale os pacotes python frida e pyro4, no sistema ou em um ambiente virtual (pip install frida frida-tools pyro4)
  4. Um dispositivo iOS com jailbreak/dispositivo Android com root com o frida-server em execução (ou uma aplicação patcheada com o frida-gadget)

Instalação a partir do GitHub:

  1. Baixe a última versão da Brida: https://github.com/federicodotta/Brida/releases
  2. Abra Burp -> Extender -> Extensions -> Add -> Escolha o arquivo BridaXX.jar

Instalação a partir da BApp Store do Burp Suite:

  1. Abra Burp -> Extender -> BApp Store -> Brida, Burp to Frida bridge -> Install

Atualizações na BApp Store levam tempo. Verifique no GitHub pela versão mais recente.

Brida <= 0.6pre - Requisitos e instalação (frida < 17)

Requisitos:

  1. Instale Burp Suite (Community ou Pro)
  2. Instale Node.js, npm e frida-compile 10.2.5 (npm install [email protected]).
  3. Instale os pacotes python frida e pyro4, no sistema ou em um ambiente virtual (pip install frida frida-tools pyro4)
  4. Um dispositivo iOS com jailbreak/dispositivo Android com root com o frida-server em execução (ou uma aplicação patcheada com o frida-gadget)

Instalação a partir do GitHub:

  1. Baixe a versão 0.6pre da Brida: https://github.com/federicodotta/Brida/releases
  2. Abra Burp -> Extender -> Extensions -> Add -> Escolha o arquivo BridaXX.jar

Erros de caminho no MacOS são bastante comuns; consulte este link se tiver problemas com o caminho do sistema.

Build

Você pode construir a Brida usando Gradle ou Maven. A Brida usa uma versão modificada do RSyntaxTextArea, que você pode encontrar neste fork.

Construir com Gradle é mais simples. A tarefa 'jar' fará todo o trabalho, usando uma versão compilada do RSyntaxTextArea modificado (pasta 'libs').

Para poder construir a Brida com Maven, você precisa instalar a versão modificada do RSyntaxTextArea localmente com Maven usando os seguintes parâmetros:

  • groupId: com.fifesoft
  • artifactId: rsyntaxtextarea
  • version: 2.6.1.edited

Documentação

Notas de instalação e uso podem ser encontradas na página Wiki.

Os slides da nossa conferência apresentada na HackInBo 2017 Winter Edition que descreve a primeira versão podem ser encontrados em:

  • (ENG) https://www.hackinbo.it/slides/1508354139_HackInBo%202017%20Winter%20Edition%20-%20Federico%20Dotta%20-%20Advanced%20mobile%20penetration%20testing%20with%20Brida%20-%20141017.pdf

Os slides e o vídeo da nossa conferência apresentada na Hack In The Box 2018 Amsterdam que descreve as novas funcionalidades da versão 0.2 podem ser encontrados em:

  • (ENG) https://conference.hitb.org/hitbsecconf2018ams/materials/D1T1%20-%20Federico%20Dotta%20and%20Piergiovanni%20Cipolloni%20-%20Brida%20When%20Burp%20Suite%20Meets%20Frida.pdf
  • (ENG) https://www.youtube.com/watch?v=wPepicuHDzs&t=18s

O vídeo da nossa conferência apresentada na Hack In Paris 2020 2021 (adiada devido à situação global da COVID-19) que descreve as novas funcionalidades da versão 0.4 0.5 pode ser encontrado em:

  • (ENG) https://www.youtube.com/watch?v=RawqXSslsQk&list=PLaS1tu_LcHA8WE8ITALpeCX7b07rOBZcj

Demonstração

Duas aplicações de demonstração diferentes podem ser encontradas na pasta Demo , uma Android e uma iOS.

A pasta de demonstração também contém os plugins da Brida que podem ser usados para contornar os mecanismos de criptografia usados pelas aplicações!

Autores

  • Federico Dotta, Analista de Segurança Principal na HN Security
  • Piergiovanni Cipolloni, Analista de Segurança Principal na HN Security

Contribuidores

  • Maurizio Agazzini

Scripts Frida

A Brida usa muito código Frida para hooking dinâmico e inspeção binária, baseado no trabalho de:

  • Marco Ivaldi
  • Maurizio Agazzini
  • Luca Baggio
  • Federico Dotta

Além disso, a Brida integra muitos hooks do Frida desenvolvidos por vários autores para inspecionar/contornar muitas funcionalidades de segurança. Uma lista de projetos (espero que bastante exaustiva) dos quais peguei código Frida para a seção 'Hooks and functions' da Brida é (ordem aleatória):

  • Piergiovanni Cipolloni - Bypass Universal de SSL Pinning no Android com Frida
  • Mattia Vinci e Maurizio Agazzini - Bypass Universal de SSL Pinning no Android 2
  • Maurizio Siddu - frida-multiple-unpinning
  • dzonerzy - fridantiroot
  • F-Secure Labs - Auditoria do Android KeyStore
  • F-Secure Labs - needle
  • Alban Diquet - SSL Kill Switch 2
  • dki - ios10-ssl-bypass
  • macho_reverser - Bypass SSL iOS 12
  • Chaitin Tech - Passionfruit
  • lich0 - dump ios
  • ay-kay - Proteção de Dados iOS
  • neil-wu - FridaSwiftDump
  • DevTraleski - Bypass de Detecção de Jailbreak iOS Palera1n

Captura de Tela

Captura de tela da Brida

Licença MIT

Copyright (c) 2025 Brida

A permissão é concedida, gratuitamente, a qualquer pessoa que obtenha uma cópia deste software e dos arquivos de documentação associados (o "Software"), para lidar com o Software sem restrição, incluindo, sem limitação, os direitos de usar, copiar, modificar, mesclar, publicar, distribuir, sublicenciar e/ou vender cópias do Software, e permitir que as pessoas a quem o Software é fornecido o façam, sujeito às seguintes condições:

O aviso de copyright acima e este aviso de permissão devem ser incluídos em todas as cópias ou partes substanciais do Software.

O SOFTWARE É FORNECIDO "NO ESTADO EM QUE SE ENCONTRA", SEM GARANTIA DE QUALQUER TIPO, EXPRESSA OU IMPLÍCITA, INCLUINDO, MAS NÃO SE LIMITANDO A, GARANTIAS DE COMERCIALIZAÇÃO, ADEQUAÇÃO A UM DETERMINADO FIM E NÃO VIOLAÇÃO. EM NENHUM CASO OS AUTORES OU TITULARES DE DIREITOS AUTORAIS SERÃO RESPONSÁVEIS POR QUALQUER REIVINDICAÇÃO, DANOS OU OUTRA RESPONSABILIDADE, SEJA EM UMA AÇÃO DE CONTRATO, ATO ILÍCITO OU DE OUTRA FORMA, DECORRENTE DE, OU EM CONEXÃO COM O SOFTWARE OU O USO OU OUTRAS NEGOCIAÇÕES NO SOFTWARE.

Baixar ferramenta