Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
grapefruit — Набор инструментов с открытым исходным кодом для тестирования безопасности мобильных устройств на iOS и Android. Ранее — Passionfruit. | Kitploit
Инструменты/GitHubGitHub/chichou/grapefruit
Безопасность AndroidБезопасность iOSДинамический анализ кода (DAST)Пентестинг мобильных приложенийОбратная инженерияТестирование на ПроникновениеМобильная безопасностьАнализ Бинарных ФайловТоп в Безопасность iOS №11
1.4k117841 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
chichou/grapefruit

grapefruit

Набор инструментов с открытым исходным кодом для тестирования безопасности мобильных устройств на iOS и Android. Ранее — Passionfruit.

РепозиторийСайт

logo

Grapefruit: набор инструментов с открытым исходным кодом для тестирования безопасности мобильных приложений

John Discord npm version Commits contributors License

Набор инструментов для инструментирования мобильных приложений во время выполнения на основе Frida. Инспектируйте, перехватывайте и модифицируйте мобильные приложения через веб-интерфейс.

Теперь поддерживаются как iOS, так и Android!

Быстрый старт

Требуется запущенный сервер Frida на вашем устройстве. Сначала следуйте официальным руководствам по настройке (Android).

npm (рекомендуется, требуется Node.js 22.18+)

npm install -g igf
igf

Или запуск без установки (требуется Node.js 22.18+)

npx igf

Готовые бинарные файлы для macOS, Linux и Windows доступны в GitHub Releases. Как исходный код для разработки, так и готовые исполняемые файлы используют Node.js; см. руководство по разработке для рабочего процесса с npm.

Использование

igf [options]           Запустить сервер (по умолчанию)

Параметры:
  --frida <16 | 17>      Версия Frida для использования (по умолчанию: 17)
  --host <host>          Адрес для привязки (по умолчанию: 127.0.0.1)
  --port <port>          Порт для привязки (по умолчанию: 31337)
  --project <path>       Каталог проекта для данных/кэша/журналов (по умолчанию: .igf в текущем каталоге)
  --no-open              Не открывать браузер при запуске
  --help, -h             Показать справку

Переменные окружения

ПеременнаяОписаниеПо умолчанию
HOSTАдрес привязки сервера127.0.0.1
PORTПорт сервера31337
FRIDA_VERSIONОсновная версия Frida (16 или 17)17
FRIDA_TIMEOUTТаймаут операций Frida (мс)1000
PROJECT_DIRКаталог проекта для данных/кэша/журналов.igf в текущем каталоге
LLM_PROVIDERИИ-провайдер (anthropic, openai, gemini, openrouter)
LLM_API_KEYAPI-ключ для LLM-провайдера
LLM_MODELНазвание модели (например, claude-sonnet-4-20250514)
LLM_BASE_URLПользовательская конечная точка (переопределяет адрес провайдера по умолчанию)

Параметры командной строки имеют приоритет над переменными окружения, если заданы оба.

Возможности

  • Перехват методов во время выполнения — Перехват нативных и управляемых функций со структурированным журналированием
  • Перехват криптографических API — Мониторинг операций шифрования/дешифрования с захватом данных
  • Обозреватель файловой системы — Навигация, загрузка, скачивание и просмотр файлов с hex/текстовым предпросмотром
  • Инспекция баз данных SQLite — Просмотр таблиц, выполнение запросов и просмотр результатов
  • Потоковый просмотр системного журнала — Мониторинг системных журналов и журналов агента в реальном времени
  • Отчёты о сбоях процессов — Обработчик исключений с дампом регистров и обратной трассировкой
  • Поддержка Flutter — Мониторинг каналов связи платформенных методов на обеих платформах
  • Поддержка React Native — Инспектор мостов и REPL для инъекций JavaScript
  • Сканер памяти — Поиск и инспекция памяти процессов
  • Монитор конфиденциальности — Отслеживание доступа к чувствительным API (камера, микрофон, геолокация, датчики и т. д.)
  • Инспектор потоков — Просмотр и управление потоками процессов
  • Обозреватель модулей/символов — Инспекция загруженных модулей и экспортируемых символов
  • Анализ и декомпиляция — DEX, байт-код Hermes и нативный код. Доступна помощь ИИ для генерации скриптов перехвата

iOS

iOS Screenshot
  • Доступ к связке ключей и её изменение
  • Захват трафика сессий NSURL (HTTP/HTTPS/WebSocket)
  • Инспекция WebView и JSContext с выполнением JavaScript
  • Дамп иерархии UI и подсветка элементов
  • Просмотр Info.plist, entitlements и бинарных cookie
  • Обход биометрии (Touch ID / Face ID)
  • Обозреватель UserDefaults
  • Мониторинг операций с буфером обмена и файлами
  • Подмена геолокации
  • Подмена идентификатора устройства
  • Инспекция классов и методов Objective-C
  • Открытые файловые дескрипторы и сетевые соединения (lsof)
  • Анализ безопасности (PIE, ARC, stack canaries, шифрование)
  • Просмотр каталога ассетов (Assets.car)
  • Инспекция сообщений XPC/NSXPC

Android

Android Screenshot
  • Декодер AndroidManifest.xml и обозреватель компонентов (activities, services, receivers, providers)
  • Инспекция Android Keystore с атрибутами ключей
  • Query, insert, update и delete для content provider
  • Трассировка вызовов JNI с аргументами, возвращаемыми значениями и обратными трассировками
  • Инспекция классов Java (методы, поля, интерфейсы)
  • Построение и запуск Intent
  • Открытые файловые дескрипторы и сетевые соединения (lsof)
  • Захват HTTP-трафика (OkHttp, Volley, URLConnection)
  • Обозреватель ресурсов
  • Мониторинг буфера обмена и SharedPreferences
  • Мониторинг broadcast receiver

Документация

  • CLI и демон
  • Разработка
  • Архитектура
  • RPC
  • Благодарности

Область применения и нецели

Этот проект не включает встроенные обходы защит от модификации:

  • Обход обнаружения Frida
  • Обход привязки SSL/TLS сертификатов
  • Обход обнаружения джейлбрейка или root

Обоснование: Решения RASP (Runtime Application Self-Protection) постоянно развиваются, чтобы обнаруживать фреймворки инструментирования. Поддержание эффективных обходов требует постоянных усилий для отслеживания новых методов обнаружения, что создаёт значительную нагрузку на сопровождение и потенциальные проблемы со стабильностью. Эти обходы также сильно зависят от конкретного приложения, что делает универсальные решения хрупкими.

Вместо поставки хрупких встроенных обходов Grapefruit фокусируется на возможностях инструментирования и инспекции, которые хорошо сочетаются со специализированными инструментами обхода.

Рекомендуемые подходы для авторизованных оценок, когда требуется обход RASP:

  1. Frida Syscall Tracer — Используйте frida-strace (Frida 17.8.0+) для трассировки системных вызовов в целевом процессе. Это помогает выявить артефакты обнаружения и определить, какие патчи необходимы перед подключением Grapefruit:

    frida-strace -U -f com.example.app
    
Скачать инструмент