Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Brida — Новый мост между Burp Suite и Frida! | Kitploit
Инструменты/GitHubGitHub/federicodotta/brida
Безопасность AndroidДинамический анализ (песочница)Безопасность iOSВеб-прокси и перехватОбратная инженерияТестирование на ПроникновениеМобильная безопасностьАнализ Бинарных Файлов
GitHubfedericodotta/brida

Brida

Новый мост между Burp Suite и Frida!

Репозиторий
1.9k2259 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Логотип Brida

Brida

Brida — это расширение Burp Suite, которое, работая как мост между Burp Suite и Frida, позволяет использовать собственные методы приложений и манипулировать ими, одновременно вмешиваясь в трафик, которым обмениваются приложения и их серверные службы/серверы. Brida поддерживает все платформы, поддерживаемые Frida (Windows, macOS, Linux, iOS, Android и QNX).

Идея Brida

Эта идея возникла из потребности, появившейся во время анализа некоторых мобильных приложений, использующих сильное симметричное шифрование со случайными ключами: без знания правильного секрета данные было невозможно модифицировать ни через Burp, ни с помощью пользовательского плагина. В более общем смысле логика приложений может основываться на криптографических токенах, использовать сложные алгоритмы типа «запрос-ответ» и так далее. Как можно подменять сообщения? Чаще всего единственный жизнеспособный подход — декомпилировать/дизассемблировать приложение, определить интересующие нас функции или методы И заново их реализовать. Этот подход, очевидно, требует много времени и не всегда действительно реализуем: например, генерация токенов и/или процедуры шифрования могут основываться на криптографическом материале, жёстко привязанном к устройству (состоянию) или хранящемся в защищённых областях и, следовательно, недоступном напрямую... Вот тут и пригодится Brida: вместо того чтобы пытаться извлечь ключи/сертификаты и переписывать интересующие нас процедуры, почему бы не позволить приложению сделать за нас всю «грязную» работу?

Кому следует использовать Brida?

Краткий ответ — всем!

Развёрнутый ответ: Brida — это набор инструментов, некоторые из которых созданы для ускорения повседневных мобильных тестов и помощи новым пользователям Frida, в то время как другие направлены на решение очень сложных ситуаций, где Brida может действительно изменить ситуацию.

Инструменты, которые могут быть полезны для обработки и ускорения повседневных мобильных тестов, включают следующие:

  • Множество хуков Frida для типовых задач, вызываемых непосредственно из GUI инструмента. Эти скрипты включают новейшие хуки для платформ Android и iOS для обхода и проверки функций безопасности
  • Вкладка анализа, в которой представлено дерево двоичного файла (классы и методы Java/OBJC, импорты/экспорты) и из которой можно графически добавлять инспекционные хуки (выводящие аргументы и возвращаемое значение при каждом выполнении хукнутой функции) и хуки для подмены (динамически изменяющие возвращаемое значение хукнутой функции при каждом её выполнении)
  • Интегрированный редактор JS с подсветкой синтаксиса JavaScript, позволяющий добавлять собственные экспорты Frida и хуки Frida непосредственно из Burp Suite

Однако идея, которая привела к созданию Brida, заключалась в том, чтобы помочь пентестерам/реверсерам/хакерам анализировать веб-сервисы целевых мобильных приложений, где используются сложные механизмы защиты для обеспечения конфиденциальности и целостности HTTP-запросов и ответов. Шифрование, обфускация, процедуры подписи, выполняемые над запросами и ответами, могут сделать работу тестировщиков очень трудной и трудоёмкой, поскольку обычно необходимо реверснуть механизмы безопасности и реализовать плагин для Burp Suite или внешний инструмент, который сначала расшифровывает/деобфусцирует HTTP-сообщения, а затем, при необходимости, шифрует/обфусцирует/подписывает отредактированные сообщения. То же самое относится и к некоторым не связанным с безопасностью сценариям, например, когда для форматирования тела HTTP-запросов/ответов используется собственный бинарный протокол из соображений интероперабельности или производительности.

Brida старается максимально ускорить эти процедуры, ограничивая усилия по реверс-инжинирингу и полностью устраняя (в большинстве ситуаций) усилия по разработке, предлагая движок, который позволяет графически создавать пользовательские плагины, проверяющие и редактирующие HTTP-запросы и ответы с использованием тех же мобильных функций, которые использует само мобильное приложение, благодаря Frida. Взяв в качестве примера мобильное приложение, которое шифрует/расшифровывает все запросы и ответы с помощью собственного/неизвестного алгоритма шифрования, Brida позволяет графически создать простой пользовательский плагин, который расшифровывает зашифрованные HTTP-сообщения, используя непосредственно тот мобильный код, который применяется в мобильном приложении для этой задачи. Другой пример — пользовательский плагин, который прозрачно обновляет подписи подписанных HTTP-запросов при их отправке на сервер, используя ту же мобильную функциональность, что и само приложение.

Более подробно, Brida позволяет графически создавать плагины, которые:

  • Обрабатывают запросы/ответы, проходящие через любой инструмент Burp Suite, чтобы иметь возможность шифровать/расшифровывать/переподписывать элементы запросов и ответов с помощью экспортированных функций Frida
  • Добавляют пользовательскую вкладку в панель запроса/ответа Burp Suite, чтобы иметь возможность расшифровывать/декодировать/обрабатывать запросы/ответы (или их части) с помощью экспортированных функций Frida (а затем шифровать/кодировать/обрабатывать изменения и заменять исходный запрос/ответ, если таковой имеется)
  • Добавляют пользовательские пункты контекстного меню для вызова экспортированных функций Frida для запросов и ответов
  • Добавляют кнопки, вызывающие/включающие экспортированные функции Frida

И если движка пользовательских плагинов Brida недостаточно для наших сверхсложных ситуаций, можно также написать внешние расширения Burp Suite на Python/Java, которые поручают Brida выполнение функций целевого мобильного приложения над данными расширения. Инструмент Brida "Generate Stubs" генерирует код на Java или Python, который можно вставить во внешние расширения Python или Java для использования моста Brida.

Brida >= 0.6 - Требования и установка (frida >= 17)

Frida 17 привносит существенные обновления в сам инструмент и его JavaScript API. Потребовался серьёзный рефакторинг JS кода, который нарушил совместимость с предыдущими версиями frida. Следовательно, последние версии Brida требуют версии frida не ниже 17. Если вам нужно использовать более старую версию Frida, вы можете загрузить версию 0.6pre из релизов GitHub.

Требования:

  1. Установите Burp Suite (Community или Pro)
  2. Установите NodeJS и npm и добавьте их в системный PATH (в MacOS это может быть непросто; обратитесь к этой ссылке, если у вас возникли проблемы с этим пунктом)
  3. Установите пакеты Python frida и pyro4, в системе или в виртуальном окружении (pip install frida frida-tools pyro4)
  4. Взломанное устройство iOS/рутированное устройство Android с запущенным frida-server (или приложение с пропатченным frida-gadget)

Установка из GitHub:

  1. Загрузите последний релиз Brida: https://github.com/federicodotta/Brida/releases
  2. Откройте Burp -> Extender -> Extensions -> Add -> Выберите файл BridaXX.jar

Установка из Burp Suite BApp Store:

  1. Откройте Burp -> Extender -> BApp Store -> Brida, Burp to Frida bridge -> Install

Обновления в BApp Store требуют времени. Проверяйте GitHub на наличие последней версии.

Brida <= 0.6pre - Требования и установка (frida < 17)

Требования:

  1. Установите Burp Suite (Community или Pro)
  2. Установите Node.js, npm и frida-compile 10.2.5 (npm install [email protected]).
  3. Установите пакеты Python frida и pyro4, в системе или в виртуальном окружении (pip install frida frida-tools pyro4)
  4. Взломанное устройство iOS/рутированное устройство Android с запущенным frida-server (или приложение с пропатченным frida-gadget)

Установка из GitHub:

  1. Загрузите релиз 0.6pre Brida: https://github.com/federicodotta/Brida/releases
  2. Откройте Burp -> Extender -> Extensions -> Add -> Выберите файл BridaXX.jar

Ошибки пути на MacOS довольно распространены; обратитесь к этой ссылке, если у вас возникли проблемы с системным PATH.

Сборка

Вы можете собрать Brida с помощью Gradle или Maven. Brida использует модифицированную версию RSyntaxTextArea, которую можно найти в этом форке.

Сборка с Gradle проще. Задача "jar" сделает всю работу, используя скомпилированную версию модифицированной RSyntaxTextArea (папка "libs").

Чтобы иметь возможность собрать Brida с помощью Maven, необходимо установить модифицированную версию RSyntaxTextArea локально с помощью Maven, используя следующие параметры:

  • groupId: com.fifesoft
  • artifactId: rsyntaxtextarea
  • version: 2.6.1.edited

Документация

Заметки по установке и использованию можно найти на странице Wiki.

Слайды нашей конференции, представленные на HackInBo 2017 Winter Edition, описывающие первую версию, можно найти по адресу:

  • (ENG) https://www.hackinbo.it/slides/1508354139_HackInBo%202017%20Winter%20Edition%20-%20Federico%20Dotta%20-%20Advanced%20mobile%20penetration%20testing%20with%20Brida%20-%20141017.pdf

Слайды и видео нашей конференции, представленные на Hack In The Box 2018 Amsterdam, описывающие новые возможности версии 0.2, можно найти по адресу:

  • (ENG) https://conference.hitb.org/hitbsecconf2018ams/materials/D1T1%20-%20Federico%20Dotta%20and%20Piergiovanni%20Cipolloni%20-%20Brida%20When%20Burp%20Suite%20Meets%20Frida.pdf
  • (ENG) https://www.youtube.com/watch?v=wPepicuHDzs&t=18s

Видео нашей конференции, представленной на Hack In Paris 2020 2021 (перенесено из-за глобальной ситуации с COVID-19), описывающее новые возможности версии 0.4 0.5, можно найти по адресу:

  • (ENG) https://www.youtube.com/watch?v=RawqXSslsQk&list=PLaS1tu_LcHA8WE8ITALpeCX7b07rOBZcj

Демо

Два разных демонстрационных приложения можно найти в папке Demo — одно для Android, другое для iOS.

Папка demo также содержит плагины Brida, которые можно использовать для обхода механизмов шифрования, используемых приложениями!

Авторы

  • Федерико Дотта, ведущий аналитик безопасности в HN Security
  • Пьерджованни Чиполлони, ведущий аналитик безопасности в HN Security

Участники

  • Маурицио Агаццини

Скрипты Frida

Brida использует много кода Frida для динамического перехвата и инспекции двоичных файлов, основанного на работе:

  • Marco Ivaldi
  • Maurizio Agazzini
  • Luca Baggio
  • Federico Dotta

Кроме того, Brida интегрирует множество перехватов Frida, разработанных разными авторами, для проверки/обхода многих функций безопасности. Список проектов (надеюсь, достаточно полный), из которых я брал код Frida для раздела "Хуки и функции" Brida (в произвольном порядке):

  • Piergiovanni Cipolloni - Универсальный обход SSL-пиннинга Android с помощью Frida
  • Mattia Vinci и Maurizio Agazzini - Универсальный обход SSL-пиннинга Android 2
  • Maurizio Siddu - frida-multiple-unpinning
  • dzonerzy - fridantiroot
  • F-Secure Labs - Аудит хранилища ключей Android
  • F-Secure Labs - needle
  • Alban Diquet - SSL Kill Switch 2
  • dki - ios10-ssl-bypass
  • macho_reverser - iOS 12 SSL Bypass
  • Chaitin Tech - Passionfruit
  • lich0 - dump ios
  • ay-kay - iOS DataProtection
  • neil-wu - FridaSwiftDump
  • DevTraleski - iOS Jailbreak Detection Bypass Palera1n

Скриншот

Скриншот Brida

Лицензия MIT

Copyright (c) 2025 Brida

Настоящим предоставляется бесплатное разрешение любому лицу, получившему копию данного программного обеспечения и сопутствующей документации (далее — «Программное обеспечение»), на использование Программного обеспечения без ограничений, включая, без ограничений, права на использование, копирование, изменение, слияние, публикацию, распространение, сублицензирование и/или продажу копий Программного обеспечения, а также на предоставление Программного обеспечения лицам, которым оно предоставляется, при соблюдении следующих условий:

Указанное выше уведомление об авторских правах и данное уведомление о разрешении должны быть включены во все копии или значимые части Программного обеспечения.

ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ», БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИЯМИ ТОВАРНОЙ ПРИГОДНОСТИ, СООТВЕТСТВИЯ ПО ОПРЕДЕЛЁННОМУ НАЗНАЧЕНИЮ И НЕНАРУШЕНИЯ ПРАВ. НИ В КОЕМ СЛУЧАЕ АВТОРЫ ИЛИ ПРАВООБЛАДАТЕЛИ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ПО КАКИМ-ЛИБО ИСКАМ, УБЫТКАМ ИЛИ ИНЫМ ТРЕБОВАНИЯМ, БУДЬ ТО В РАМКАХ ДОГОВОРА, ДЕЛИКТА ИЛИ ИНЫМ ОБРАЗОМ, ВОЗНИКШИМ ИЗ ИЛИ В СВЯЗИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ ИЛИ ЕГО ИСПОЛЬЗОВАНИЕМ ИЛИ ИНЫМИ ДЕЙСТВИЯМИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ.

Скачать инструмент