Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Brida — Новый мост между Burp Suite и Frida! | Kitploit
Инструменты/GitHubGitHub/federicodotta/brida
Безопасность AndroidДинамический анализ (песочница)Безопасность iOSВеб-прокси и перехватОбратная инженерияТестирование на ПроникновениеМобильная безопасностьАнализ Бинарных Файлов
GitHubfedericodotta/brida

Brida

Новый мост между Burp Suite и Frida!

Репозиторий
1.9k2256011 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Логотип Brida

Brida

Brida — это расширение Burp Suite, которое, работая как мост между Burp Suite и Frida, позволяет использовать собственные методы приложений и манипулировать ими, одновременно вмешиваясь в трафик, которым обмениваются приложения и их серверные службы/серверы. Brida поддерживает все платформы, поддерживаемые Frida (Windows, macOS, Linux, iOS, Android и QNX).

Идея Brida

Эта идея возникла из потребности, появившейся во время анализа некоторых мобильных приложений, использующих сильное симметричное шифрование со случайными ключами: без знания правильного секрета данные было невозможно модифицировать ни через Burp, ни с помощью пользовательского плагина. В более общем смысле логика приложений может основываться на криптографических токенах, использовать сложные алгоритмы типа «запрос-ответ» и так далее. Как можно подменять сообщения? Чаще всего единственный жизнеспособный подход — декомпилировать/дизассемблировать приложение, определить интересующие нас функции или методы И заново их реализовать. Этот подход, очевидно, требует много времени и не всегда действительно реализуем: например, генерация токенов и/или процедуры шифрования могут основываться на криптографическом материале, жёстко привязанном к устройству (состоянию) или хранящемся в защищённых областях и, следовательно, недоступном напрямую... Вот тут и пригодится Brida: вместо того чтобы пытаться извлечь ключи/сертификаты и переписывать интересующие нас процедуры, почему бы не позволить приложению сделать за нас всю «грязную» работу?

Кому следует использовать Brida?

Краткий ответ — всем!

Развёрнутый ответ: Brida — это набор инструментов, некоторые из которых созданы для ускорения повседневных мобильных тестов и помощи новым пользователям Frida, в то время как другие направлены на решение очень сложных ситуаций, где Brida может действительно изменить ситуацию.

Инструменты, которые могут быть полезны для обработки и ускорения повседневных мобильных тестов, включают следующие:

  • Множество хуков Frida для типовых задач, вызываемых непосредственно из GUI инструмента. Эти скрипты включают новейшие хуки для платформ Android и iOS для обхода и проверки функций безопасности
  • Вкладка анализа, в которой представлено дерево двоичного файла (классы и методы Java/OBJC, импорты/экспорты) и из которой можно графически добавлять инспекционные хуки (выводящие аргументы и возвращаемое значение при каждом выполнении хукнутой функции) и хуки для подмены (динамически изменяющие возвращаемое значение хукнутой функции при каждом её выполнении)
  • Интегрированный редактор JS с подсветкой синтаксиса JavaScript, позволяющий добавлять собственные экспорты Frida и хуки Frida непосредственно из Burp Suite

Однако идея, которая привела к созданию Brida, заключалась в том, чтобы помочь пентестерам/реверсерам/хакерам анализировать веб-сервисы целевых мобильных приложений, где используются сложные механизмы защиты для обеспечения конфиденциальности и целостности HTTP-запросов и ответов. Шифрование, обфускация, процедуры подписи, выполняемые над запросами и ответами, могут сделать работу тестировщиков очень трудной и трудоёмкой, поскольку обычно необходимо реверснуть механизмы безопасности и реализовать плагин для Burp Suite или внешний инструмент, который сначала расшифровывает/деобфусцирует HTTP-сообщения, а затем, при необходимости, шифрует/обфусцирует/подписывает отредактированные сообщения. То же самое относится и к некоторым не связанным с безопасностью сценариям, например, когда для форматирования тела HTTP-запросов/ответов используется собственный бинарный протокол из соображений интероперабельности или производительности.

Brida старается максимально ускорить эти процедуры, ограничивая усилия по реверс-инжинирингу и полностью устраняя (в большинстве ситуаций) усилия по разработке, предлагая движок, который позволяет графически создавать пользовательские плагины, проверяющие и редактирующие HTTP-запросы и ответы с использованием тех же мобильных функций, которые использует само мобильное приложение, благодаря Frida. Взяв в качестве примера мобильное приложение, которое шифрует/расшифровывает все запросы и ответы с помощью собственного/неизвестного алгоритма шифрования, Brida позволяет графически создать простой пользовательский плагин, который расшифровывает зашифрованные HTTP-сообщения, используя непосредственно тот мобильный код, который применяется в мобильном приложении для этой задачи. Другой пример — пользовательский плагин, который прозрачно обновляет подписи подписанных HTTP-запросов при их отправке на сервер, используя ту же мобильную функциональность, что и само приложение.

Более подробно, Brida позволяет графически создавать плагины, которые:

  • Обрабатывают запросы/ответы, проходящие через любой инструмент Burp Suite, чтобы иметь возможность шифровать/расшифровывать/переподписывать элементы запросов и ответов с помощью экспортированных функций Frida
  • Добавляют пользовательскую вкладку в панель запроса/ответа Burp Suite, чтобы иметь возможность расшифровывать/декодировать/обрабатывать запросы/ответы (или их части) с помощью экспортированных функций Frida (а затем шифровать/кодировать/обрабатывать изменения и заменять исходный запрос/ответ, если таковой имеется)
  • Добавляют пользовательские пункты контекстного меню для вызова экспортированных функций Frida для запросов и ответов
  • Добавляют кнопки, вызывающие/включающие экспортированные функции Frida

И если движка пользовательских плагинов Brida недостаточно для наших сверхсложных ситуаций, можно также написать внешние расширения Burp Suite на Python/Java, которые поручают Brida выполнение функций целевого мобильного приложения над данными расширения. Инструмент Brida "Generate Stubs" генерирует код на Java или Python, который можно вставить во внешние расширения Python или Java для использования моста Brida.

Brida >= 0.6 - Требования и установка (frida >= 17)

Frida 17 привносит существенные обновления в сам инструмент и его JavaScript API. Потребовался серьёзный рефакторинг JS кода, который нарушил совместимость с предыдущими версиями frida. Следовательно, последние версии Brida требуют версии frida не ниже 17. Если вам нужно использовать более старую версию Frida, вы можете загрузить версию 0.6pre из релизов GitHub.

Требования:

  1. Установите Burp Suite (Community или Pro)
  2. Установите NodeJS и npm и добавьте их в системный PATH (в MacOS это может быть непросто; обратитесь к этой ссылке, если у вас возникли проблемы с этим пунктом)
  3. Установите пакеты Python frida и pyro4, в системе или в виртуальном окружении (pip install frida frida-tools pyro4)
  4. Взломанное устройство iOS/рутированное устройство Android с запущенным frida-server (или приложение с пропатченным frida-gadget)

Установка из GitHub:

  1. Загрузите последний релиз Brida: https://github.com/federicodotta/Brida/releases
  2. Откройте Burp -> Extender -> Extensions -> Add -> Выберите файл BridaXX.jar

Установка из Burp Suite BApp Store:

  1. Откройте Burp -> Extender -> BApp Store -> Brida, Burp to Frida bridge -> Install
Скачать инструмент