العودة إلى التحديثات
New releaseAug 11, 2026

ligolo-ng v0.9.1

أداة متقدمة، لكنها بسيطة، للأنفاق/المحورية تستخدم واجهة TUN.

مشاركة

Ligolo-ng : إنشاء أنفاق مثل VPN

شعار Ligolo

أداة توصيل أنفاق متقدمة ولكن بسيطة تستخدم واجهات TUN.

GPLv3 GitHub Sponsors GitHub Downloads (all assets, all releases)

📑 وثائق Ligolo-ng (الإعداد/البدء السريع)

[!TIP] أضاف Ligolo-ng 0.8 الكثير من الميزات الجديدة، بما في ذلك:

  • 🌐 API وواجهة ويب جميلة بفضل L'ami du Raisin، مما يتيح اللعب المتعدد!
  • ⚙️ ملف تكوين بسيط، للحفاظ على إعدادات التوصيل/الوكيل
  • 🚦 وضع الخفي (Daemon)، لتشغيل Ligolo-ng كخدمة
  • 🔗 الربط التلقائي، لتكوين التوصيل تلقائياً كلما اتصل وكيل معين
  • 📶 إدارة سهلة وتلقائية (autoroute) للمسارات والواجهات على Windows, Linux, MacOS و BSD!
  • 💀 قتل الوكيل، لإنهاء وكيل عن بُعد

من فضلك جربها!

Ligolo Web

جدول المحتويات

مقدمة

Ligolo-ng هي أداة بسيطة، خفيفة الوزن وسريعة تسمح لمختبرين الاختراق (pentesters) بإنشاء أنفاق من اتصال TCP/TLS عكسي باستخدام واجهة tun (بدون الحاجة إلى SOCKS).

الميزات

  • واجهة Tun (لا مزيد من SOCKS/Proxychains!)
  • واجهة مستخدم بسيطة مع اختيار الوكيل ومعلومات الشبكة
  • سهلة الاستخدام والإعداد
  • تكوين تلقائي للشهادات باستخدام Let's Encrypt
  • أداء عالٍ (تعدد الإرسال - Multiplexing)
  • لا تتطلب صلاحيات على الوكيل
  • استماع/ربط مآخذ على الوكيل
  • دعم منصات متعددة لـ الوكيل
  • يمكنها التعامل مع أنفاق متعددة
  • اتصال عكسي/مقيد (Reverse/Bind Connection)
  • استعادة تلقائية للأنفاق/المستمعين (في حال حدوث مشاكل شبكية)
  • دعم WebSocket

عرض توضيحي

Ligolo-ng-demo.webm

كيف يختلف هذا عن Ligolo/Chisel/Meterpreter... ؟

بدلاً من استخدام وكيل SOCKS أو موجهات TCP/UDP، يقوم Ligolo-ng بإنشاء حزمة شبكة في وضع المستخدم باستخدام Gvisor.

عند تشغيل خادم الترحيل/الوكيل، يتم استخدام واجهة tun، ويتم ترجمة الحزم المرسلة إلى هذه الواجهة ثم نقلها إلى شبكة الوكيل البعيدة.

على سبيل المثال، بالنسبة لاتصال TCP:

  • يتم ترجمة SYN إلى connect() على البعيد
  • يتم إرسال SYN-ACK إذا نجحت connect()
  • يتم إرسال RST إذا تم إرجاع استدعاءات النظام ECONNRESET أو ECONNABORTED أو ECONNREFUSED بعد connect
  • لا يتم إرسال شيء إذا انتهت المهلة

هذا يسمح بتشغيل أدوات مثل nmap دون استخدام proxychains (أبسط وأسرع).

كيفية الاستخدام - الوثائق - البرنامج التعليمي

ستجد وثائق Ligolo-ng، بالإضافة إلى الخطوات المطلوبة لتشغيله على وثائق Ligolo-ng.

هل يتطلب صلاحيات المسؤول/الجذر ؟

على جانب الوكيل، لا! يمكن تنفيذ كل شيء دون صلاحيات إدارية.

ومع ذلك، على خادم الترحيل/الوكيل الخاص بك، يجب أن تكون قادراً على إنشاء واجهة tun.

البروتوكولات/الحزم المدعومة

  • TCP
  • UDP
  • ICMP (طلبات الصدى)

الأداء

يمكنك بسهولة تحقيق أكثر من 100 ميجابت/ثانية. فيما يلي اختبار باستخدام iperf من خادم 200 ميجابت/ثانية إلى اتصال 200 ميجابت/ثانية.

$ iperf3 -c 10.10.0.1 -p 24483
Connecting to host 10.10.0.1, port 24483
[  5] local 10.10.0.224 port 50654 connected to 10.10.0.1 port 24483
[ ID] Interval           Transfer     Bitrate         Retr  Cwnd
[  5]   0.00-1.00   sec  12.5 MBytes   105 Mbits/sec    0    164 KBytes       
[  5]   1.00-2.00   sec  12.7 MBytes   107 Mbits/sec    0    263 KBytes       
[  5]   2.00-3.00   sec  12.4 MBytes   104 Mbits/sec    0    263 KBytes       
[  5]   3.00-4.00   sec  12.7 MBytes   106 Mbits/sec    0    263 KBytes       
[  5]   4.00-5.00   sec  13.1 MBytes   110 Mbits/sec    2    134 KBytes       
[  5]   5.00-6.00   sec  13.4 MBytes   113 Mbits/sec    0    147 KBytes       
[  5]   6.00-7.00   sec  12.6 MBytes   105 Mbits/sec    0    158 KBytes       
[  5]   7.00-8.00   sec  12.1 MBytes   101 Mbits/sec    0    173 KBytes       
[  5]   8.00-9.00   sec  12.7 MBytes   106 Mbits/sec    0    182 KBytes       
[  5]   9.00-10.00  sec  12.6 MBytes   106 Mbits/sec    0    188 KBytes       
- - - - - - - - - - - - - - - - - - - - - - - - -
[ ID] Interval           Transfer     Bitrate         Retr
[  5]   0.00-10.00  sec   127 MBytes   106 Mbits/sec    2             sender
[  5]   0.00-10.08  sec   125 MBytes   104 Mbits/sec                  receiver

تحذيرات

نظراً لأن الوكيل يعمل بدون صلاحيات، فإنه ليس من الممكن إعادة توجيه الحزم الأولية. عند إجراء فحص NMAP SYN-SCAN، يتم تنفيذ TCP connect() على الوكيل.

عند استخدام nmap، يجب استخدام --unprivileged أو -PE لتجنب النتائج الإيجابية الخاطئة.

المهام المتبقية

  • عدم إرسال RST عند استلام ACK من اتصال TCP غير صالح (سيُبلغ nmap عن المضيف كـ "مُشغل")؛
  • إضافة دعم mTLS.

الإسناد

  • Nicolas Chatelain <nicolas -at- chatelain.me>
  • Jeremie Bedjai (Ligolo-ng-Web)

الفئات