
VPN شبكي مشفر من نظير إلى نظير للطب الشرعي عن بُعد للأجهزة المحمولة، يتيح الحصول على ADB لاسلكيًا و libimobiledevice، ومراقبة الشبكة، واكتشاف الاختراق عبر NAT وجدران الحماية.
MESH هي أداة شبكات، لدعم الاستحواذ الجنائي المنطقي عن بُعد على الأجهزة المحمولة
تمنح MESH المحللين مسارًا مباشرًا ومشفرًا إلى الأجهزة المحمولة لتصحيح الأخطاء اللاسلكي ومراقبة الشبكة والاستحواذ الجنائي، حتى عندما تكون تلك الأجهزة خلف NAT أو جدران حماية أو شبكات محمولة مقيدة. تقوم ببناء شبكة خاصة سحابية خاصة بحيث يتصرف الجهاز البعيد كما لو كان على نفس الشبكة الفرعية المحلية. لا تتطلب خوادم VPN مركزية، أو إعادة توجيه منافذ، أو بنية تحتية دائمة للصيانة أو الدفاع. وهذا يسمح بمراقبة واستحواذ شبكة عن بُعد وسلس وسهل عبر الإنترنت باستخدام أدوات مثل MVT وAndroidQF.
الشبكات السحابية مؤقتة ويخضع للسيطرة من قبل المحلل: ضع الأجهزة على الإنترنت، اجمع البيانات، ثم قم بإزالة الشبكة. لا يبقى شيء قيد التشغيل، مما يدعم تجنب البصمات النشطة.
[!IMPORTANT] ألفا عامة: حاليًا في مرحلة ألفا العامة وقيد التطوير النشط. تم إجراء اختبار اختراق كامل من طرف ثالث وقمنا بتصحيح جميع الثغرات الرئيسية. قد تتغير الأمور وينبغي توقع تغييرات جذرية. يتطلب حاليًا مستوى معينًا من الخبرة التقنية. يُرجى الإبلاغ عن الأخطاء أو المخاوف الأمنية عبر GitHub Issues."
للحصول على الوثائق الكاملة:
https://docs.meshforensics.org/
sudo snap install task --classicbrew install go-task[!NOTE] معظم عمليات التشغيل تعمل مع plain docker compose، لكن مهام الإعداد التفاعلي (إدارة .env، قوالب الإعدادات، تدوير مفاتيح المصادقة) تتطلب go-task.
git clone https://github.com/BARGHEST-ngo/mesh.git
cd MESH
task build
task controlPlane
task controlPlane يرشدك خلال الإعداد بشكل تفاعلي ويبدأ جميع الخدمات المطلوبة. بالنسبة لمعظم المستخدمين، يُوصى باختيار Ephemeral مع نطاق Automatic - لا يتطلب تكوين خادم أو DNS.
اختر نوع النشر. مستوى التحكم المؤقت (Ephemeral) يعمل على محطة العمل الخاصة بك ويمكن الوصول إليه عبر الإنترنت عبر نفق آمن. مستوى التحكم الدائم (Persistent) يعمل على خادم مخصص متصل بالإنترنت تديره.
اختر نطاقًا. اختيار Automatic يتيح لـ MESH توفير عنوان HTTPS عام لك. اختر Manual إذا كنت تريد استخدام نطاقك الخاص.
أدخل مفتاح API. إذا اخترت نطاقًا تلقائيًا، سيُطلب منك إدخال مفتاح API. سيزوده لك فريق Barghest، اتصل بنا لطلب الوصول.
تأكيد الإعدادات. راجع الإعدادات المُنشأة قبل أن تبدأ MESH.
إذا كانت هذه الإعدادات غير صحيحة، أو إذا تمت مقاطعة الإعداد، احذف .env وشغل task controlPlane للبدء من جديد.
CONTROL_PLANE_TYPE=Ephemeral
PROXY_DOMAIN_TYPE=Automatic
MESH_SUBDOMAIN=<slug عشوائي من 10 أحرف>
FRP_AUTH_TOKEN=<رمز سري>
CONTROL_PLANE_URL=https://<slug>.tunnels.meshforensics.app
LOGIN_URL=https://<slug>.tunnels.meshforensics.app
تبدأ الحاويات ويتم إنشاء مفتاح API. بمجرد أن تكون جميع الخدمات بصحة جيدة، تطبع MESH مفتاح API لمرة واحدة لتسجيل الدخول إلى واجهة الويب.
Control plane API key (enter this in the web UI to log in):
<مفتاح API سري>
انتقل إلى عنوان URL لمستوى التحكم وأدخل مفتاح API عندما يُطلب منك تسجيل الدخول.
https://<slug>.tunnels.meshforensics.app
يتم تقديم واجهة الويب عبر HTTPS بشهادة تصدر تلقائيًا بواسطة Let's Encrypt.
[!IMPORTANT] قائمة التحكم في الوصول (ACL) الافتراضية تسمح للعقد في كل شبكة بالتحدث مع بعضها البعض. يجب أن تستخدم عمليات النشر الإنتاجية سياسات تقييدية. قم بتعديلها عبر علامة التبويب ACL.
شبكة MESH الخاصة بك جاهزة الآن لاستقبال العقد.
راجع الوثائق لتسجيل العقد وسير العمل الجنائي.
task down يدمر شبكة MESH، مما يفصل جميع المستخدمين، وإذا اخترت نشرًا مؤقتًا بنطاق تلقائي، فسيتم إزالتها وجميع الآثار ولا يمكن الوصول إليها بعد ذلك.
MESH عبارة عن نسخة معدلة بشدة من بروتوكول Tailscale، ولكنها لا تتطلب بنية Tailscale التحتية.
لإنشاء قناة مشفرة من نظير إلى نظير من طرف إلى طرف، يتم استخدام ثقب UDP. إذا كان UDP غير متاح أو محظورًا، فسيتحول إلى مرحلات HTTPS مشفرة من طرف إلى طرف تسمى مرحلات DERP. خوادم بروتوكول DERP DERP (Designated Encrypted Relay for Packets) تقوم بترحيل حركة المرور بين العقد عندما لا يمكن إنشاء اتصال مباشر من نظير إلى نظير.
تتبع MESH نفس النموذج. افتراضيًا، إذا لم يقم المشغل بتكوين بنية DERP الخاصة به (والتي يمكن القيام بها باستخدام مستوى التحكم في MESH)، تستخدم MESH خوادم DERP العامة من Tailscale لضمان اتصال موثوق، خاصة في بيئات الشبكات المقيدة. ومع ذلك، لا تتطلب MESH بنية Tailscale التحتية: يمكن للمشغلين نشر واستخدام خوادم DERP الخاصة بهم عبر مستوى التحكم، والذي يتضمن تطبيق DERP مضمنًا. هذا يجعل MESH قابلة للاستضافة الذاتية بالكامل عند الرغبة.
تعمل خوادم DERP كمرحلات نقل خالصة. فهي تسهل الاتصال بين الأجهزة ولكن لا يمكنها رؤية البيانات المتبادلة، والتي تظل مشفرة من طرف إلى طرف.
تشمل التحسينات (على سبيل المثال لا الحصر):
مستوى التحكم مسؤول فقط عن اكتشاف الأقران وتبادل المفاتيح. تتدفق حركة المرور الجنائية مباشرة بين نقاط النهاية كلما أمكن ذلك.
تقدم شبكات VPN التقليدية وبنى الهيكل المحوري (hub-and-spoke) ما يلي:
تفصل MESH التنسيق عن نقل البيانات:
MESH مُحسَّنة للبيئات العابرة وعالية المخاطر بدلاً من الشبكات المؤسسية الدائمة.
android-client — APK لنقطة النهاية على أندرويدcontrol-plane — خادم التنسيقanalyst — عميل CLI للمحللسير العمل:
mesh-analyst-client.main.MESH مرخصة بموجب رخصة GNU Affero General Public License v3.0 أو الأحدث (AGPL-3.0-or-later).
أجزاء من هذا البرنامج هي عمل مشتق من Tailscale، المرخصة بموجب رخصة BSD 3-Clause. يتم الحفاظ على حقوق الطبع والنشر الأصلية لـ Tailscale وترخيصها وفقًا لمتطلبات BSD-3-Clause. كود AmneziaWG/Wireguard مرخص بموجب رخصة MIT. راجع .licenses/ للحصول على التفاصيل.
جميع التعديلات والإضافات من قبل BARGHEST هي حقوق الطبع والنشر © BARGHEST ومرخصة بموجب AGPL-3.0-or-later.
WireGuard هي علامة تجارية مسجلة لـ Jason A. Donenfeld.