Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
MESH — VPN maillé pair-à-pair chiffré pour la forensique mobile à distance, permettant l'acquisition sans fil via ADB et libimobiledevice, la surveillance réseau et la détection d'intrusion à travers NAT et pare-feu. | Kitploit
Outils/GitHubGitHub/barghest-ngo/mesh
Sécurité AndroidSniffing et Analyse de PaquetsOutils de Chiffrement/DéchiffrementSécurité iOSAnalyse des VulnérabilitésAnalyse ForensiqueCriminalistique MobileSécurité RéseauCriminalistique NumériqueDétection d'IntrusionRed Teaming
19216il y a 7 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
barghest-ngo/mesh

MESH

VPN maillé pair-à-pair chiffré pour la forensique mobile à distance, permettant l'acquisition sans fil via ADB et libimobiledevice, la surveillance réseau et la détection d'intrusion à travers NAT et pare-feu.

Voir le dépôtSite web
Partager

MESH

Documentation Public Alpha Status Ask DeepWiki License Latest Release

Get it on Google Play Get it on F-Droid

DOCS | BARGHEST


MESH est un outil réseau, pour soutenir l'acquisition forensique logique à distance sur les appareils mobiles

MESH offre aux analystes un chemin direct et chiffré vers les appareils mobiles pour le débogage sans fil, la surveillance réseau et l'acquisition forensique, même lorsque ces appareils se trouvent derrière un NAT, des pare-feux ou des réseaux mobiles restrictifs. Il construit un overlay privé afin qu'un appareil distant se comporte comme s'il était sur le même sous-réseau local. Il ne nécessite pas de serveurs VPN centraux, pas de redirection de ports et aucune infrastructure permanente à maintenir ou à défendre. Cela permet une surveillance réseau et une acquisition à distance, fluide et facile, par internet, avec des outils tels que MVT et AndroidQF.

Ce qu'il fait

  • Forensique mobile à distance via ADB Wireless Debugging et libimobiledevice : exécutez WARD, MVT, AndroidQF et d'autres outils ADB/iOS comme si l'appareil était local.
  • Surveillance réseau à distance : capture PCAP et détection d'intrusion Suricata via le même maillage chiffré.

Ce qu'il ne fait pas

  • MESH fournit le réseau nécessaire à l'acquisition à distance, mais n'est pas l'outil d'acquisition.
  • Nous incluons AndroidQF et MVT dans la suite.

Comment il est renforcé

  • Transport WireGuard direct de pair à pair en premier lieu lorsqu'un chemin existe.
  • AmneziaWG en option pour obscurcir WireGuard contre le DPI et les pare-feux nationaux.
  • Repli automatique vers des relais HTTPS chiffrés lorsque l'UDP est bloqué.

Les maillages sont éphémères et contrôlés par l'analyste : mettez les appareils en ligne, collectez, puis démontez le réseau. Rien ne reste en fonctionnement, ce qui permet d'éviter le profilage des activités.

[!IMPORTANT] Alpha publique : Actuellement en alpha publique et en développement actif. Un test de pénétration complet par un tiers a été réalisé et toutes les vulnérabilités majeures ont été corrigées. Les choses peuvent changer et des changements non rétrocompatibles sont à prévoir. Il nécessite actuellement un certain niveau d'expertise technique. Veuillez signaler les bogues ou les problèmes de sécurité via GitHub Issues.

Démarrage rapide

Pour la documentation complète :
https://docs.meshforensics.org/

Prérequis

  • Git
  • Docker Engine avec le plugin Compose V2 (docker compose, pas l'ancien docker-compose). Instructions d'installation.
  • Task (go-task) pour l'orchestration de construction et la configuration interactive. Instructions d'installation. Version courte :
    • Linux : sudo snap install task --classic
    • macOS : brew install go-task

[!NOTE] La plupart des opérations d'exécution fonctionnent avec docker compose simple, mais les tâches de configuration interactive (gestion de .env, modèles de configuration, rotation des clés d'authentification) nécessitent go-task.

1. Cloner le dépôt

root@kitploit:~
git clone https://github.com/BARGHEST-ngo/mesh.git
cd MESH

2. Démarrer le plan de contrôle

root@kitploit:~
task build
task controlPlane

task controlPlane vous guide pas à pas dans la configuration de manière interactive et démarre tous les services requis. Pour la plupart des utilisateurs, choisir Éphémère avec un domaine Automatique est la voie recommandée - elle ne nécessite aucune configuration de serveur ou DNS.

Choisissez un type de déploiement. Un plan de contrôle éphémère s'exécute sur votre poste de travail et est accessible via internet via un tunnel sécurisé. Un plan de contrôle persistant s'exécute sur un serveur dédié accessible depuis internet que vous gérez.

Choisissez un domaine. Si vous choisissez Automatique, MESH provisionne une adresse HTTPS publique pour vous. Choisissez Manuel si vous souhaitez utiliser votre propre domaine.

Entrez la clé API. Si vous avez choisi un domaine Automatique, vous serez invité à entrer une clé API. Celle-ci vous sera fournie par l'équipe de Barghest, contactez-nous pour demander l'accès.

Confirmez la configuration. Vérifiez les paramètres générés avant que MESH ne démarre.
Si ces paramètres sont incorrects, ou si la configuration a été interrompue, supprimez .env et exécutez task controlPlane pour recommencer.

root@kitploit:~
CONTROL_PLANE_TYPE=Ephemeral
PROXY_DOMAIN_TYPE=Automatic
MESH_SUBDOMAIN=<slug aléatoire de 10 caractères>
FRP_AUTH_TOKEN=<jeton secret>
CONTROL_PLANE_URL=https://<slug>.tunnels.meshforensics.app
LOGIN_URL=https://<slug>.tunnels.meshforensics.app

Les conteneurs démarrent et une clé API est générée. Une fois tous les services sains, MESH affiche une clé API à usage unique pour se connecter à l'interface web.

root@kitploit:~
Clé API du plan de contrôle (saisissez-la dans l'interface web pour vous connecter) :
<CLÉ API SECRÈTE>

3. Accéder à l'interface web

Naviguez vers l'URL de votre plan de contrôle et entrez la clé API lorsque vous y êtes invité pour vous connecter.

https://<slug>.tunnels.meshforensics.app

L'interface web est servie via HTTPS avec un certificat délivré automatiquement par Let's Encrypt.

[!IMPORTANT] L'ACL par défaut permet aux nœuds de chaque réseau de communiquer entre eux. Les déploiements en production devraient utiliser des politiques restrictives. Modifiez-les via l'onglet ACL.

image

Votre réseau MESH est maintenant prêt à accepter des nœuds.
Consultez la documentation pour l'inscription des nœuds et les workflows forensiques.

4. Démontage

task down détruit le réseau MESH, déconnectant tous les utilisateurs, et si vous avez choisi un déploiement Éphémère avec un domaine Automatique, ceux-ci et toutes les traces sont supprimés et ne peuvent plus être accédés.

Résumé de l'architecture

MESH est un fork lourdement modifié du protocole Tailscale, mais ne nécessite pas l'infrastructure Tailscale.

Pour établir un canal chiffré de pair à pair, une perforation de trou UDP est utilisée. Si l'UDP est indisponible ou bloqué, il bascule vers des relais HTTPS chiffrés de bout en bout appelés relais DERP. Les serveurs DERP (Designated Encrypted Relay for Packets) protocole DERP relaient le trafic entre les nœuds lorsqu'une connexion directe de pair à pair ne peut être établie.

MESH suit le même modèle. Par défaut, si un opérateur n'a pas configuré sa propre infrastructure DERP (ce qui peut être fait avec le plan de contrôle de MESH), MESH utilise les serveurs DERP publics de Tailscale pour assurer une connectivité fiable, en particulier dans les environnements réseau restrictifs. Cependant, MESH ne nécessite pas l'infrastructure Tailscale : les opérateurs peuvent déployer et utiliser leurs propres serveurs DERP via le plan de contrôle, qui inclut une implémentation DERP intégrée. Cela rend MESH entièrement auto-hébergeable si souhaité.

Les serveurs DERP agissent uniquement comme des relais de transport. Ils facilitent la connectivité entre les appareils mais n'ont pas de visibilité sur les données échangées, qui restent chiffrées de bout en bout.

Les améliorations incluent (sans s'y limiter) :

  • Serveur de coordination auto-hébergeable avec une interface utilisateur adaptée aux opérations forensiques
  • Distribution automatique des clés WireGuard
  • Obfuscation de transport optionnelle basée sur AmneziaWG
  • Repli vers des relais HTTPS chiffrés

Le plan de contrôle est responsable uniquement de la découverte des pairs et de l'échange de clés. Le trafic forensique circule directement entre les points d'extrémité lorsque c'est possible.

Capacités clés

  • Sous-réseaux forensiques chiffrés de pair à pair
  • Gestion automatique des clés WireGuard / AmneziaWG
  • Plan de contrôle auto-hébergeable avec application des ACL
  • Interfaces TUN virtuelles attribuées via CGNAT
  • Compatibilité ADB-over-WiFi et libimobiledevice
  • Intégration AndroidQF + MVT
  • Transfert sécurisé des artefacts forensiques
  • Interrupteur de coupure optionnel
  • Création et démantèlement rapides de maillage
1 2 3

Pourquoi pas un VPN ?

Les architectures VPN traditionnelles et en étoile introduisent :

  • Risque d'infrastructure permanent
  • Points d'analyse centralisés du trafic
  • Points de défaillance uniques
  • Exposition opérationnelle accrue

MESH sépare la coordination du transport des données :

  • Le plan de contrôle ne transporte pas le trafic forensique
  • Les connexions entre pairs sont directes lorsque c'est possible
  • Les relais sont des solutions de repli pour le transport, pas des hubs architecturaux
  • Les maillages sont jetables et limités à une tâche

MESH est optimisé pour les environnements transitoires à haut risque plutôt que pour les réseaux d'entreprise permanents.

Structure du dépôt

  • android-client — APK du point d'extrémité Android
  • control-plane — Serveur de coordination
  • analyst — Client CLI de l'analyste

Notes pour les développeurs

Flux de travail :

  • Le développement se fait sur des branches et est fusionné via des PR.
  • Les versions sont publiées sous forme de tags de version.
  • GitHub Actions reflète les tags de version vers mesh-analyst-client.
  • Les projets Go externes doivent dépendre de tags de version explicites, pas de main.

Licence

MESH est sous licence GNU Affero General Public License v3.0 ou ultérieure (AGPL-3.0-or-later).

Des parties de ce logiciel sont un travail dérivé de Tailscale, qui est sous licence BSD 3-Clause. Le droit d'auteur original de Tailscale et la licence sont préservés conformément aux exigences de BSD-3-Clause. Le code d'AmneziaWG/Wireguard est sous licence MIT. Voir .licenses/ pour plus de détails.

Toutes les modifications et ajouts par BARGHEST sont Copyright (c) BARGHEST et sous licence AGPL-3.0-or-later.

Mentions légales

WireGuard est une marque déposée de Jason A. Donenfeld.

Télécharger l’outil