Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MESH — Зашифрованная одноранговая mesh-сеть VPN для удаленной мобильной криминалистики, обеспечивающая беспроводное получение данных через ADB и libimobiledevice, мониторинг сети и обнаружение вторжений через NAT и брандмауэры. | Kitploit
Инструменты/GitHubGitHub/barghest-ngo/mesh
Безопасность AndroidСниффинг и анализ пакетовИнструменты шифрования/дешифрованияБезопасность iOSАнализ уязвимостейФорензикаМобильная криминалистикаСетевая безопасностьЦифровая криминалистикаОбнаружение ВторженийRed Teaming
GitHubbarghest-ngo/mesh

MESH

Зашифрованная одноранговая mesh-сеть VPN для удаленной мобильной криминалистики, обеспечивающая беспроводное получение данных через ADB и libimobiledevice, мониторинг сети и обнаружение вторжений через NAT и брандмауэры.

РепозиторийСайт
192166 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

MESH

Documentation Public Alpha Status Ask DeepWiki License Latest Release

Скачать в Google Play

Скачать с F-Droid

ДОКУМЕНТАЦИЯ | BARGHEST


MESH — это сетевой инструмент для поддержки удалённого логического сбора данных с мобильных устройств.

MESH предоставляет аналитикам прямой, зашифрованный путь к мобильным устройствам для беспроводной отладки, мониторинга сети и криминалистического сбора, даже если эти устройства находятся за NAT, брандмауэрами или ограничительными мобильными сетями. Он строит частный оверлей, благодаря которому удалённое устройство ведёт себя так, как если бы оно находилось в той же локальной подсети. Для этого не требуются центральные VPN-серверы, проброс портов и постоянная инфраструктура для поддержки или защиты. Это обеспечивает простой и лёгкий удалённый мониторинг сети и сбор данных через Интернет совместно с такими инструментами, как MVT и AndroidQF.

Что он делает

  • Удалённая мобильная криминалистика через ADB Wireless Debugging и libimobiledevice: запускайте WARD, MVT, AndroidQF и другие инструменты ADB/iOS так, как если бы устройство было локальным.
  • Удалённый мониторинг сети: захват PCAP и система обнаружения вторжений Suricata через тот же зашифрованный mesh.

Что он не делает

  • MESH предоставляет сетевые возможности, необходимые для удалённого сбора, но не является инструментом сбора.
  • Мы включаем AndroidQF и MVT в состав пакета.

Как он укреплён

  • Прямой транспорт WireGuard «точка-точка», если существует прямой путь.
  • Опциональный AmneziaWG для маскировки WireGuard от DPI и национальных брандмауэров.
  • Автоматический переход на зашифрованные HTTPS-ретрансляторы, когда UDP заблокирован.

Сети (Mesh) эфемерны и контролируются аналитиком: подключайте устройства, собирайте данные, затем разрушайте сеть. Ничего не остаётся работать, что помогает избежать отслеживания активности.

[!IMPORTANT] Публичная альфа: В настоящее время находится в публичной альфа-версии и активно разрабатывается. Проведён полный сторонний пентест, и все основные уязвимости исправлены. Возможны изменения и критические обновления. Для работы требуется определённый уровень технической экспертизы. Сообщайте об ошибках или проблемах безопасности через GitHub Issues.

Быстрый старт

Полная документация:
https://docs.meshforensics.org/

Предварительные требования

  • Git
  • Docker Engine с плагином Compose V2 (docker compose, не устаревший docker-compose). Инструкция по установке.
  • Task (go-task) для оркестрации сборки и интерактивной настройки. Инструкция по установке. Краткая версия:
    • Linux: sudo snap install task --classic
    • macOS: brew install go-task

[!NOTE] Большинство операций во время выполнения работают с обычным docker compose, но интерактивные задачи настройки (управление .env, шаблоны конфигурации, ротация ключей аутентификации) требуют go-task.

1. Клонирование репозитория

root@kitploit:~
git clone https://github.com/BARGHEST-ngo/mesh.git
cd MESH

2. Запуск управляющей плоскости

root@kitploit:~
task build
task controlPlane

task controlPlane проведёт вас через интерактивную настройку и запустит все необходимые службы. Для большинства пользователей выбор Ephemeral с Automatic доменом — рекомендуемый путь: он не требует настройки сервера или DNS.

Выберите тип развёртывания. Эфемерная управляющая плоскость работает на вашей рабочей станции и доступна через Интернет по защищённому туннелю. Постоянная управляющая плоскость запускается на выделенном сервере, доступном из Интернета, которым вы управляете.

Выберите домен. Выбор Automatic позволяет MESH автоматически предоставить публичный HTTPS-адрес. Выберите Manual, если хотите использовать собственный домен.

Введите API-ключ. Если вы выбрали Automatic домен, вам будет предложено ввести API-ключ. Его предоставит команда Barghest — свяжитесь с нами, чтобы запросить доступ.

Подтвердите конфигурацию. Просмотрите сгенерированные настройки перед запуском MESH.
Если эти настройки неверны или настройка была прервана, удалите .env и снова выполните task controlPlane.

root@kitploit:~
CONTROL_PLANE_TYPE=Ephemeral
PROXY_DOMAIN_TYPE=Automatic
MESH_SUBDOMAIN=<random 10 character slug>
FRP_AUTH_TOKEN=<secret token>
CONTROL_PLANE_URL=https://<slug>.tunnels.meshforensics.app
LOGIN_URL=https://<slug>.tunnels.meshforensics.app

Контейнеры запускаются, и генерируется API-ключ. Как только все службы станут работоспособными, MESH выведет одноразовый API-ключ для входа в веб-интерфейс.

root@kitploit:~
Control plane API key (enter this in the web UI to log in):
<SECRET API KEY>

3. Доступ к веб-интерфейсу

Перейдите по URL вашей управляющей плоскости и введите API-ключ при запросе для входа.

https://<slug>.tunnels.meshforensics.app

Веб-интерфейс обслуживается по HTTPS с сертификатом, автоматически выпущенным Let's Encrypt.

[!IMPORTANT] По умолчанию ACL разрешает узлам каждой сети общаться друг с другом. Для продуктивных развёртываний следует использовать ограничительные политики. Измените их через вкладку ACL.

Интерфейс MESH

Теперь ваша сеть MESH готова принимать узлы.
Смотрите документацию по регистрации узлов и рабочим процессам криминалистики.

4. Разрушение сети

task down уничтожает сеть MESH, отключая всех пользователей, и, если вы выбрали Ephemeral развёртывание с Automatic доменом, эти данные и все следы удаляются и становятся недоступными.

Краткое описание архитектуры

MESH — это сильно модифицированный форк протокола Tailscale, но ему не требуется инфраструктура Tailscale.

Для установления однорангового, сквозного зашифрованного канала используется UDP hole punching. Если UDP недоступен или заблокирован, происходит переход на E2EE HTTPS-ретрансляторы, называемые DERP-серверами. Протокол DERP DERP (Designated Encrypted Relay for Packets) серверы ретранслируют трафик между узлами, когда прямое одноранговое соединение не может быть установлено.

MESH следует той же модели. По умолчанию, если оператор не настроил собственную инфраструктуру DERP (что можно сделать с помощью управляющей плоскости MESH), MESH использует публичные DERP-серверы Tailscale для обеспечения надёжного соединения, особенно в ограничительных сетевых средах. Однако MESH не требует инфраструктуры Tailscale: операторы могут развернуть и использовать собственные DERP-серверы через управляющую плоскость, которая включает встроенную реализацию DERP. Это делает MESH полностью самодостаточным при необходимости.

DERP-серверы действуют исключительно как транспортные ретрансляторы. Они обеспечивают связь между устройствами, но не имеют доступа к передаваемым данным, которые остаются зашифрованными от начала до конца.

Улучшения включают (но не ограничиваются):

  • Самодостаточный сервер координации с пользовательским интерфейсом, адаптированным для криминалистических операций
  • Автоматическое распределение ключей WireGuard
  • Опциональное маскирование транспорта на основе AmneziaWG
  • Резервный зашифрованный HTTPS-ретранслятор

Управляющая плоскость отвечает только за обнаружение пиров и обмен ключами. Криминалистический трафик, когда это возможно, передаётся напрямую между конечными точками.

Ключевые возможности

  • Одноранговые зашифрованные криминалистические подсети
  • Автоматическое управление ключами WireGuard / AmneziaWG
  • Самодостаточная управляющая плоскость с принудительным применением ACL
  • Виртуальные TUN-интерфейсы с CGNAT-адресацией
  • Совместимость с ADB-over-WiFi и libimobiledevice
  • Интеграция AndroidQF + MVT
  • Безопасная передача криминалистических артефактов
  • Опциональный kill-switch для изоляции
  • Быстрое создание и разрушение mesh-сетей
1
2
3

Почему не VPN?

Традиционные VPN и архитектуры «звезда» вводят:

  • Постоянный риск для инфраструктуры
  • Централизованные точки анализа трафика
  • Единые точки отказа
  • Повышенную операционную уязвимость

MESH разделяет координацию и транспорт данных:

  • Управляющая плоскость не передаёт криминалистический трафик
  • Одноранговые соединения устанавливаются напрямую, когда это возможно
  • Ретрансляторы — это запасные варианты транспорта, а не архитектурные хабы
  • Mesh-сети одноразовые и ограничены задачами

MESH оптимизирован для временных сред с высоким риском, а не для постоянных корпоративных сетей.

Структура репозитория

  • android-client — APK-клиент для Android
  • control-plane — Сервер координации
  • analyst — CLI-клиент аналитика

Заметки для разработчиков

Рабочий процесс:

  • Разработка ведётся в ветках и объединяется через PR.
  • Релизы выпускаются как версионные теги.
  • GitHub Actions зеркалирует теги релизов в mesh-analyst-client.
  • Внешние Go-проекты должны зависеть от явных версионных тегов, а не от main.

Лицензия

MESH лицензирован под GNU Affero General Public License v3.0 или более поздней (AGPL-3.0-or-later).

Части этого программного обеспечения являются производной работой Tailscale, который лицензирован под лицензией BSD 3-Clause. Оригинальные авторские права Tailscale и лицензия сохранены в соответствии с требованиями BSD-3-Clause. Код AmneziaWG/Wireguard лицензирован под лицензией MIT. См. .licenses/ для подробностей.

Все модификации и дополнения от BARGHEST защищены авторским правом (c) BARGHEST и лицензированы под AGPL-3.0-or-later.

Юридическая информация

WireGuard является зарегистрированным товарным знаком Jason A. Donenfeld.

Скачать инструмент