KeyFrame內部研究專用

DEF CON 33 - RF Village - Meshtastic Command & Control - Eric Escobar

DEFCONConference·10月22日週三·39 min英文

三句話摘要

Meshtastic 網狀網路通訊系統與 Mesh C2 命令控制基礎設施的完整指南。 Meshtastic 提供了一套真正去中心化、加密、無需許可的遠距離通訊方案,Mesh C2 則將其轉化為可靠的命令控制基礎設施,最大價值在於可利用城市現有網狀網路而無需自建,且在滲透測試失去主要連線時仍能進行遠程調試。 Meshtastic 基礎架構:採用 LoRa(遠程無線電)與啁啾擴頻技術,在 900 MHz ISM 頻段運作,使訊號即使在功率極低、環境嘈雜的條件下仍可被接收。網狀拓撲允許訊息透過多個中繼節點轉發,預設支援三層跳轉。

重點整理

重點
  • 1

    Meshtastic 基礎架構:採用 LoRa(遠程無線電)與啁啾擴頻技術,在 900 MHz ISM 頻段運作,使訊號即使在功率極低、環境嘈雜的條件下仍可被接收。網狀拓撲允許訊息透過多個中繼節點轉發,預設支援三層跳轉。

  • 2

    設備多樣性與角色配置:從 25 美元的 HTTech 到 150 美元的 PocketMesh(配備 GPS、傳感器、屏幕),設備可配置為客戶端、路由器、中繼器或追踪器等角色。路由器應放置於高處視線範圍內以作為網路骨幹,客戶端靜音模式可減少網路擁塞。

  • 3

    Mesh C2 命令控制系統:基於 systemd 服務執行,將 Meshtastic 串列介面轉換為加密 C2 伺服器。支援端到端 AES 256 加密、訊息自動分段、緩衝機制(保留 5 分鐘內的輸出)、三次自動重試機制,所有命令與回應預設記錄在設備日誌中。

  • 4

    實戰應用與安全考量:用於滲透測試中的投放盒(Dropbox)無網路狀態下的遠程調試,亦可結合 OMG 線纜等工具進行數據外洩。關鍵優勢是可利用城市現有網狀基礎設施而無需自建,訊息加密防止中繼節點查看內容,但開發時曾意外向公開網路廣播 C2 導致收到警告。

實用技巧與重點

乾貨
  • 設備型號與價格
  • HTTech:$25(無電池,USB 供電)
  • PocketMesh(Rack Wireless):$150(內建 GPS、傳感器、屏幕)
  • 太陽能節點:遠程部署設計,可長期無需維護
  • T-Beam:配備 GPS、使用 18650 電池,早期熱門產品
  • Helteek:超低價格,可連接 Wi-Fi
  • Meshtastic 技術規格
  • 協議:LoRa(遠程無線電)
  • 頻段:900 MHz ISM
  • 加密:AES 256
  • 傳輸模式:長快速(Long Fast)為預設官方固件模式;Defcon 固件改用短快速(Short Fast)降低延遲
  • 預設訊息跳轉數:3 層
  • 許可要求:無(ISM 頻段免許可;若啟用業餘無線電模式則不支援加密)
  • Mesh C2 功能特性
  • 執行環境:Linux 守護進程,可任意主機運作
  • 加密:端到端 AES 256,中繼節點無法解密
  • 訊息分段與緩衝:大輸出自動分頁(預設 10 條訊息),在緩衝區保留 5 分鐘
  • 重試機制:預設嘗試發送 3 次
  • 日誌記錄:所有命令與回應預設記錄
  • 時間戳與頻道設置:可選添加時間戳、指定多個頻道發送
  • 實驗案例數據
  • 南加州網狀節點密度高,導致不同跳數與擁塞情況複雜
  • Defcon 大會內測距需求:~20 英尺(vs. 講者家鄉需 20 英里)
  • 講者部署案例:從加州中部海岸可延伸至南灣再到洛杉磯北部千橡市(Thousand Oaks),單層視線距離達 170 英里
  • 太陽能節點能效:遮陽罩設計下,100°F 環境中盒內溫度僅高於環境溫度 1°F,單節 18650 電池可運作一週
  • 軟體資源
  • 官方網站:meshtastic.org(文件、函式庫)
  • 本地社群:fresnosmesh.com
  • 工具倉庫:Mesh C2 GitHub(講者開發)

結論

結論

Meshtastic 提供了一套真正去中心化、加密、無需許可的遠距離通訊方案,Mesh C2 則將其轉化為可靠的命令控制基礎設施,最大價值在於可利用城市現有網狀網路而無需自建,且在滲透測試失去主要連線時仍能進行遠程調試。

完整解析

詳細

Meshtastic 是一套建立在 LoRa 無線電技術基礎上的去中心化、加密通訊系統。與傳統對講機不同,Meshtastic 採用網狀拓撲——每部設備都可作為中繼器轉發訊息——使得單部設備能觸及數百英里範圍。系統使用啁啾擴頻技術,這項技術讓低功率訊號即使在高噪音環境下(如大型安全會議現場)仍能被準確解碼。講者在 Defcon 會議上統計過網上同時在線的 Meshtastic 設備達 1500 台,展現了這個社群的規模。

系統的核心優勢在於完全獨立於傳統基礎設施。訊號運行在 ISM(工業、科學、醫療)免許可頻段,因此無需政府許可或月費,且內建 AES 256 加密使訊息受到保護。對於業餘無線電愛好者,可開啟更高功率模式(433 MHz 頻段)進一步延伸距離,但代價是無法使用加密功能,因業餘電台法規禁止加密傳輸。

設備生態極為豐富,從 25 美元的極簡 Helteek 到功能完整的 PocketMesh(150 美元、內建 GPS、傳感器、屏幕)應有盡有。講者在演講中展示的超小型微型設備(9 克重)可掛在寵物項圈上,作為追踪令牌直到被激活才開始發送信標。Rack Wireless 的 PocketMesh 採用 ESP32 平台,具備太陽能輸入與智能電池充電功能,使其成為部署遠端感測站的理想選擇——講者在加州中部超過 40°C 的高溫環境中經過設計驗證,確保電池安全。

訊息路由採用跳數遞減機制:每當設備轉發訊息,訊息頭部的跳數計數器減 1,達到 0 時停止轉發,預防無限循環。講者實際部署中利用家後院 80 英尺高樹、山頂路由器、城市中繼站構成三層中繼結構,使得家中手持設備能覆蓋整個加州中谷地帶。為此他修改了樹上設備固件,使其不扣減跳數,充分利用預設三跳限制。網路骨幹(Backbone)由策略性放置的路由器組成,應該位於視線清晰的高處(山頂、水塔、摩天大樓頂層),這些路由器享有網路優先權並轉發大量流量。

Mesh C2 是講者為應對滲透測試中的實際需求而開發的工具。在紅隊操作中,當投放在建物內的 Dropbox(樹莓派加電池組合)失去網路連線時,操作人員無法進行調試。Mesh C2 解決方案透過 Meshtastic 無線連結提供遠程 shell 存取——operator 可發送 `ls` 等指令,接收加密回應,所有通訊經過端到端 AES 256 加密。系統自動將大量輸出分割為多個 Meshtastic 訊息分頁(預設每次 10 條訊息),在 5 分鐘內保留在緩衝區,用戶可逐頁瀏覽。為防止訊號遺失,系統預設每條訊息嘗試發送 3 次。所有命令及回應記錄於設備日誌供事後審計。工具本身是簡單的 Linux 守護進程,使用者可在 bash/zsh 腳本中直接呼叫 Mesh C2 可執行檔發送訊息,設置不同頻道、心跳頻率等參數。

講者分享的一次開發事故說明了安全邊界的重要性:他在測試時不慎將 C2 伺服器廣播到公開網狀網路,導致不認識的使用者湧入發送訊息警告「別開啟公開 C2」。因此工具設計了明確的確認提示,預防意外暴露。應用場景超越滲透測試,講者提及友人用它監控雞舍門的開關狀態,農民可用它部署大量廉價土壤濕度感測器。CTF(Capture The Flag)無線挑戰賽中,他用 Mesh C2 作為 Flag 傳輸通道。

系統架構相對簡潔但細節豐富。作為 systemd 服務執行,預設使用 AES 256 加密密鑰(安裝時自動生成),可禁用日誌功能以節省 Dropbox 設備空間。支援非設備模擬模式、多頻道管理、備份與還原功能。訊息隊列與信號處理確保多個告警與命令回應不會互相干擾。講者強調這些細節看似不起眼,但在實際運作中卻是確保系統可靠性的關鍵——特別是面對訊號弱的小型 ESP32 設備時。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。