Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sigcorr — SigCorr هي أول أداة مفتوحة المصدر لكشف سلاسل الهجمات عبر البروتوكولات التي تمتد عبر SS7/MAP وDiameter S6a وGTPv2-C من خلال الربط الموحّد لهوية المشترك. | Kitploit
أدوات/GitHubGitHub/sage-s11/sigcorr
أدوات دفاعيةالتقاط وتحليل الحزمالاستطلاعأمان إنترنت الأشياءتحليل الثغرات الأمنيةجمع المعلوماتأمن الشبكاتأمن الجوالكشف التسللتحليل DNSكشف الشذوذ
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
sage-s11/sigcorr

sigcorr

SigCorr هي أول أداة مفتوحة المصدر لكشف سلاسل الهجمات عبر البروتوكولات التي تمتد عبر SS7/MAP وDiameter S6a وGTPv2-C من خلال الربط الموحّد لهوية المشترك.

عرض المستودع

SigCorr

كشف سلبي للهجمات عبر البروتوكولات في الشبكات الأساسية للهواتف المحمولة

SigCorr هي أول أداة مفتوحة المصدر لكشف سلاسل الهجمات عبر البروتوكولات التي تمتد عبر SS7/MAP وDiameter S6a وGTPv2-C من خلال الربط الموحّد لهوية المشترك.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


الميزات

  • الربط عبر البروتوكولات — يربط أحداث SS7/MAP وDiameter S6a وGTPv2-C لنفس المشترك
  • تحليل الهوية — يربط تلقائيًا IMSI ↔ MSISDN عبر حدود البروتوكولات
  • 22 نمط هجوم — يكشف تتبع الموقع، والاعتراض، وحجب الخدمة (DoS)، وجمع بيانات المصادقة، والمزيد
  • صفر نتائج إيجابية كاذبة — تم التحقق منها مقابل أكثر من 20 عينة pcap عامة من شبكات الاتصالات
  • تحليل سلبي — تحليل pcap دون اتصال، دون حقن في الشبكة

بداية سريعة

المتطلبات الأساسية

  • Java 17+ (تم اختباره مع OpenJDK 21)
  • Maven 3.8+
  • tshark (واجهة Wireshark للأوامر) 3.6+

البناء

root@kitploit:~
git clone https://github.com/sage-s11/sigcorr.git
cd sigcorr
mvn clean package -DskipTests

تحليل ملف PCAP

root@kitploit:~
java -jar target/sigcorr-0.1.0.jar analyze capture.pcap

تشغيل الاختبارات

root@kitploit:~
./test.sh

أنماط الهجوم المكتشفة

هجمات SS7/MAP

هجمات عبر البروتوكولات


البنية

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                         SigCorr                                  │
├─────────────────────────────────────────────────────────────────┤
│  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
│  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
│  │   Parser    │   │   Parser    │   │   Parser    │            │
│  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
│         │                 │                 │                    │
│         └────────────┬────┴────────────────┘                    │
│                      ▼                                           │
│            ┌─────────────────────┐                              │
│            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │ Correlation Engine  │  Temporal windowing          │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │   Pattern Matcher   │  22 attack signatures        │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│                   ALERTS                                         │
└─────────────────────────────────────────────────────────────────┘

مثال على المخرجات

root@kitploit:~
════════════════════════════════════════════════════════════════
 SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
════════════════════════════════════════════════════════════════

Analyzing: full_multi_protocol_attack.pcap

Events decoded:
  SS7/MAP:     2
  Diameter:    2
  GTPv2-C:     1
  Total:       5

Alerts:
  ALERT[CRITICAL] ATK-001 | Silent Location Tracking
    subscriber=IMSI:234101234567890
    confidence=95%
    events=2

  ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
    subscriber=IMSI:234101234567890
    confidence=90%
    cross-protocol=true
    events=5

Summary: 2 alerts generated

الإعدادات

عدّل sigcorr-config.yaml:

root@kitploit:~
sigcorr:
  tshark:
    path: /usr/bin/tshark
    timeout: 30s

  correlation:
    temporal_window: 30s
    inference_window: 10s

  detection:
    min_confidence: 70
    enabled_patterns:
      - ATK-001
      - ATK-002
      - ATK-003
      # ... or 'all'

  output:
    evidence_dir: ./evidence
    extract_pcap: true

الاختبارات

اختبارات كشف الهجمات

root@kitploit:~
./test.sh

يتحقق من 9 أنماط هجوم مقابل ملفات pcap مولّدة.

اختبارات المتانة

root@kitploit:~
# Download public samples first (see test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
bash ./test-pcaps/test_public_samples.sh

اختبارات مقابل أكثر من 20 عينة pcap حقيقية من أجل:

  • عدم الانهيار عند اختلافات الترميز
  • عدم وجود نتائج إيجابية كاذبة على الحركة العادية

هيكل المشروع

root@kitploit:~
sigcorr/
├── src/main/java/io/sigcorr/
│   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
│   ├── ingest/            # Protocol parsers (TsharkBridge)
│   ├── correlation/       # Identity resolution, temporal windowing
│   └── detection/         # Attack patterns, alerting
├── test-pcaps/
│   ├── attack-samples/    # Generated attack pcaps
│   ├── public-samples/    # Real-world validation samples
│   └── generate_*.py      # Pcap generators
├── evidence/              # Extracted evidence pcaps (runtime)
├── pom.xml
├── sigcorr-config.yaml
└── test.sh

المساهمة

المساهمات مرحّب بها! سواء كانت تقارير أخطاء، أو أفكارًا لأنماط هجوم جديدة، أو دعمًا لبروتوكولات، أو تحسينات للتوثيق — كل المساعدة محل تقدير.

  1. انسخ المستودع (Fork)
  2. أنشئ فرعًا للميزة (git checkout -b feature/new-attack-pattern)
  3. احفظ تغييراتك (Commit) (git commit -m 'Add ATK-022: new pattern')
  4. ادفع إلى الفرع (git push origin feature/new-attack-pattern)
  5. افتح طلب سحب (Pull Request)

يرجى التأكد من نجاح ./test.sh قبل التقديم.


الترخيص

تم إصدار SigCorr بموجب رخصة GNU Affero العامة العامة الإصدار 3.0 (AGPL-3.0).

هذا يعني أنه يمكنك بحرية استخدام SigCorr وتعديله وتوزيعه، بما في ذلك في البيئات التجارية. إذا قمت بتعديل SigCorr وأتاحته عبر الشبكة (مثل خدمة مستضافة)، فيجب عليك إصدار تعديلاتك بموجب الرخصة نفسها.

انظر LICENSE للنص الكامل.

الترخيص التجاري

إذا لم تكن رخصة AGPL مناسبة لحالة الاستخدام لديك — على سبيل المثال، إذا أردت دمج SigCorr في منتج مملوك أو تقديمه كجزء من خدمة تجارية دون متطلبات مشاركة المصدر الخاصة بـ AGPL — فـرخصة تجارية متاحة.

تواصل مع Shreyas S عبر [email protected] أو افتح GitHub Issue موسومًا بـ licensing للمناقشة.


الاستشهاد بـ SigCorr

إذا كنت تستخدم SigCorr في البحث الأكاديمي، فيرجى الاستشهاد بما يلي:

root@kitploit:~
@software{sigcorr2025,
  author    = {Shreyas S},
  title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
  year      = {2025},
  url       = {https://github.com/sage-s11/sigcorr},
  doi       = {10.5281/zenodo.19439509}
}

المراجع

  • GSMA FS.11 — إرشادات مراقبة أمان SS7
  • GSMA FS.19 — أمان ترابط Diameter
  • 3GPP TS 29.002 — مواصفات بروتوكول MAP
  • 3GPP TS 29.272 — واجهة Diameter S6a/S6d

المؤلف

Shreyas S (GitHub: @sage-s11)

تنزيل الأداة
IDAttackDescription
ATK-001تتبع الموقع الصامتSRI متبوع بـ PSI لتتبع المشترك
ATK-002إعداد الاعتراضSRI متبوع بـ ISD لإعادة توجيه المكالمات
ATK-006حجب خدمة المشتركCancelLocation + DeleteSubscriberData
ATK-011اعتراض الرسائل النصيةSRI-SM متبوع بـ MT-ForwardSM
ATK-014جمع متجهات المصادقةSRI متبوع بـ SendAuthInfo
ATK-021كشف خداع IMSIUpdateLocation وSendAuthInfo غير شرعيين
IDAttackDescription
ATK-003استطلاع متعدد البروتوكولاتهجوم منسق عبر MAP + Diameter + GTP
ATK-005خفض من Diameter إلى SS7فشل AIR في Diameter ثم تراجع إلى MAP
ATK-009استطلاع Diameter + اختطاف GTPAIR متبوع بـ CreateSession
ATK-010اختطاف الموقع عبر DiameterAIR متبوع بـ ULR مُزيّف