Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SpectralCovert — Erkennt verdeckte Netzwerkkanäle mithilfe von Shannon-Entropie und Sarles Bimodalitätskoeffizient, um verschlüsselte ICMP/TCP-Payload-Exfiltration und timingbasierte Leaks zu kennzeichnen. | Kitploit
Tools/GitHubGitHub/prox0959/spectralcovert
DefensivwerkzeugePaket-Sniffing & AnalyseDatenexfiltrationInformationsbeschaffungNetzwerksicherheitKryptographieEinbruchserkennungPapers & ForschungLernen & BildungAnomalieerkennung
GitHub
10vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
prox0959/spectralcovert

SpectralCovert

Erkennt verdeckte Netzwerkkanäle mithilfe von Shannon-Entropie und Sarles Bimodalitätskoeffizient, um verschlüsselte ICMP/TCP-Payload-Exfiltration und timingbasierte Leaks zu kennzeichnen.

Repository anzeigen
Teilen

📡 SpectralCovert

Python 3.10+ License: MIT Dependencies: Zero Detection: Mathematical Platform: Cross-Platform

Deterministischer kryptografischer Netzwerk-Covert-Channel & Shannon-Entropie-Leck-Detektor
Entwickelt von Çınar (@prox0959)
Akademisches Niveau | Keine externen Abhängigkeiten | Sub-Millisekunden-Analyse


🔬 Überblick & Problemstellung

Moderne Firewalls, Deep Packet Inspection (DPI)-Engines und Data Loss Prevention (DLP)-Systeme untersuchen Paket-Header und suchen nach Klartext-Mustern. Advanced Persistent Threats (APTs) und hochentwickelte Malware umgehen diese Perimeter mithilfe von Covert Channels (definiert unter DoD 5200.28-STD und akademischer Informationsflusskontrolle):

  1. Covert Storage Channels (RFC 792 / RFC 791): Schmuggeln verschlüsselter Daten (AES / ChaCha20) oder Exfiltrations-Token in legitimen Protokoll-Padding-Feldern (z. B. ICMP Echo Request Payloads, TCP Urgent Pointer, IP Identification Fields).
  2. Covert Timing Channels (CTC): Die Paket-Bytes werden überhaupt nicht verändert! Stattdessen werden Binärdaten übertragen, indem die Inter-Packet Delay (IPD) zwischen aufeinanderfolgenden Paketen moduliert wird ($T_0$ für Bit 0, $T_1$ für Bit 1). Die Payload ist zu 100 % harmlos, aber der Rhythmus leakt vertrauliche Daten.

SpectralCovert erkennt beide Vektoren mithilfe reiner mathematischer Statistik: Shannon-Informationentropie, Sarle's Bimodality Coefficient und Jitter-Spektralanalyse ohne externe Abhängigkeiten.


📐 Mathematische Grundlagen

1. Shannon-Informationentropie ($H$)

Die Informationentropie quantifiziert den Grad der Unsicherheit oder Komprimierbarkeit in einer Byte-Sequenz:

$$H(X) = - \sum_{i=1}^{n} P(x_i) \log_2 P(x_i)$$

  • Theoretisches Maximum: $8.0 \text{ bits/byte}$ für 256 Byte-Werte.
  • Sample-Length-Normalisierung: Für ein Paket der Länge $N$ kann die absolute maximale Entropie $\log_2(N)$ Bits nicht überschreiten. SpectralCovert berechnet die sample-length-normalisierte Entropie:

$$H_{norm} = \frac{H(X)}{\min(8.0, \log_2(N))}$$

  • Erkennungsschwellen:
    • $H_{norm} \ge 0.90$ mit Unique Byte Ratio $\ge 80%$: Hochkonfidente verschlüsselte Exfiltration (AES/ChaCha20).
    • $H_{norm} < 0.85$: Natürliche Sprache, strukturierte Protokoll-Header oder harmlose OS-Ping-Baselines.

2. Sarle's Bimodality Coefficient ($BC$) für Covert Timing Channels

Wenn ein Angreifer die Bits $0$ und $1$ über die Inter-Packet-Ankunftszeiten ($\Delta t_i = t_i - t_{i-1}$) moduliert, wandelt natürlicher Netzwerk-Jitter die diskreten Verzögerungen in eine bimodale Gaußsche Mischverteilung um.

$$BC = \frac{\gamma^2 + 1}{\kappa}$$

Wobei:

  • $\gamma$ = Sample Skewness (3. standardisiertes Moment)
  • $\kappa$ = Sample Kurtosis (4. standardisiertes Moment)
  • Entscheidungsregel: $BC > 0.555$ deutet auf eine multimodale/bimodale Verteilung mit zwei ausgeprägten Cluster-Peaks ($T_0$ und $T_1$) hin und legt den versteckten binären Übertragungskanal offen!

⚡ Hauptfunktionen

  • Keine externen Abhängigkeiten: Vollständig mit der Python-Standardbibliothek erstellt (socket, struct, math, statistics, argparse, time, random). Kein pip install erforderlich.
  • Duale Vektorenerkennung:
    • Storage: ICMP/TCP-Payload-Entropie, Byte-Diversitätsverhältnis und OS-Baseline-Abgleich (Windows abcdef..., Linux sequenziell).
    • Timing: Inter-Packet Delay (IPD)-Analyse, Sarle's Bimodality Coefficient und quantisierte Jitter-Entropie.
  • Automatisierte Covert-Payload-Wiederherstellung: Berechnet automatisch die bimodale Trennschwelle und rekonstruiert das modulierte ASCII-Geheimnis aus den Paketankunftsverzögerungen!
  • Terminal-Spektralvisualisierer: Plattformübergreifende ASCII-Häufigkeitsverteilungs-Histogramme, die direkt in Ihrem Terminal gerendert werden.
  • Sub-Millisekunden-Geschwindigkeit: Sofortige mathematische Verifikation, geeignet für Inline-Network-Taps und Edge-Gateways.

🚀 Schnellstart & CLI-Nutzung

1. Integrierten akademischen Benchmark ausführen

Führt eine vollständige Validierungssuite aus, die harmlose Baselines gegen verschlüsselte ICMP-Storage-Exfiltration und modulierte Timing Channels testet:

root@kitploit:~
python spectralcovert.py --demo

Vorschau der Benchmark-Ausgabe:

root@kitploit:~
========================================================================
      ACADEMIC BENCHMARK: COVERT CHANNEL DETECTION VALIDATION
========================================================================

[PHASE 1] EVALUATING ICMP STORAGE CHANNELS (PAYLOAD SHANNON ENTROPY)
------------------------------------------------------------------------
[*] Test 1: Benign Windows ICMP Echo Request (32 bytes)
    Payload: b'abcdefghijklmnopqrstuvwa'...
    Entropy: [===========---------] 4.438 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: BENIGN (Score: 0/100)

[*] Test 2: Covert Exfiltration - Encrypted AES Stolen Key in ICMP Payload
    Payload (hex): 6d379ecb7647003cb5e0b4554c7fb491...
    Entropy: [===========---------] 4.750 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: ALERT_COVERT_EXFILTRATION (Score: 95/100)
    -> Near-maximum entropy density (95.0% of theoretical limit, 4.750 bits/byte)
    -> Abnormal byte diversity (87.5% unique symbols) - High confidence encrypted payload

[+] Phase 1 Passed: 100% Accuracy on Storage Exfiltration Channels.

[PHASE 2] EVALUATING COVERT TIMING CHANNELS (IPD & SPECTRAL ANALYSIS)
------------------------------------------------------------------------
[*] Generating benign traffic stream (100 packets, ~200ms interval + jitter)...
    Sample Size: 99 intervals
    Mean Delay: 199.554 ms | StdDev: 5.633 ms
    Sarle's Bimodality Coefficient: 0.3486 (Threshold: 0.555)
    Verdict: BENIGN_NATURAL_JITTER (Threat Score: 10/100)

[*] Generating Covert Timing Channel modulating: 'ETH2026'
    Bit 0 delay -> 40ms, Bit 1 delay -> 140ms + simulated network jitter
    Sarle's Bimodality Coefficient: 1.0282 (Threshold: 0.555)
    Detected Dual Clusters: T0 ~ 38.4 ms | T1 ~ 112.3 ms
    Verdict: COVERT_TIMING_CHANNEL_DETECTED (Threat Score: 92/100)

--- Bimodal Inter-Packet Delay Histogram ---
  32.6 -   46.9 ms | ######################### (33)
  46.9 -   61.2 ms | ##                        (3)
  61.2 -   75.5 ms |                           (0)
  75.5 -   89.7 ms |                           (0)
  89.7 -  104.0 ms |                           (0)
 104.0 -  118.3 ms |                           (0)
 118.3 -  132.6 ms |                           (1)
 132.6 -  146.9 ms | ##############            (19)

[+] Covert Message Reconstruction Attempt:
    Original Secret : 'ETH2026'
    Decoded Payload : 'ETH2026'
    Match Confirmed : True

[+] Phase 2 Passed: 100% Accuracy on Covert Timing Channel Detection.

2. Covert Timing Channel simulieren & Modulation visualisieren

Simulieren Sie Datenexfiltration mithilfe von Delay-Modulation und untersuchen Sie die Echtzeit-Bimodalverteilung:

root@kitploit:~
python spectralcovert.py --simulate-leak "CONFIDENTIAL_KEY"

3. Beliebige Payloads analysieren

Untersuchen Sie beliebige Text- oder Hex-Byte-Sequenzen auf Entropie-Anomalien:

root@kitploit:~
python spectralcovert.py --analyze-text "sk-proj-938210384019283019283019283019283"

🏛️ Akademische Relevanz & Universitätszulassungen

Die Erkennung von Covert Channels ist ein führendes Forschungsgebiet der Computersystemsicherheit (z. B. Information Security Group an der ETH Zürich, Network and System Security an der TU München und Oxford Cyber Security).

Dieses Projekt demonstriert Beherrschung von:

  • Informationstheorie: Entropie diskreter Zufallsvariablen, Shannon-Entropie und längen-normalisierte Metriken.
  • Statistische Signalverarbeitung: 3. und 4. standardisiertes Moment (Skewness und Kurtosis), Bimodalitätstests ($BC$) und Inter-Packet-Delay-Modellierung.
  • Netzwerkprotokollarchitekturen: RFC 792 (ICMP), Paket-Framing, Jitter-Verteilungen und Stealth-Datenexfiltrations-Abwehr.

📂 Projektstruktur

root@kitploit:~
SpectralCovert/
├── core/
│   ├── __init__.py         # Package entry
│   ├── entropy.py          # Shannon & normalized entropy, Chi-Squared test, OS baselines
│   ├── timing.py           # IPD analyzer, Sarle's bimodality coefficient, secret bit recovery
│   ├── channel_sim.py      # Synthetic benign & covert traffic generator
│   └── visualizer.py       # ASCII spectral histogram & terminal formatting
├── tests/
│   └── test_covert.py      # Automated unit test suite
├── spectralcovert.py       # Main CLI & benchmark runner
├── README.md               # Technical documentation & mathematics
├── LICENSE                 # MIT License
└── .gitignore

📜 Lizenz & Zitation

Veröffentlicht unter der MIT License. Erstellt von Çınar (@prox0959).

root@kitploit:~
@software{spectralcovert2026,
  author = {prox0959},
  title = {SpectralCovert: Deterministic Network Covert Channel and Shannon Entropy Leak Detector},
  year = {2026},
  url = {https://github.com/prox0959/SpectralCovert}
}
Tool herunterladen