
Erkennt verdeckte Netzwerkkanäle mithilfe von Shannon-Entropie und Sarles Bimodalitätskoeffizient, um verschlüsselte ICMP/TCP-Payload-Exfiltration und timingbasierte Leaks zu kennzeichnen.
Deterministischer kryptografischer Netzwerk-Covert-Channel & Shannon-Entropie-Leck-Detektor
Entwickelt von Çınar (@prox0959)
Akademisches Niveau | Keine externen Abhängigkeiten | Sub-Millisekunden-Analyse
Moderne Firewalls, Deep Packet Inspection (DPI)-Engines und Data Loss Prevention (DLP)-Systeme untersuchen Paket-Header und suchen nach Klartext-Mustern. Advanced Persistent Threats (APTs) und hochentwickelte Malware umgehen diese Perimeter mithilfe von Covert Channels (definiert unter DoD 5200.28-STD und akademischer Informationsflusskontrolle):
0, $T_1$ für Bit 1). Die Payload ist zu 100 % harmlos, aber der Rhythmus leakt vertrauliche Daten.SpectralCovert erkennt beide Vektoren mithilfe reiner mathematischer Statistik: Shannon-Informationentropie, Sarle's Bimodality Coefficient und Jitter-Spektralanalyse ohne externe Abhängigkeiten.
Die Informationentropie quantifiziert den Grad der Unsicherheit oder Komprimierbarkeit in einer Byte-Sequenz:
$$H(X) = - \sum_{i=1}^{n} P(x_i) \log_2 P(x_i)$$
$$H_{norm} = \frac{H(X)}{\min(8.0, \log_2(N))}$$
Wenn ein Angreifer die Bits $0$ und $1$ über die Inter-Packet-Ankunftszeiten ($\Delta t_i = t_i - t_{i-1}$) moduliert, wandelt natürlicher Netzwerk-Jitter die diskreten Verzögerungen in eine bimodale Gaußsche Mischverteilung um.
$$BC = \frac{\gamma^2 + 1}{\kappa}$$
Wobei:
socket, struct, math, statistics, argparse, time, random). Kein pip install erforderlich.abcdef..., Linux sequenziell).Führt eine vollständige Validierungssuite aus, die harmlose Baselines gegen verschlüsselte ICMP-Storage-Exfiltration und modulierte Timing Channels testet:
python spectralcovert.py --demo
Vorschau der Benchmark-Ausgabe:
========================================================================
ACADEMIC BENCHMARK: COVERT CHANNEL DETECTION VALIDATION
========================================================================
[PHASE 1] EVALUATING ICMP STORAGE CHANNELS (PAYLOAD SHANNON ENTROPY)
------------------------------------------------------------------------
[*] Test 1: Benign Windows ICMP Echo Request (32 bytes)
Payload: b'abcdefghijklmnopqrstuvwa'...
Entropy: [===========---------] 4.438 / 8.000 bits [NORMAL TEXT / OS PING]
Verdict: BENIGN (Score: 0/100)
[*] Test 2: Covert Exfiltration - Encrypted AES Stolen Key in ICMP Payload
Payload (hex): 6d379ecb7647003cb5e0b4554c7fb491...
Entropy: [===========---------] 4.750 / 8.000 bits [NORMAL TEXT / OS PING]
Verdict: ALERT_COVERT_EXFILTRATION (Score: 95/100)
-> Near-maximum entropy density (95.0% of theoretical limit, 4.750 bits/byte)
-> Abnormal byte diversity (87.5% unique symbols) - High confidence encrypted payload
[+] Phase 1 Passed: 100% Accuracy on Storage Exfiltration Channels.
[PHASE 2] EVALUATING COVERT TIMING CHANNELS (IPD & SPECTRAL ANALYSIS)
------------------------------------------------------------------------
[*] Generating benign traffic stream (100 packets, ~200ms interval + jitter)...
Sample Size: 99 intervals
Mean Delay: 199.554 ms | StdDev: 5.633 ms
Sarle's Bimodality Coefficient: 0.3486 (Threshold: 0.555)
Verdict: BENIGN_NATURAL_JITTER (Threat Score: 10/100)
[*] Generating Covert Timing Channel modulating: 'ETH2026'
Bit 0 delay -> 40ms, Bit 1 delay -> 140ms + simulated network jitter
Sarle's Bimodality Coefficient: 1.0282 (Threshold: 0.555)
Detected Dual Clusters: T0 ~ 38.4 ms | T1 ~ 112.3 ms
Verdict: COVERT_TIMING_CHANNEL_DETECTED (Threat Score: 92/100)
--- Bimodal Inter-Packet Delay Histogram ---
32.6 - 46.9 ms | ######################### (33)
46.9 - 61.2 ms | ## (3)
61.2 - 75.5 ms | (0)
75.5 - 89.7 ms | (0)
89.7 - 104.0 ms | (0)
104.0 - 118.3 ms | (0)
118.3 - 132.6 ms | (1)
132.6 - 146.9 ms | ############## (19)
[+] Covert Message Reconstruction Attempt:
Original Secret : 'ETH2026'
Decoded Payload : 'ETH2026'
Match Confirmed : True
[+] Phase 2 Passed: 100% Accuracy on Covert Timing Channel Detection.
Simulieren Sie Datenexfiltration mithilfe von Delay-Modulation und untersuchen Sie die Echtzeit-Bimodalverteilung:
python spectralcovert.py --simulate-leak "CONFIDENTIAL_KEY"
Untersuchen Sie beliebige Text- oder Hex-Byte-Sequenzen auf Entropie-Anomalien:
python spectralcovert.py --analyze-text "sk-proj-938210384019283019283019283019283"
Die Erkennung von Covert Channels ist ein führendes Forschungsgebiet der Computersystemsicherheit (z. B. Information Security Group an der ETH Zürich, Network and System Security an der TU München und Oxford Cyber Security).
Dieses Projekt demonstriert Beherrschung von:
SpectralCovert/
├── core/
│ ├── __init__.py # Package entry
│ ├── entropy.py # Shannon & normalized entropy, Chi-Squared test, OS baselines
│ ├── timing.py # IPD analyzer, Sarle's bimodality coefficient, secret bit recovery
│ ├── channel_sim.py # Synthetic benign & covert traffic generator
│ └── visualizer.py # ASCII spectral histogram & terminal formatting
├── tests/
│ └── test_covert.py # Automated unit test suite
├── spectralcovert.py # Main CLI & benchmark runner
├── README.md # Technical documentation & mathematics
├── LICENSE # MIT License
└── .gitignore
Veröffentlicht unter der MIT License. Erstellt von Çınar (@prox0959).
@software{spectralcovert2026,
author = {prox0959},
title = {SpectralCovert: Deterministic Network Covert Channel and Shannon Entropy Leak Detector},
year = {2026},
url = {https://github.com/prox0959/SpectralCovert}
}