Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sigcorr — SigCorr ist das erste Open-Source-Tool zur Erkennung protokollübergreifender Angriffsketten über SS7/MAP, Diameter S6a und GTPv2-C hinweg durch eine einheitliche Teilnehmeridentitäts-Korrelation. | Kitploit
Tools/GitHubGitHub/sage-s11/sigcorr
DefensivwerkzeugePaket-Sniffing & AnalyseAufklärungIoT-SicherheitSchwachstellenanalyseInformationsbeschaffungNetzwerksicherheitMobile SicherheitEinbruchserkennungDNS-AnalyseAnomalieerkennung
8vor 22 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
sage-s11/sigcorr

sigcorr

SigCorr ist das erste Open-Source-Tool zur Erkennung protokollübergreifender Angriffsketten über SS7/MAP, Diameter S6a und GTPv2-C hinweg durch eine einheitliche Teilnehmeridentitäts-Korrelation.

Repository anzeigen
Teilen

SigCorr

Passive protokollübergreifende Angriffserkennung für Mobile-Core-Netze

SigCorr ist das erste Open-Source-Tool zur Erkennung protokollübergreifender Angriffsketten über SS7/MAP, Diameter S6a und GTPv2-C durch die Korrelation vereinheitlichter Teilnehmeridentitäten.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Funktionen

  • Protokollübergreifende Korrelation – Verknüpft SS7/MAP-, Diameter-S6a- und GTPv2-C-Ereignisse für denselben Teilnehmer
  • Identitätsauflösung – Korreliert automatisch IMSI ↔ MSISDN über Protokollgrenzen hinweg
  • 22 Angriffsmuster – Erkennt Standortverfolgung, Abfangen, DoS, Authentifizierungs-Harvesting und mehr
  • Null falsch-positive Ergebnisse – Validierte gegen über 20 öffentliche Telekommunikations-Pcap-Beispiele
  • Passive Analyse – Offline-Pcap-Analyse ohne Netzwerkinjektion

  • Schnellstart

    Voraussetzungen

    • Java 17+ (getestet mit OpenJDK 21)
    • Maven 3.8+
    • tshark (Wireshark CLI) 3.6+

    Build

    root@kitploit:~
    git clone https://github.com/sage-s11/sigcorr.git
    cd sigcorr
    mvn clean package -DskipTests
    

    Eine PCAP analysieren

    root@kitploit:~
    java -jar target/sigcorr-0.1.0.jar analyze capture.pcap
    

    Tests ausführen

    root@kitploit:~
    ./test.sh
    

    Erkannte Angriffsmuster

    SS7/MAP-Angriffe

    IDAngriffBeschreibung
    ATK-001Stilles Standort-TrackingSRI gefolgt von PSI, um den Teilnehmer zu verfolgen
    ATK-002Aufbau eines AbfangvorgangsSRI gefolgt von ISD, um Anrufe umzuleiten
    ATK-006Teilnehmer-DoSCancelLocation + DeleteSubscriberData
    ATK-011SMS-AbfangenSRI-SM gefolgt von MT-ForwardSM
    ATK-014Auth-Vektor-HarvestingSRI gefolgt von SendAuthInfo
    ATK-021IMSI-Catcher-ErkennungUnberechtigtes UpdateLocation + SendAuthInfo

    Protokollübergreifende Angriffe

    IDAngriffBeschreibung
    ATK-003Mehrprotokoll-AufklärungKoordinierter Angriff über MAP + Diameter + GTP
    ATK-005Diameter-zu-SS7-AbstiegDiameter-AIR-Fehler, dann MAP-Fallback
    ATK-009Diameter-Aufklärung + GTP-HijackingAIR gefolgt von CreateSession
    ATK-010Diameter-Standort-HijackingAIR gefolgt von gespooftem ULR

    Architektur

    root@kitploit:~
    ┌─────────────────────────────────────────────────────────────────┐
    │                         SigCorr                                  │
    ├─────────────────────────────────────────────────────────────────┤
    │  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
    │  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
    │  │   Parser    │   │   Parser    │   │   Parser    │            │
    │  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
    │         │                 │                 │                    │
    │         └────────────┬────┴────────────────┘                    │
    │                      ▼                                           │
    │            ┌─────────────────────┐                              │
    │            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │ Correlation Engine  │  Temporal windowing          │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │   Pattern Matcher   │  22 attack signatures        │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │                   ALERTS                                         │
    └─────────────────────────────────────────────────────────────────┘
    

    Beispielausgabe

    root@kitploit:~
    ════════════════════════════════════════════════════════════════
     SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
    ════════════════════════════════════════════════════════════════
    
    Analyzing: full_multi_protocol_attack.pcap
    
    Events decoded:
      SS7/MAP:     2
      Diameter:    2
      GTPv2-C:     1
      Total:       5
    
    Alerts:
      ALERT[CRITICAL] ATK-001 | Silent Location Tracking
        subscriber=IMSI:234101234567890
        confidence=95%
        events=2
    
      ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
        subscriber=IMSI:234101234567890
        confidence=90%
        cross-protocol=true
        events=5
    
    Summary: 2 alerts generated
    

    Konfiguration

    Bearbeiten Sie sigcorr-config.yaml:

    root@kitploit:~
    sigcorr:
      tshark:
        path: /usr/bin/tshark
        timeout: 30s
    
      correlation:
        temporal_window: 30s
        inference_window: 10s
    
      detection:
        min_confidence: 70
        enabled_patterns:
          - ATK-001
          - ATK-002
          - ATK-003
          # ... or 'all'
    
      output:
        evidence_dir: ./evidence
        extract_pcap: true
    

    Tests

    Angriffserkennungstests

    root@kitploit:~
    ./test.sh
    

    Validiert 9 Angriffsmuster anhand generierter Pcaps.

    Robustheitstests

    root@kitploit:~
    # Public-Samples zuerst herunterladen (siehe test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
    bash ./test-pcaps/test_public_samples.sh
    

    Testet gegen über 20 reale Pcap-Beispiele auf:

    • Keine Abstürze bei Kodierungsvarianten
    • Keine falsch-positiven Ergebnisse bei normalem Datenverkehr

    Projektstruktur

    root@kitploit:~
    sigcorr/
    ├── src/main/java/io/sigcorr/
    │   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
    │   ├── ingest/            # Protocol parsers (TsharkBridge)
    │   ├── correlation/       # Identity resolution, temporal windowing
    │   └── detection/         # Attack patterns, alerting
    ├── test-pcaps/
    │   ├── attack-samples/    # Generated attack pcaps
    │   ├── public-samples/    # Real-world validation samples
    │   └── generate_*.py      # Pcap generators
    ├── evidence/              # Extracted evidence pcaps (runtime)
    ├── pom.xml
    ├── sigcorr-config.yaml
    └── test.sh
    

    Mitwirken

    Beiträge sind willkommen! Ob Fehlerberichte, Ideen für neue Angriffsmuster, Protokollunterstützung oder Verbesserungen der Dokumentation – jede Hilfe wird geschätzt.

    1. Repository forken
    2. Einen Feature-Branch erstellen (git checkout -b feature/new-attack-pattern)
    3. Änderungen committen (git commit -m 'Add ATK-022: new pattern')
    4. Branch pushen (git push origin feature/new-attack-pattern)
    5. Einen Pull Request eröffnen

    Bitte stellen Sie sicher, dass ./test.sh vor dem Einreichen erfolgreich durchläuft.


    Lizenz

    SigCorr wird unter der GNU Affero General Public License v3.0 (AGPL-3.0) veröffentlicht.

    Das bedeutet, dass Sie SigCorr frei verwenden, modifizieren und verbreiten dürfen, auch in kommerziellen Umgebungen. Wenn Sie SigCorr modifizieren und über ein Netzwerk bereitstellen (z. B. als gehosteten Dienst), müssen Sie Ihre Änderungen unter derselben Lizenz veröffentlichen.

    Den vollständigen Text finden Sie unter LICENSE.

    Kommerzielle Lizenzierung

    Wenn die AGPL für Ihren Anwendungsfall nicht geeignet ist – zum Beispiel, wenn Sie SigCorr in ein proprietäres Produkt einbetten oder als Teil eines kommerziellen Dienstes ohne die Quelloffenlegungspflichten der AGPL anbieten möchten – ist eine kommerzielle Lizenz erhältlich.

    Kontaktieren Sie Shreyas S unter [email protected] oder eröffnen Sie ein GitHub-Issue mit dem Tag licensing, um zu sprechen.


    SigCorr zitieren

    Wenn Sie SigCorr in der akademischen Forschung verwenden, zitieren Sie bitte:

    root@kitploit:~
    @software{sigcorr2025,
      author    = {Shreyas S},
      title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
      year      = {2025},
      url       = {https://github.com/sage-s11/sigcorr},
      doi       = {10.5281/zenodo.19439509}
    }
    

    Referenzen

    • GSMA FS.11 – SS7-Sicherheitsüberwachungs-Richtlinien
    • GSMA FS.19 – Diameter-Interconnect-Sicherheit
    • 3GPP TS 29.002 – MAP-Protokollspezifikation
    • 3GPP TS 29.272 – Diameter-S6a/S6d-Schnittstelle

    Autor

    Shreyas S (GitHub: @sage-s11)

    Tool herunterladen