Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sigcorr — SigCorr ist das erste Open-Source-Tool zur Erkennung protokollübergreifender Angriffsketten über SS7/MAP, Diameter S6a und GTPv2-C hinweg durch eine einheitliche Teilnehmeridentitäts-Korrelation. | Kitploit
Tools/GitHubGitHub/sage-s11/sigcorr
DefensivwerkzeugePaket-Sniffing & AnalyseAufklärungIoT-SicherheitSchwachstellenanalyseInformationsbeschaffungNetzwerksicherheitMobile SicherheitEinbruchserkennungDNS-AnalyseAnomalieerkennung
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
sage-s11/sigcorr

sigcorr

SigCorr ist das erste Open-Source-Tool zur Erkennung protokollübergreifender Angriffsketten über SS7/MAP, Diameter S6a und GTPv2-C hinweg durch eine einheitliche Teilnehmeridentitäts-Korrelation.

Repository anzeigen

SigCorr

Passive protokollübergreifende Angriffserkennung für Mobile-Core-Netze

SigCorr ist das erste Open-Source-Tool zur Erkennung protokollübergreifender Angriffsketten über SS7/MAP, Diameter S6a und GTPv2-C durch die Korrelation vereinheitlichter Teilnehmeridentitäten.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Funktionen

  • Protokollübergreifende Korrelation – Verknüpft SS7/MAP-, Diameter-S6a- und GTPv2-C-Ereignisse für denselben Teilnehmer
  • Identitätsauflösung – Korreliert automatisch IMSI ↔ MSISDN über Protokollgrenzen hinweg
  • 22 Angriffsmuster – Erkennt Standortverfolgung, Abfangen, DoS, Authentifizierungs-Harvesting und mehr
  • Null falsch-positive Ergebnisse – Validierte gegen über 20 öffentliche Telekommunikations-Pcap-Beispiele
  • Passive Analyse – Offline-Pcap-Analyse ohne Netzwerkinjektion

Schnellstart

Voraussetzungen

  • Java 17+ (getestet mit OpenJDK 21)
  • Maven 3.8+
  • tshark (Wireshark CLI) 3.6+

Build

root@kitploit:~
git clone https://github.com/sage-s11/sigcorr.git
cd sigcorr
mvn clean package -DskipTests

Eine PCAP analysieren

root@kitploit:~
java -jar target/sigcorr-0.1.0.jar analyze capture.pcap

Tests ausführen

root@kitploit:~
./test.sh

Erkannte Angriffsmuster

SS7/MAP-Angriffe

Protokollübergreifende Angriffe


Architektur

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                         SigCorr                                  │
├─────────────────────────────────────────────────────────────────┤
│  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
│  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
│  │   Parser    │   │   Parser    │   │   Parser    │            │
│  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
│         │                 │                 │                    │
│         └────────────┬────┴────────────────┘                    │
│                      ▼                                           │
│            ┌─────────────────────┐                              │
│            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │ Correlation Engine  │  Temporal windowing          │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │   Pattern Matcher   │  22 attack signatures        │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│                   ALERTS                                         │
└─────────────────────────────────────────────────────────────────┘

Beispielausgabe

root@kitploit:~
════════════════════════════════════════════════════════════════
 SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
════════════════════════════════════════════════════════════════

Analyzing: full_multi_protocol_attack.pcap

Events decoded:
  SS7/MAP:     2
  Diameter:    2
  GTPv2-C:     1
  Total:       5

Alerts:
  ALERT[CRITICAL] ATK-001 | Silent Location Tracking
    subscriber=IMSI:234101234567890
    confidence=95%
    events=2

  ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
    subscriber=IMSI:234101234567890
    confidence=90%
    cross-protocol=true
    events=5

Summary: 2 alerts generated

Konfiguration

Bearbeiten Sie sigcorr-config.yaml:

root@kitploit:~
sigcorr:
  tshark:
    path: /usr/bin/tshark
    timeout: 30s

  correlation:
    temporal_window: 30s
    inference_window: 10s

  detection:
    min_confidence: 70
    enabled_patterns:
      - ATK-001
      - ATK-002
      - ATK-003
      # ... or 'all'

  output:
    evidence_dir: ./evidence
    extract_pcap: true

Tests

Angriffserkennungstests

root@kitploit:~
./test.sh

Validiert 9 Angriffsmuster anhand generierter Pcaps.

Robustheitstests

root@kitploit:~
# Public-Samples zuerst herunterladen (siehe test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
bash ./test-pcaps/test_public_samples.sh

Testet gegen über 20 reale Pcap-Beispiele auf:

  • Keine Abstürze bei Kodierungsvarianten
  • Keine falsch-positiven Ergebnisse bei normalem Datenverkehr

Projektstruktur

root@kitploit:~
sigcorr/
├── src/main/java/io/sigcorr/
│   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
│   ├── ingest/            # Protocol parsers (TsharkBridge)
│   ├── correlation/       # Identity resolution, temporal windowing
│   └── detection/         # Attack patterns, alerting
├── test-pcaps/
│   ├── attack-samples/    # Generated attack pcaps
│   ├── public-samples/    # Real-world validation samples
│   └── generate_*.py      # Pcap generators
├── evidence/              # Extracted evidence pcaps (runtime)
├── pom.xml
├── sigcorr-config.yaml
└── test.sh

Mitwirken

Beiträge sind willkommen! Ob Fehlerberichte, Ideen für neue Angriffsmuster, Protokollunterstützung oder Verbesserungen der Dokumentation – jede Hilfe wird geschätzt.

  1. Repository forken
  2. Einen Feature-Branch erstellen (git checkout -b feature/new-attack-pattern)
  3. Änderungen committen (git commit -m 'Add ATK-022: new pattern')
  4. Branch pushen (git push origin feature/new-attack-pattern)
  5. Einen Pull Request eröffnen

Bitte stellen Sie sicher, dass ./test.sh vor dem Einreichen erfolgreich durchläuft.


Lizenz

SigCorr wird unter der GNU Affero General Public License v3.0 (AGPL-3.0) veröffentlicht.

Das bedeutet, dass Sie SigCorr frei verwenden, modifizieren und verbreiten dürfen, auch in kommerziellen Umgebungen. Wenn Sie SigCorr modifizieren und über ein Netzwerk bereitstellen (z. B. als gehosteten Dienst), müssen Sie Ihre Änderungen unter derselben Lizenz veröffentlichen.

Den vollständigen Text finden Sie unter LICENSE.

Kommerzielle Lizenzierung

Wenn die AGPL für Ihren Anwendungsfall nicht geeignet ist – zum Beispiel, wenn Sie SigCorr in ein proprietäres Produkt einbetten oder als Teil eines kommerziellen Dienstes ohne die Quelloffenlegungspflichten der AGPL anbieten möchten – ist eine kommerzielle Lizenz erhältlich.

Kontaktieren Sie Shreyas S unter [email protected] oder eröffnen Sie ein GitHub-Issue mit dem Tag licensing, um zu sprechen.


SigCorr zitieren

Wenn Sie SigCorr in der akademischen Forschung verwenden, zitieren Sie bitte:

root@kitploit:~
@software{sigcorr2025,
  author    = {Shreyas S},
  title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
  year      = {2025},
  url       = {https://github.com/sage-s11/sigcorr},
  doi       = {10.5281/zenodo.19439509}
}

Referenzen

  • GSMA FS.11 – SS7-Sicherheitsüberwachungs-Richtlinien
  • GSMA FS.19 – Diameter-Interconnect-Sicherheit
  • 3GPP TS 29.002 – MAP-Protokollspezifikation
  • 3GPP TS 29.272 – Diameter-S6a/S6d-Schnittstelle

Autor

Shreyas S (GitHub: @sage-s11)

Tool herunterladen
IDAngriffBeschreibung
ATK-001Stilles Standort-TrackingSRI gefolgt von PSI, um den Teilnehmer zu verfolgen
ATK-002Aufbau eines AbfangvorgangsSRI gefolgt von ISD, um Anrufe umzuleiten
ATK-006Teilnehmer-DoSCancelLocation + DeleteSubscriberData
ATK-011SMS-AbfangenSRI-SM gefolgt von MT-ForwardSM
ATK-014Auth-Vektor-HarvestingSRI gefolgt von SendAuthInfo
ATK-021IMSI-Catcher-ErkennungUnberechtigtes UpdateLocation + SendAuthInfo
IDAngriffBeschreibung
ATK-003Mehrprotokoll-AufklärungKoordinierter Angriff über MAP + Diameter + GTP
ATK-005Diameter-zu-SS7-AbstiegDiameter-AIR-Fehler, dann MAP-Fallback
ATK-009Diameter-Aufklärung + GTP-HijackingAIR gefolgt von CreateSession
ATK-010Diameter-Standort-HijackingAIR gefolgt von gespooftem ULR