
Detecta canales encubiertos de red utilizando la entropía de Shannon y el coeficiente de bimodalidad de Sarle para señalar la exfiltración de cargas útiles ICMP/TCP cifradas y las fugas basadas en temporización.
Canal Encubierto de Red Criptográfico Determinista y Detector de Fugas por Entropía de Shannon
Desarrollado por Çınar (@prox0959)
Nivel Académico | Cero Dependencias Externas | Análisis Sub-Milisegundo
Los firewalls modernos, los motores de inspección profunda de paquetes (DPI) y los sistemas de prevención de pérdida de datos (DLP) examinan las cabeceras de los paquetes y buscan patrones en texto claro. Las Amenazas Persistentes Avanzadas (APT) y el malware sofisticado evaden estos perímetros utilizando (definidos bajo DoD 5200.28-STD y el control académico de flujo de información):
0, $T_1$ para el bit 1). La carga útil es 100% benigna, pero el ritmo filtra datos confidenciales.SpectralCovert detecta ambos vectores utilizando estadística matemática pura: Entropía de Información de Shannon, Coeficiente de Bimodalidad de Sarle y Análisis Espectral de Jitter con cero dependencias externas.
La entropía de información cuantifica el grado de incertidumbre o compresibilidad en una secuencia de bytes:
$$H(X) = - \sum_{i=1}^{n} P(x_i) \log_2 P(x_i)$$
$$H_{norm} = \frac{H(X)}{\min(8.0, \log_2(N))}$$
Cuando un adversario modula los bits $0$ y $1$ a través de los tiempos de llegada entre paquetes ($\Delta t_i = t_i - t_{i-1}$), el jitter natural de la red convierte los retardos discretos en una distribución de mezcla Gaussiana bimodal.
$$BC = \frac{\gamma^2 + 1}{\kappa}$$
Donde:
socket, struct, math, statistics, argparse, time, random). No requiere pip install.abcdef..., Linux secuencial).Ejecuta una suite de validación completa que prueba líneas base benignas frente a exfiltración de almacenamiento ICMP cifrada y canales de temporización modulados:
python spectralcovert.py --demo
Vista Previa de la Salida del Benchmark:
========================================================================
ACADEMIC BENCHMARK: COVERT CHANNEL DETECTION VALIDATION
========================================================================
[PHASE 1] EVALUATING ICMP STORAGE CHANNELS (PAYLOAD SHANNON ENTROPY)
------------------------------------------------------------------------
[*] Test 1: Benign Windows ICMP Echo Request (32 bytes)
Payload: b'abcdefghijklmnopqrstuvwa'...
Entropy: [===========---------] 4.438 / 8.000 bits [NORMAL TEXT / OS PING]
Verdict: BENIGN (Score: 0/100)
[*] Test 2: Covert Exfiltration - Encrypted AES Stolen Key in ICMP Payload
Payload (hex): 6d379ecb7647003cb5e0b4554c7fb491...
Entropy: [===========---------] 4.750 / 8.000 bits [NORMAL TEXT / OS PING]
Verdict: ALERT_COVERT_EXFILTRATION (Score: 95/100)
-> Near-maximum entropy density (95.0% of theoretical limit, 4.750 bits/byte)
-> Abnormal byte diversity (87.5% unique symbols) - High confidence encrypted payload
[+] Phase 1 Passed: 100% Accuracy on Storage Exfiltration Channels.
[PHASE 2] EVALUATING COVERT TIMING CHANNELS (IPD & SPECTRAL ANALYSIS)
------------------------------------------------------------------------
[*] Generating benign traffic stream (100 packets, ~200ms interval + jitter)...
Sample Size: 99 intervals
Mean Delay: 199.554 ms | StdDev: 5.633 ms
Sarle's Bimodality Coefficient: 0.3486 (Threshold: 0.555)
Verdict: BENIGN_NATURAL_JITTER (Threat Score: 10/100)
[*] Generating Covert Timing Channel modulating: 'ETH2026'
Bit 0 delay -> 40ms, Bit 1 delay -> 140ms + simulated network jitter
Sarle's Bimodality Coefficient: 1.0282 (Threshold: 0.555)
Detected Dual Clusters: T0 ~ 38.4 ms | T1 ~ 112.3 ms
Verdict: COVERT_TIMING_CHANNEL_DETECTED (Threat Score: 92/100)
--- Bimodal Inter-Packet Delay Histogram ---
32.6 - 46.9 ms | ######################### (33)
46.9 - 61.2 ms | ## (3)
61.2 - 75.5 ms | (0)
75.5 - 89.7 ms | (0)
89.7 - 104.0 ms | (0)
104.0 - 118.3 ms | (0)
118.3 - 132.6 ms | (1)
132.6 - 146.9 ms | ############## (19)
[+] Covert Message Reconstruction Attempt:
Original Secret : 'ETH2026'
Decoded Payload : 'ETH2026'
Match Confirmed : True
[+] Phase 2 Passed: 100% Accuracy on Covert Timing Channel Detection.
Simula la exfiltración de datos mediante modulación de retardos e inspecciona la distribución bimodal en tiempo real:
python spectralcovert.py --simulate-leak "CONFIDENTIAL_KEY"
Inspecciona secuencias de texto o bytes hexadecimales arbitrarias en busca de anomalías de entropía:
python spectralcovert.py --analyze-text "sk-proj-938210384019283019283019283019283"
La detección de canales encubiertos es un dominio de investigación de primer nivel en seguridad de sistemas informáticos (por ejemplo, el Information Security Group en ETH Zurich, Network and System Security en TU Munich, y Oxford Cyber Security).
Este proyecto demuestra dominio de:
SpectralCovert/
├── core/
│ ├── __init__.py # Package entry
│ ├── entropy.py # Shannon & normalized entropy, Chi-Squared test, OS baselines
│ ├── timing.py # IPD analyzer, Sarle's bimodality coefficient, secret bit recovery
│ ├── channel_sim.py # Synthetic benign & covert traffic generator
│ └── visualizer.py # ASCII spectral histogram & terminal formatting
├── tests/
│ └── test_covert.py # Automated unit test suite
├── spectralcovert.py # Main CLI & benchmark runner
├── README.md # Technical documentation & mathematics
├── LICENSE # MIT License
└── .gitignore
Publicado bajo la Licencia MIT. Creado por Çınar (@prox0959).
@software{spectralcovert2026,
author = {prox0959},
title = {SpectralCovert: Deterministic Network Covert Channel and Shannon Entropy Leak Detector},
year = {2026},
url = {https://github.com/prox0959/SpectralCovert}
}