Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SpectralCovert — Detecta canales encubiertos de red utilizando la entropía de Shannon y el coeficiente de bimodalidad de Sarle para señalar la exfiltración de cargas útiles ICMP/TCP cifradas y las fugas basadas en temporización. | Kitploit
Herramientas/GitHubGitHub/prox0959/spectralcovert
Herramientas DefensivasSniffing y Análisis de PaquetesExfiltración de DatosRecopilación de InformaciónSeguridad de RedesCriptografíaDetección de IntrusionesPapers e InvestigaciónAprendizaje y EducaciónDetección de Anomalías
GitHub
10hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
prox0959/spectralcovert

SpectralCovert

Detecta canales encubiertos de red utilizando la entropía de Shannon y el coeficiente de bimodalidad de Sarle para señalar la exfiltración de cargas útiles ICMP/TCP cifradas y las fugas basadas en temporización.

Ver Repositorio
Compartir

📡 SpectralCovert

Python 3.10+ License: MIT Dependencies: Zero Detection: Mathematical Platform: Cross-Platform

Canal Encubierto de Red Criptográfico Determinista y Detector de Fugas por Entropía de Shannon
Desarrollado por Çınar (@prox0959)
Nivel Académico | Cero Dependencias Externas | Análisis Sub-Milisegundo


🔬 Descripción General y Planteamiento del Problema

Los firewalls modernos, los motores de inspección profunda de paquetes (DPI) y los sistemas de prevención de pérdida de datos (DLP) examinan las cabeceras de los paquetes y buscan patrones en texto claro. Las Amenazas Persistentes Avanzadas (APT) y el malware sofisticado evaden estos perímetros utilizando (definidos bajo DoD 5200.28-STD y el control académico de flujo de información):

Canales Encubiertos
  1. Canales Encubiertos de Almacenamiento (RFC 792 / RFC 791): Introducen datos cifrados (AES / ChaCha20) o tokens de exfiltración dentro de campos de relleno de protocolos legítimos (por ejemplo, cargas útiles de ICMP Echo Request, punteros urgentes TCP, campos de identificación IP).
  2. Canales Encubiertos de Temporización (CTC): ¡No modifican ningún byte del paquete en absoluto! En su lugar, transmiten datos binarios modulando el Retardo Entre Paquetes (IPD) entre paquetes consecutivos ($T_0$ para el bit 0, $T_1$ para el bit 1). La carga útil es 100% benigna, pero el ritmo filtra datos confidenciales.

SpectralCovert detecta ambos vectores utilizando estadística matemática pura: Entropía de Información de Shannon, Coeficiente de Bimodalidad de Sarle y Análisis Espectral de Jitter con cero dependencias externas.


📐 Fundamentos Matemáticos

1. Entropía de Información de Shannon ($H$)

La entropía de información cuantifica el grado de incertidumbre o compresibilidad en una secuencia de bytes:

$$H(X) = - \sum_{i=1}^{n} P(x_i) \log_2 P(x_i)$$

  • Máximo Teórico: $8.0 \text{ bits/byte}$ para 256 valores de byte.
  • Normalización por Longitud de Muestra: Para un paquete de longitud $N$, la entropía máxima absoluta no puede exceder $\log_2(N)$ bits. SpectralCovert calcula la entropía normalizada por longitud de muestra:

$$H_{norm} = \frac{H(X)}{\min(8.0, \log_2(N))}$$

  • Umbrales de Detección:
    • $H_{norm} \ge 0.90$ con Ratio de Bytes Únicos $\ge 80%$: Exfiltración cifrada de alta confianza (AES/ChaCha20).
    • $H_{norm} < 0.85$: Lenguaje natural, cabeceras de protocolo estructuradas o líneas base de ping del SO benignas.

2. Coeficiente de Bimodalidad de Sarle ($BC$) para Canales Encubiertos de Temporización

Cuando un adversario modula los bits $0$ y $1$ a través de los tiempos de llegada entre paquetes ($\Delta t_i = t_i - t_{i-1}$), el jitter natural de la red convierte los retardos discretos en una distribución de mezcla Gaussiana bimodal.

$$BC = \frac{\gamma^2 + 1}{\kappa}$$

Donde:

  • $\gamma$ = Asimetría Muestral (3er momento estandarizado)
  • $\kappa$ = Curtosis Muestral (4º momento estandarizado)
  • Regla de Decisión: $BC > 0.555$ indica una distribución multimodal/bimodal con dos picos de conglomerado distintos ($T_0$ y $T_1$), ¡exponiendo el canal de transmisión binaria oculto!

⚡ Características Principales

  • Cero Dependencias Externas: Construido completamente con la biblioteca estándar de Python (socket, struct, math, statistics, argparse, time, random). No requiere pip install.
  • Detección de Doble Vector:
    • Almacenamiento: Entropía de carga útil ICMP/TCP, ratio de diversidad de bytes y coincidencia con línea base del SO (Windows abcdef..., Linux secuencial).
    • Temporización: Análisis de retardo entre paquetes (IPD), coeficiente de bimodalidad de Sarle y entropía de jitter cuantizada.
  • Recuperación Automatizada de Carga Útil Encubierta: ¡Calcula automáticamente el umbral de separación bimodal y reconstruye el secreto ASCII modulado a partir de los retardos de llegada de los paquetes!
  • Visualizador Espectral de Terminal: Histogramas de distribución de frecuencia ASCII multiplataforma renderizados directamente en tu terminal.
  • Velocidad Sub-Milisegundo: Verificación matemática instantánea adecuada para taps de red en línea y pasarelas de borde.

🚀 Inicio Rápido y Uso de la CLI

1. Ejecutar Benchmark Académico Integrado

Ejecuta una suite de validación completa que prueba líneas base benignas frente a exfiltración de almacenamiento ICMP cifrada y canales de temporización modulados:

root@kitploit:~
python spectralcovert.py --demo

Vista Previa de la Salida del Benchmark:

root@kitploit:~
========================================================================
      ACADEMIC BENCHMARK: COVERT CHANNEL DETECTION VALIDATION
========================================================================

[PHASE 1] EVALUATING ICMP STORAGE CHANNELS (PAYLOAD SHANNON ENTROPY)
------------------------------------------------------------------------
[*] Test 1: Benign Windows ICMP Echo Request (32 bytes)
    Payload: b'abcdefghijklmnopqrstuvwa'...
    Entropy: [===========---------] 4.438 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: BENIGN (Score: 0/100)

[*] Test 2: Covert Exfiltration - Encrypted AES Stolen Key in ICMP Payload
    Payload (hex): 6d379ecb7647003cb5e0b4554c7fb491...
    Entropy: [===========---------] 4.750 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: ALERT_COVERT_EXFILTRATION (Score: 95/100)
    -> Near-maximum entropy density (95.0% of theoretical limit, 4.750 bits/byte)
    -> Abnormal byte diversity (87.5% unique symbols) - High confidence encrypted payload

[+] Phase 1 Passed: 100% Accuracy on Storage Exfiltration Channels.

[PHASE 2] EVALUATING COVERT TIMING CHANNELS (IPD & SPECTRAL ANALYSIS)
------------------------------------------------------------------------
[*] Generating benign traffic stream (100 packets, ~200ms interval + jitter)...
    Sample Size: 99 intervals
    Mean Delay: 199.554 ms | StdDev: 5.633 ms
    Sarle's Bimodality Coefficient: 0.3486 (Threshold: 0.555)
    Verdict: BENIGN_NATURAL_JITTER (Threat Score: 10/100)

[*] Generating Covert Timing Channel modulating: 'ETH2026'
    Bit 0 delay -> 40ms, Bit 1 delay -> 140ms + simulated network jitter
    Sarle's Bimodality Coefficient: 1.0282 (Threshold: 0.555)
    Detected Dual Clusters: T0 ~ 38.4 ms | T1 ~ 112.3 ms
    Verdict: COVERT_TIMING_CHANNEL_DETECTED (Threat Score: 92/100)

--- Bimodal Inter-Packet Delay Histogram ---
  32.6 -   46.9 ms | ######################### (33)
  46.9 -   61.2 ms | ##                        (3)
  61.2 -   75.5 ms |                           (0)
  75.5 -   89.7 ms |                           (0)
  89.7 -  104.0 ms |                           (0)
 104.0 -  118.3 ms |                           (0)
 118.3 -  132.6 ms |                           (1)
 132.6 -  146.9 ms | ##############            (19)

[+] Covert Message Reconstruction Attempt:
    Original Secret : 'ETH2026'
    Decoded Payload : 'ETH2026'
    Match Confirmed : True

[+] Phase 2 Passed: 100% Accuracy on Covert Timing Channel Detection.

2. Simular Canal Encubierto de Temporización y Visualizar la Modulación

Simula la exfiltración de datos mediante modulación de retardos e inspecciona la distribución bimodal en tiempo real:

root@kitploit:~
python spectralcovert.py --simulate-leak "CONFIDENTIAL_KEY"

3. Analizar Cargas Útiles Arbitrarias

Inspecciona secuencias de texto o bytes hexadecimales arbitrarias en busca de anomalías de entropía:

root@kitploit:~
python spectralcovert.py --analyze-text "sk-proj-938210384019283019283019283019283"

🏛️ Relevancia Académica y Admisiones Universitarias

La detección de canales encubiertos es un dominio de investigación de primer nivel en seguridad de sistemas informáticos (por ejemplo, el Information Security Group en ETH Zurich, Network and System Security en TU Munich, y Oxford Cyber Security).

Este proyecto demuestra dominio de:

  • Teoría de la Información: Entropía de variables aleatorias discretas, entropía de Shannon y métricas normalizadas por longitud.
  • Procesamiento Estadístico de Señales: 3er y 4º momentos estandarizados (Asimetría y Curtosis), pruebas de bimodalidad ($BC$) y modelado de Retardo Entre Paquetes.
  • Arquitecturas de Protocolos de Red: RFC 792 (ICMP), framing de paquetes, distribuciones de jitter y defensas contra exfiltración sigilosa de datos.

📂 Estructura del Proyecto

root@kitploit:~
SpectralCovert/
├── core/
│   ├── __init__.py         # Package entry
│   ├── entropy.py          # Shannon & normalized entropy, Chi-Squared test, OS baselines
│   ├── timing.py           # IPD analyzer, Sarle's bimodality coefficient, secret bit recovery
│   ├── channel_sim.py      # Synthetic benign & covert traffic generator
│   └── visualizer.py       # ASCII spectral histogram & terminal formatting
├── tests/
│   └── test_covert.py      # Automated unit test suite
├── spectralcovert.py       # Main CLI & benchmark runner
├── README.md               # Technical documentation & mathematics
├── LICENSE                 # MIT License
└── .gitignore

📜 Licencia y Cita

Publicado bajo la Licencia MIT. Creado por Çınar (@prox0959).

root@kitploit:~
@software{spectralcovert2026,
  author = {prox0959},
  title = {SpectralCovert: Deterministic Network Covert Channel and Shannon Entropy Leak Detector},
  year = {2026},
  url = {https://github.com/prox0959/SpectralCovert}
}
Descargar herramienta