Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/sage-s11/sigcorr
Herramientas DefensivasSniffing y Análisis de PaquetesReconocimientoSeguridad IoTAnálisis de VulnerabilidadesRecopilación de InformaciónSeguridad de RedesSeguridad MóvilDetección de IntrusionesAnálisis de DNSDetección de Anomalías
9hace 23 díasAún no revisado
GitHub
sage-s11/sigcorr

sigcorr

SigCorr es la primera herramienta de código abierto para detectar cadenas de ataques entre protocolos que abarcan SS7/MAP, Diameter S6a y GTPv2-C mediante la correlación unificada de identidad de suscriptor.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SigCorr

Detección pasiva de ataques entre protocolos para redes de núcleo móvil

SigCorr es la primera herramienta de código abierto que detecta cadenas de ataques entre protocolos que abarcan SS7/MAP, Diameter S6a y GTPv2-C mediante la correlación unificada de identidad del suscriptor.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Características

  • Correlación entre protocolos — Vincula eventos de SS7/MAP, Diameter S6a y GTPv2-C para el mismo suscriptor
  • Resolución de identidad — Correlaciona automáticamente IMSI ↔ MSISDN entre límites de protocolo
  • 22 patrones de ataque — Detecta seguimiento de ubicación, interceptación, DoS, recolección de autenticación y más
  • Cero falsos positivos — Validado contra más de 20 muestras públicas de pcap de telecomunicaciones
  • Análisis pasivo — Análisis de pcaps sin conexión, sin inyección en la red

  • Inicio rápido

    Requisitos previos

    • Java 17+ (probado con OpenJDK 21)
    • Maven 3.8+
    • tshark (CLI de Wireshark) 3.6+

    Compilar

    root@kitploit:~
    git clone https://github.com/sage-s11/sigcorr.git
    cd sigcorr
    mvn clean package -DskipTests
    

    Analizar un PCAP

    root@kitploit:~
    java -jar target/sigcorr-0.1.0.jar analyze capture.pcap
    

    Ejecutar pruebas

    root@kitploit:~
    ./test.sh
    

    Patrones de ataque detectados

    Ataques SS7/MAP

    IDAtaqueDescripción
    ATK-001Seguimiento silencioso de ubicaciónSRI seguido de PSI para rastrear al suscriptor
    ATK-002Configuración de interceptaciónSRI seguido de ISD para redirigir llamadas
    ATK-006DoS al suscriptorCancelLocation + DeleteSubscriberData
    ATK-011Interceptación de SMSSRI-SM seguido de MT-ForwardSM
    ATK-014Recolección de vectores de autenticaciónSRI seguido de SendAuthInfo
    ATK-021Detección de IMSI CatcherUpdateLocation y SendAuthInfo no autorizados

    Ataques entre protocolos

    IDAtaqueDescripción
    ATK-003Reconocimiento multiprotocoloAtaque coordinado de MAP + Diameter + GTP
    ATK-005Degradación de Diameter a SS7Fallo de AIR de Diameter seguido de respaldo a MAP
    ATK-009Reconocimiento de Diameter + secuestro de GTPAIR seguido de CreateSession
    ATK-010Secuestro de ubicación en DiameterAIR seguido de ULR suplantado

    Arquitectura

    root@kitploit:~
    ┌─────────────────────────────────────────────────────────────────┐
    │                         SigCorr                                  │
    ├─────────────────────────────────────────────────────────────────┤
    │  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
    │  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
    │  │   Parser    │   │   Parser    │   │   Parser    │            │
    │  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
    │         │                 │                 │                    │
    │         └────────────┬────┴────────────────┘                    │
    │                      ▼                                           │
    │            ┌─────────────────────┐                              │
    │            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │ Correlation Engine  │  Temporal windowing          │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │   Pattern Matcher   │  22 attack signatures        │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │                   ALERTS                                         │
    └─────────────────────────────────────────────────────────────────┘
    

    Ejemplo de salida

    root@kitploit:~
    ════════════════════════════════════════════════════════════════
     SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
    ════════════════════════════════════════════════════════════════
    
    Analyzing: full_multi_protocol_attack.pcap
    
    Events decoded:
      SS7/MAP:     2
      Diameter:    2
      GTPv2-C:     1
      Total:       5
    
    Alerts:
      ALERT[CRITICAL] ATK-001 | Silent Location Tracking
        subscriber=IMSI:234101234567890
        confidence=95%
        events=2
    
      ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
        subscriber=IMSI:234101234567890
        confidence=90%
        cross-protocol=true
        events=5
    
    Summary: 2 alerts generated
    

    Configuración

    Edita sigcorr-config.yaml:

    root@kitploit:~
    sigcorr:
      tshark:
        path: /usr/bin/tshark
        timeout: 30s
    
      correlation:
        temporal_window: 30s
        inference_window: 10s
    
      detection:
        min_confidence: 70
        enabled_patterns:
          - ATK-001
          - ATK-002
          - ATK-003
          # ... or 'all'
    
      output:
        evidence_dir: ./evidence
        extract_pcap: true
    

    Pruebas

    Pruebas de detección de ataques

    root@kitploit:~
    ./test.sh
    

    Valida 9 patrones de ataque contra pcaps generados.

    Pruebas de robustez

    root@kitploit:~
    # Download public samples first (see test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
    bash ./test-pcaps/test_public_samples.sh
    

    Pruebas contra más de 20 muestras reales de pcap para:

    • Sin fallos ante variaciones de codificación
    • Sin falsos positivos en tráfico normal

    Estructura del proyecto

    root@kitploit:~
    sigcorr/
    ├── src/main/java/io/sigcorr/
    │   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
    │   ├── ingest/            # Protocol parsers (TsharkBridge)
    │   ├── correlation/       # Identity resolution, temporal windowing
    │   └── detection/         # Attack patterns, alerting
    ├── test-pcaps/
    │   ├── attack-samples/    # Generated attack pcaps
    │   ├── public-samples/    # Real-world validation samples
    │   └── generate_*.py      # Pcap generators
    ├── evidence/              # Extracted evidence pcaps (runtime)
    ├── pom.xml
    ├── sigcorr-config.yaml
    └── test.sh
    

    Contribuciones

    ¡Las contribuciones son bienvenidas! Ya sean informes de errores, ideas de nuevos patrones de ataque, soporte de protocolos o mejoras de documentación — toda ayuda es apreciada.

    1. Haz un fork del repositorio
    2. Crea una rama de funcionalidad (git checkout -b feature/new-attack-pattern)
    3. Realiza un commit de tus cambios (git commit -m 'Add ATK-022: new pattern')
    4. Sube la rama (git push origin feature/new-attack-pattern)
    5. Abre un Pull Request

    Asegúrate de que ./test.sh pase antes de enviar.


    Licencia

    SigCorr se publica bajo la GNU Affero General Public License v3.0 (AGPL-3.0).

    Esto significa que eres libre de usar, modificar y distribuir SigCorr, incluso en entornos comerciales. Si modificas SigCorr y lo pones a disposición a través de una red (por ejemplo, como servicio alojado), debes publicar tus modificaciones bajo la misma licencia.

    Consulta LICENSE para ver el texto completo.

    Licencia comercial

    Si la AGPL no se ajusta a tu caso de uso — por ejemplo, si quieres integrar SigCorr en un producto propietario u ofrecerlo como parte de un servicio comercial sin los requisitos de compartir el código fuente de la AGPL — hay una licencia comercial disponible.

    Contacta con Shreyas S en [email protected] o abre un GitHub Issue etiquetado como licensing para hablarlo.


    Cómo citar SigCorr

    Si utilizas SigCorr en investigación académica, por favor cita:

    root@kitploit:~
    @software{sigcorr2025,
      author    = {Shreyas S},
      title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
      year      = {2025},
      url       = {https://github.com/sage-s11/sigcorr},
      doi       = {10.5281/zenodo.19439509}
    }
    

    Referencias

    • GSMA FS.11 — Directrices de monitorización de seguridad de SS7
    • GSMA FS.19 — Seguridad de interconexión de Diameter
    • 3GPP TS 29.002 — Especificación del protocolo MAP
    • 3GPP TS 29.272 — Interfaz Diameter S6a/S6d

    Autor

    Shreyas S (GitHub: @sage-s11)

    Descargar herramienta