Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sigcorr — SigCorr es la primera herramienta de código abierto para detectar cadenas de ataques entre protocolos que abarcan SS7/MAP, Diameter S6a y GTPv2-C mediante la correlación unificada de identidad de suscriptor. | Kitploit
Herramientas/GitHubGitHub/sage-s11/sigcorr
Herramientas DefensivasSniffing y Análisis de PaquetesReconocimientoSeguridad IoTAnálisis de VulnerabilidadesRecopilación de InformaciónSeguridad de RedesSeguridad MóvilDetección de IntrusionesAnálisis de DNSDetección de Anomalías
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
sage-s11/sigcorr

sigcorr

SigCorr es la primera herramienta de código abierto para detectar cadenas de ataques entre protocolos que abarcan SS7/MAP, Diameter S6a y GTPv2-C mediante la correlación unificada de identidad de suscriptor.

Ver Repositorio

SigCorr

Detección pasiva de ataques entre protocolos para redes de núcleo móvil

SigCorr es la primera herramienta de código abierto que detecta cadenas de ataques entre protocolos que abarcan SS7/MAP, Diameter S6a y GTPv2-C mediante la correlación unificada de identidad del suscriptor.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Características

  • Correlación entre protocolos — Vincula eventos de SS7/MAP, Diameter S6a y GTPv2-C para el mismo suscriptor
  • Resolución de identidad — Correlaciona automáticamente IMSI ↔ MSISDN entre límites de protocolo
  • 22 patrones de ataque — Detecta seguimiento de ubicación, interceptación, DoS, recolección de autenticación y más
  • Cero falsos positivos — Validado contra más de 20 muestras públicas de pcap de telecomunicaciones
  • Análisis pasivo — Análisis de pcaps sin conexión, sin inyección en la red

Inicio rápido

Requisitos previos

  • Java 17+ (probado con OpenJDK 21)
  • Maven 3.8+
  • tshark (CLI de Wireshark) 3.6+

Compilar

root@kitploit:~
git clone https://github.com/sage-s11/sigcorr.git
cd sigcorr
mvn clean package -DskipTests

Analizar un PCAP

root@kitploit:~
java -jar target/sigcorr-0.1.0.jar analyze capture.pcap

Ejecutar pruebas

root@kitploit:~
./test.sh

Patrones de ataque detectados

Ataques SS7/MAP

Ataques entre protocolos


Arquitectura

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                         SigCorr                                  │
├─────────────────────────────────────────────────────────────────┤
│  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
│  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
│  │   Parser    │   │   Parser    │   │   Parser    │            │
│  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
│         │                 │                 │                    │
│         └────────────┬────┴────────────────┘                    │
│                      ▼                                           │
│            ┌─────────────────────┐                              │
│            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │ Correlation Engine  │  Temporal windowing          │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │   Pattern Matcher   │  22 attack signatures        │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│                   ALERTS                                         │
└─────────────────────────────────────────────────────────────────┘

Ejemplo de salida

root@kitploit:~
════════════════════════════════════════════════════════════════
 SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
════════════════════════════════════════════════════════════════

Analyzing: full_multi_protocol_attack.pcap

Events decoded:
  SS7/MAP:     2
  Diameter:    2
  GTPv2-C:     1
  Total:       5

Alerts:
  ALERT[CRITICAL] ATK-001 | Silent Location Tracking
    subscriber=IMSI:234101234567890
    confidence=95%
    events=2

  ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
    subscriber=IMSI:234101234567890
    confidence=90%
    cross-protocol=true
    events=5

Summary: 2 alerts generated

Configuración

Edita sigcorr-config.yaml:

root@kitploit:~
sigcorr:
  tshark:
    path: /usr/bin/tshark
    timeout: 30s

  correlation:
    temporal_window: 30s
    inference_window: 10s

  detection:
    min_confidence: 70
    enabled_patterns:
      - ATK-001
      - ATK-002
      - ATK-003
      # ... or 'all'

  output:
    evidence_dir: ./evidence
    extract_pcap: true

Pruebas

Pruebas de detección de ataques

root@kitploit:~
./test.sh

Valida 9 patrones de ataque contra pcaps generados.

Pruebas de robustez

root@kitploit:~
# Download public samples first (see test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
bash ./test-pcaps/test_public_samples.sh

Pruebas contra más de 20 muestras reales de pcap para:

  • Sin fallos ante variaciones de codificación
  • Sin falsos positivos en tráfico normal

Estructura del proyecto

root@kitploit:~
sigcorr/
├── src/main/java/io/sigcorr/
│   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
│   ├── ingest/            # Protocol parsers (TsharkBridge)
│   ├── correlation/       # Identity resolution, temporal windowing
│   └── detection/         # Attack patterns, alerting
├── test-pcaps/
│   ├── attack-samples/    # Generated attack pcaps
│   ├── public-samples/    # Real-world validation samples
│   └── generate_*.py      # Pcap generators
├── evidence/              # Extracted evidence pcaps (runtime)
├── pom.xml
├── sigcorr-config.yaml
└── test.sh

Contribuciones

¡Las contribuciones son bienvenidas! Ya sean informes de errores, ideas de nuevos patrones de ataque, soporte de protocolos o mejoras de documentación — toda ayuda es apreciada.

  1. Haz un fork del repositorio
  2. Crea una rama de funcionalidad (git checkout -b feature/new-attack-pattern)
  3. Realiza un commit de tus cambios (git commit -m 'Add ATK-022: new pattern')
  4. Sube la rama (git push origin feature/new-attack-pattern)
  5. Abre un Pull Request

Asegúrate de que ./test.sh pase antes de enviar.


Licencia

SigCorr se publica bajo la GNU Affero General Public License v3.0 (AGPL-3.0).

Esto significa que eres libre de usar, modificar y distribuir SigCorr, incluso en entornos comerciales. Si modificas SigCorr y lo pones a disposición a través de una red (por ejemplo, como servicio alojado), debes publicar tus modificaciones bajo la misma licencia.

Consulta LICENSE para ver el texto completo.

Licencia comercial

Si la AGPL no se ajusta a tu caso de uso — por ejemplo, si quieres integrar SigCorr en un producto propietario u ofrecerlo como parte de un servicio comercial sin los requisitos de compartir el código fuente de la AGPL — hay una licencia comercial disponible.

Contacta con Shreyas S en [email protected] o abre un GitHub Issue etiquetado como licensing para hablarlo.


Cómo citar SigCorr

Si utilizas SigCorr en investigación académica, por favor cita:

root@kitploit:~
@software{sigcorr2025,
  author    = {Shreyas S},
  title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
  year      = {2025},
  url       = {https://github.com/sage-s11/sigcorr},
  doi       = {10.5281/zenodo.19439509}
}

Referencias

  • GSMA FS.11 — Directrices de monitorización de seguridad de SS7
  • GSMA FS.19 — Seguridad de interconexión de Diameter
  • 3GPP TS 29.002 — Especificación del protocolo MAP
  • 3GPP TS 29.272 — Interfaz Diameter S6a/S6d

Autor

Shreyas S (GitHub: @sage-s11)

Descargar herramienta
IDAtaqueDescripción
ATK-001Seguimiento silencioso de ubicaciónSRI seguido de PSI para rastrear al suscriptor
ATK-002Configuración de interceptaciónSRI seguido de ISD para redirigir llamadas
ATK-006DoS al suscriptorCancelLocation + DeleteSubscriberData
ATK-011Interceptación de SMSSRI-SM seguido de MT-ForwardSM
ATK-014Recolección de vectores de autenticaciónSRI seguido de SendAuthInfo
ATK-021Detección de IMSI CatcherUpdateLocation y SendAuthInfo no autorizados
IDAtaqueDescripción
ATK-003Reconocimiento multiprotocoloAtaque coordinado de MAP + Diameter + GTP
ATK-005Degradación de Diameter a SS7Fallo de AIR de Diameter seguido de respaldo a MAP
ATK-009Reconocimiento de Diameter + secuestro de GTPAIR seguido de CreateSession
ATK-010Secuestro de ubicación en DiameterAIR seguido de ULR suplantado