Détecte les canaux cachés réseau à l'aide de l'entropie de Shannon et du coefficient de bimodalité de Sarle pour signaler l'exfiltration de charges utiles ICMP/TCP chiffrées et les fuites basées sur le timing.
Canal Clandestin Réseau Cryptographique Déterministe & Détecteur de Fuites par Entropie de Shannon
Développé par Çınar (@prox0959)
Niveau Académique | Zéro Dépendance Externe | Analyse Sub-Milliseconde
Les pare-feu modernes, les moteurs d'inspection approfondie des paquets (DPI) et les systèmes de prévention des fuites de données (DLP) examinent les en-têtes de paquets et recherchent des motifs en clair. Les Menaces Persistantes Avancées (APT) et les logiciels malveillants sophistiqués contournent ces périmètres en utilisant des (définis par la norme DoD 5200.28-STD et le contrôle académique des flux d'information) :
0, $T_1$ pour le bit 1). La charge utile est 100 % bénigne, mais le rythme divulgue des données confidentielles.SpectralCovert détecte ces deux vecteurs en utilisant des statistiques mathématiques pures : Entropie Informationnelle de Shannon, Coefficient de Bimodalité de Sarle, et Analyse Spectrale de Gigue sans aucune dépendance externe.
L'entropie informationnelle quantifie le degré d'incertitude ou de compressibilité d'une séquence d'octets :
$$H(X) = - \sum_{i=1}^{n} P(x_i) \log_2 P(x_i)$$
$$H_{norm} = \frac{H(X)}{\min(8.0, \log_2(N))}$$
Lorsqu'un adversaire module les bits $0$ et $1$ à travers les temps d'arrivée inter-paquets ($\Delta t_i = t_i - t_{i-1}$), la gigue réseau naturelle convertit les délais discrets en une distribution de mélange gaussien bimodale.
$$BC = \frac{\gamma^2 + 1}{\kappa}$$
Où :
socket, struct, math, statistics, argparse, time, random). Aucun pip install requis.abcdef..., Linux séquentiel).Exécute une suite de validation complète testant les lignes de base bénignes contre l'exfiltration par stockage ICMP chiffré et les canaux temporels modulés :
python spectralcovert.py --demo
Aperçu de la Sortie du Benchmark :
========================================================================
ACADEMIC BENCHMARK: COVERT CHANNEL DETECTION VALIDATION
========================================================================
[PHASE 1] EVALUATING ICMP STORAGE CHANNELS (PAYLOAD SHANNON ENTROPY)
------------------------------------------------------------------------
[*] Test 1: Benign Windows ICMP Echo Request (32 bytes)
Payload: b'abcdefghijklmnopqrstuvwa'...
Entropy: [===========---------] 4.438 / 8.000 bits [NORMAL TEXT / OS PING]
Verdict: BENIGN (Score: 0/100)
[*] Test 2: Covert Exfiltration - Encrypted AES Stolen Key in ICMP Payload
Payload (hex): 6d379ecb7647003cb5e0b4554c7fb491...
Entropy: [===========---------] 4.750 / 8.000 bits [NORMAL TEXT / OS PING]
Verdict: ALERT_COVERT_EXFILTRATION (Score: 95/100)
-> Near-maximum entropy density (95.0% of theoretical limit, 4.750 bits/byte)
-> Abnormal byte diversity (87.5% unique symbols) - High confidence encrypted payload
[+] Phase 1 Passed: 100% Accuracy on Storage Exfiltration Channels.
[PHASE 2] EVALUATING COVERT TIMING CHANNELS (IPD & SPECTRAL ANALYSIS)
------------------------------------------------------------------------
[*] Generating benign traffic stream (100 packets, ~200ms interval + jitter)...
Sample Size: 99 intervals
Mean Delay: 199.554 ms | StdDev: 5.633 ms
Sarle's Bimodality Coefficient: 0.3486 (Threshold: 0.555)
Verdict: BENIGN_NATURAL_JITTER (Threat Score: 10/100)
[*] Generating Covert Timing Channel modulating: 'ETH2026'
Bit 0 delay -> 40ms, Bit 1 delay -> 140ms + simulated network jitter
Sarle's Bimodality Coefficient: 1.0282 (Threshold: 0.555)
Detected Dual Clusters: T0 ~ 38.4 ms | T1 ~ 112.3 ms
Verdict: COVERT_TIMING_CHANNEL_DETECTED (Threat Score: 92/100)
--- Bimodal Inter-Packet Delay Histogram ---
32.6 - 46.9 ms | ######################### (33)
46.9 - 61.2 ms | ## (3)
61.2 - 75.5 ms | (0)
75.5 - 89.7 ms | (0)
89.7 - 104.0 ms | (0)
104.0 - 118.3 ms | (0)
118.3 - 132.6 ms | (1)
132.6 - 146.9 ms | ############## (19)
[+] Covert Message Reconstruction Attempt:
Original Secret : 'ETH2026'
Decoded Payload : 'ETH2026'
Match Confirmed : True
[+] Phase 2 Passed: 100% Accuracy on Covert Timing Channel Detection.
Simulez l'exfiltration de données en utilisant la modulation de délai et inspectez la distribution bimodale en temps réel :
python spectralcovert.py --simulate-leak "CONFIDENTIAL_KEY"
Inspectez des séquences de texte ou d'octets hexadécimaux arbitraires pour détecter des anomalies d'entropie :
python spectralcovert.py --analyze-text "sk-proj-938210384019283019283019283019283"
La détection de canaux clandestins est un domaine de recherche de premier plan en sécurité des systèmes informatiques (par exemple, le Information Security Group à ETH Zurich, Network and System Security à TU Munich, et Oxford Cyber Security).
Ce projet démontre la maîtrise de :
SpectralCovert/
├── core/
│ ├── __init__.py # Package entry
│ ├── entropy.py # Shannon & normalized entropy, Chi-Squared test, OS baselines
│ ├── timing.py # IPD analyzer, Sarle's bimodality coefficient, secret bit recovery
│ ├── channel_sim.py # Synthetic benign & covert traffic generator
│ └── visualizer.py # ASCII spectral histogram & terminal formatting
├── tests/
│ └── test_covert.py # Automated unit test suite
├── spectralcovert.py # Main CLI & benchmark runner
├── README.md # Technical documentation & mathematics
├── LICENSE # MIT License
└── .gitignore
Publié sous la Licence MIT. Créé par Çınar (@prox0959).
@software{spectralcovert2026,
author = {prox0959},
title = {SpectralCovert: Deterministic Network Covert Channel and Shannon Entropy Leak Detector},
year = {2026},
url = {https://github.com/prox0959/SpectralCovert}
}