Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sigcorr — SigCorr est le premier outil open-source à détecter les chaînes d'attaque inter-protocoles couvrant SS7/MAP, Diameter S6a et GTPv2-C grâce à une corrélation unifiée d'identité d'abonné. | Kitploit
Outils/GitHubGitHub/sage-s11/sigcorr
Outils DéfensifsSniffing et Analyse de PaquetsReconnaissanceSécurité IoTAnalyse des VulnérabilitésCollecte d'InformationsSécurité RéseauSécurité MobileDétection d'IntrusionAnalyse DNSDétection d'Anomalies
8il y a 21 joursPas encore vérifié
GitHub
sage-s11/sigcorr

sigcorr

SigCorr est le premier outil open-source à détecter les chaînes d'attaque inter-protocoles couvrant SS7/MAP, Diameter S6a et GTPv2-C grâce à une corrélation unifiée d'identité d'abonné.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SigCorr

Détection passive d'attaques inter-protocoles pour les réseaux mobiles de cœur

SigCorr est le premier outil open-source à détecter les chaînes d'attaques inter-protocoles couvrant SS7/MAP, Diameter S6a et GTPv2-C via une corrélation unifiée de l'identité des abonnés.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Fonctionnalités

  • Corrélation inter-protocoles — Relie les événements SS7/MAP, Diameter S6a et GTPv2-C pour le même abonné
  • Résolution d'identité — Corrèle automatiquement IMSI ↔ MSISDN entre les protocoles
  • 22 modèles d'attaques — Détecte la localisation, l'interception, le déni de service, la récolte d'authentification, etc.
  • Zéro faux positif — Validé sur plus de 20 échantillons publics de captures réseau télécom
  • Analyse passive — Analyse hors ligne de captures pcap, sans injection réseau

  • Démarrage rapide

    Prérequis

    • Java 17+ (testé avec OpenJDK 21)
    • Maven 3.8+
    • tshark (Wireshark CLI) 3.6+

    Compilation

    root@kitploit:~
    git clone https://github.com/sage-s11/sigcorr.git
    cd sigcorr
    mvn clean package -DskipTests
    

    Analyser une capture PCAP

    root@kitploit:~
    java -jar target/sigcorr-0.1.0.jar analyze capture.pcap
    

    Exécuter les tests

    root@kitploit:~
    ./test.sh
    

    Modèles d'attaques détectés

    Attaques SS7/MAP

    IDAttaqueDescription
    ATK-001Localisation silencieuseSRI suivi de PSI pour localiser l'abonné
    ATK-002Mise en place d'interceptionSRI suivi de ISD pour rediriger les appels
    ATK-006Déni de service abonnéCancelLocation + DeleteSubscriberData
    ATK-011Interception SMSSRI-SM suivi de MT-ForwardSM
    ATK-014Récolte de vecteurs d'authentificationSRI suivi de SendAuthInfo
    ATK-021Détection d'IMSI CatcherRogue UpdateLocation + SendAuthInfo

    Attaques inter-protocoles

    IDAttaqueDescription
    ATK-003Reconnaissance multi-protocoleAttaque coordonnée MAP + Diameter + GTP
    ATK-005Rétrogradation Diameter vers SS7Échec AIR Diameter puis repli MAP
    ATK-009Reconnaissance Diameter + Détournement GTPAIR suivi de CreateSession
    ATK-010Détournement de localisation DiameterAIR suivi de ULR usurpé

    Architecture

    root@kitploit:~
    ┌─────────────────────────────────────────────────────────────────┐
    │                         SigCorr                                  │
    ├─────────────────────────────────────────────────────────────────┤
    │  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
    │  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
    │  │   Parser    │   │   Parser    │   │   Parser    │            │
    │  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
    │         │                 │                 │                    │
    │         └────────────┬────┴────────────────┘                    │
    │                      ▼                                           │
    │            ┌─────────────────────┐                              │
    │            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │ Correlation Engine  │  Temporal windowing          │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │   Pattern Matcher   │  22 attack signatures        │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │                   ALERTS                                         │
    └─────────────────────────────────────────────────────────────────┘
    

    Exemple de sortie

    root@kitploit:~
    ════════════════════════════════════════════════════════════════
     SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
    ════════════════════════════════════════════════════════════════
    
    Analyzing: full_multi_protocol_attack.pcap
    
    Events decoded:
      SS7/MAP:     2
      Diameter:    2
      GTPv2-C:     1
      Total:       5
    
    Alerts:
      ALERT[CRITICAL] ATK-001 | Silent Location Tracking
        subscriber=IMSI:234101234567890
        confidence=95%
        events=2
    
      ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
        subscriber=IMSI:234101234567890
        confidence=90%
        cross-protocol=true
        events=5
    
    Summary: 2 alerts generated
    

    Configuration

    Modifiez sigcorr-config.yaml :

    root@kitploit:~
    sigcorr:
      tshark:
        path: /usr/bin/tshark
        timeout: 30s
    
      correlation:
        temporal_window: 30s
        inference_window: 10s
    
      detection:
        min_confidence: 70
        enabled_patterns:
          - ATK-001
          - ATK-002
          - ATK-003
          # ... or 'all'
    
      output:
        evidence_dir: ./evidence
        extract_pcap: true
    

    Tests

    Tests de détection d'attaques

    root@kitploit:~
    ./test.sh
    

    Valide 9 modèles d'attaques sur des captures générées.

    Tests de robustesse

    root@kitploit:~
    # Téléchargez d'abord les échantillons publics (voir test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
    bash ./test-pcaps/test_public_samples.sh
    

    Tests sur plus de 20 échantillons réels pour :

    • Pas de crash sur les variations d'encodage
    • Pas de faux positifs sur le trafic normal

    Structure du projet

    root@kitploit:~
    sigcorr/
    ├── src/main/java/io/sigcorr/
    │   ├── core/              # Modèles principaux (SignalingEvent, SubscriberIdentity)
    │   ├── ingest/            # Analyseurs de protocole (TsharkBridge)
    │   ├── correlation/       # Résolution d'identité, fenêtrage temporel
    │   └── detection/         # Modèles d'attaques, alertes
    ├── test-pcaps/
    │   ├── attack-samples/    # Captures d'attaques générées
    │   ├── public-samples/    # Échantillons de validation réels
    │   └── generate_*.py      # Générateurs de captures
    ├── evidence/              # Captures de preuves extraites (exécution)
    ├── pom.xml
    ├── sigcorr-config.yaml
    └── test.sh
    

    Contribuer

    Les contributions sont les bienvenues ! Qu'il s'agisse de rapports de bugs, de nouvelles idées de modèles d'attaques, de support de protocoles ou d'améliorations de la documentation — toute aide est appréciée.

    1. Forkez le dépôt
    2. Créez une branche fonctionnelle (git checkout -b feature/nouveau-modele-attaque)
    3. Commitez vos modifications (git commit -m 'Ajout ATK-022 : nouveau modèle')
    4. Poussez la branche (git push origin feature/nouveau-modele-attaque)
    5. Ouvrez une Pull Request

    Assurez-vous que ./test.sh s'exécute avec succès avant de soumettre.


    Licence

    SigCorr est publié sous la GNU Affero General Public License v3.0 (AGPL-3.0).

    Cela signifie que vous êtes libre d'utiliser, modifier et distribuer SigCorr, y compris dans des environnements commerciaux. Si vous modifiez SigCorr et le mettez à disposition sur un réseau (par exemple, en tant que service hébergé), vous devez publier vos modifications sous la même licence.

    Voir LICENSE pour le texte intégral.

    Licence commerciale

    Si l'AGPL ne convient pas à votre cas d'utilisation — par exemple, si vous souhaitez intégrer SigCorr dans un produit propriétaire ou le proposer dans le cadre d'un service commercial sans les exigences de partage de code source de l'AGPL — une licence commerciale est disponible.

    Contactez Shreyas S à [email protected] ou ouvrez un GitHub Issue avec le tag licensing pour en discuter.


    Citation de SigCorr

    Si vous utilisez SigCorr dans une recherche académique, veuillez citer :

    root@kitploit:~
    @software{sigcorr2025,
      author    = {Shreyas S},
      title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
      year      = {2025},
      url       = {https://github.com/sage-s11/sigcorr},
      doi       = {10.5281/zenodo.19439509}
    }
    

    Références

    • GSMA FS.11 — Guide de surveillance de sécurité SS7
    • GSMA FS.19 — Sécurité de l'interconnexion Diameter
    • 3GPP TS 29.002 — Spécification du protocole MAP
    • 3GPP TS 29.272 — Interface Diameter S6a/S6d

    Auteur

    Shreyas S (GitHub : @sage-s11)

    Télécharger l’outil