Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sigcorr — SigCorr is the first open-source tool to detect cross-protocol attack chains spanning SS7/MAP, Diameter S6a, and GTPv2-C through unified subscriber identity correlation. | Kitploit
Outils/GitHubGitHub/sage-s11/sigcorr
Defensive ToolsPacket Sniffing & AnalysisReconnaissanceIoT SecurityVulnerability AnalysisInformation GatheringNetwork SecurityMobile SecurityIntrusion DetectionDNS AnalysisAnomaly Detection
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
sage-s11/sigcorr

sigcorr

SigCorr is the first open-source tool to detect cross-protocol attack chains spanning SS7/MAP, Diameter S6a, and GTPv2-C through unified subscriber identity correlation.

Voir le dépôt

SigCorr

Détection passive d'attaques inter-protocoles pour les réseaux mobiles de cœur

SigCorr est le premier outil open-source à détecter les chaînes d'attaques inter-protocoles couvrant SS7/MAP, Diameter S6a et GTPv2-C via une corrélation unifiée de l'identité des abonnés.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Fonctionnalités

  • Corrélation inter-protocoles — Relie les événements SS7/MAP, Diameter S6a et GTPv2-C pour le même abonné
  • Résolution d'identité — Corrèle automatiquement IMSI ↔ MSISDN entre les protocoles
  • 22 modèles d'attaques — Détecte la localisation, l'interception, le déni de service, la récolte d'authentification, etc.
  • Zéro faux positif — Validé sur plus de 20 échantillons publics de captures réseau télécom
  • Analyse passive — Analyse hors ligne de captures pcap, sans injection réseau

Démarrage rapide

Prérequis

  • Java 17+ (testé avec OpenJDK 21)
  • Maven 3.8+
  • tshark (Wireshark CLI) 3.6+

Compilation

root@kitploit:~
git clone https://github.com/sage-s11/sigcorr.git
cd sigcorr
mvn clean package -DskipTests

Analyser une capture PCAP

root@kitploit:~
java -jar target/sigcorr-0.1.0.jar analyze capture.pcap

Exécuter les tests

root@kitploit:~
./test.sh

Modèles d'attaques détectés

Attaques SS7/MAP

Attaques inter-protocoles


Architecture

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                         SigCorr                                  │
├─────────────────────────────────────────────────────────────────┤
│  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
│  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
│  │   Parser    │   │   Parser    │   │   Parser    │            │
│  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
│         │                 │                 │                    │
│         └────────────┬────┴────────────────┘                    │
│                      ▼                                           │
│            ┌─────────────────────┐                              │
│            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │ Correlation Engine  │  Temporal windowing          │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │   Pattern Matcher   │  22 attack signatures        │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│                   ALERTS                                         │
└─────────────────────────────────────────────────────────────────┘

Exemple de sortie

root@kitploit:~
════════════════════════════════════════════════════════════════
 SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
════════════════════════════════════════════════════════════════

Analyzing: full_multi_protocol_attack.pcap

Events decoded:
  SS7/MAP:     2
  Diameter:    2
  GTPv2-C:     1
  Total:       5

Alerts:
  ALERT[CRITICAL] ATK-001 | Silent Location Tracking
    subscriber=IMSI:234101234567890
    confidence=95%
    events=2

  ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
    subscriber=IMSI:234101234567890
    confidence=90%
    cross-protocol=true
    events=5

Summary: 2 alerts generated

Configuration

Modifiez sigcorr-config.yaml :

root@kitploit:~
sigcorr:
  tshark:
    path: /usr/bin/tshark
    timeout: 30s

  correlation:
    temporal_window: 30s
    inference_window: 10s

  detection:
    min_confidence: 70
    enabled_patterns:
      - ATK-001
      - ATK-002
      - ATK-003
      # ... or 'all'

  output:
    evidence_dir: ./evidence
    extract_pcap: true

Tests

Tests de détection d'attaques

root@kitploit:~
./test.sh

Valide 9 modèles d'attaques sur des captures générées.

Tests de robustesse

root@kitploit:~
# Téléchargez d'abord les échantillons publics (voir test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
bash ./test-pcaps/test_public_samples.sh

Tests sur plus de 20 échantillons réels pour :

  • Pas de crash sur les variations d'encodage
  • Pas de faux positifs sur le trafic normal

Structure du projet

root@kitploit:~
sigcorr/
├── src/main/java/io/sigcorr/
│   ├── core/              # Modèles principaux (SignalingEvent, SubscriberIdentity)
│   ├── ingest/            # Analyseurs de protocole (TsharkBridge)
│   ├── correlation/       # Résolution d'identité, fenêtrage temporel
│   └── detection/         # Modèles d'attaques, alertes
├── test-pcaps/
│   ├── attack-samples/    # Captures d'attaques générées
│   ├── public-samples/    # Échantillons de validation réels
│   └── generate_*.py      # Générateurs de captures
├── evidence/              # Captures de preuves extraites (exécution)
├── pom.xml
├── sigcorr-config.yaml
└── test.sh

Contribuer

Les contributions sont les bienvenues ! Qu'il s'agisse de rapports de bugs, de nouvelles idées de modèles d'attaques, de support de protocoles ou d'améliorations de la documentation — toute aide est appréciée.

  1. Forkez le dépôt
  2. Créez une branche fonctionnelle (git checkout -b feature/nouveau-modele-attaque)
  3. Commitez vos modifications (git commit -m 'Ajout ATK-022 : nouveau modèle')
  4. Poussez la branche (git push origin feature/nouveau-modele-attaque)
  5. Ouvrez une Pull Request

Assurez-vous que ./test.sh s'exécute avec succès avant de soumettre.


Licence

SigCorr est publié sous la GNU Affero General Public License v3.0 (AGPL-3.0).

Cela signifie que vous êtes libre d'utiliser, modifier et distribuer SigCorr, y compris dans des environnements commerciaux. Si vous modifiez SigCorr et le mettez à disposition sur un réseau (par exemple, en tant que service hébergé), vous devez publier vos modifications sous la même licence.

Voir LICENSE pour le texte intégral.

Licence commerciale

Si l'AGPL ne convient pas à votre cas d'utilisation — par exemple, si vous souhaitez intégrer SigCorr dans un produit propriétaire ou le proposer dans le cadre d'un service commercial sans les exigences de partage de code source de l'AGPL — une licence commerciale est disponible.

Contactez Shreyas S à [email protected] ou ouvrez un GitHub Issue avec le tag licensing pour en discuter.


Citation de SigCorr

Si vous utilisez SigCorr dans une recherche académique, veuillez citer :

root@kitploit:~
@software{sigcorr2025,
  author    = {Shreyas S},
  title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
  year      = {2025},
  url       = {https://github.com/sage-s11/sigcorr},
  doi       = {10.5281/zenodo.19439509}
}

Références

  • GSMA FS.11 — Guide de surveillance de sécurité SS7
  • GSMA FS.19 — Sécurité de l'interconnexion Diameter
  • 3GPP TS 29.002 — Spécification du protocole MAP
  • 3GPP TS 29.272 — Interface Diameter S6a/S6d

Auteur

Shreyas S (GitHub : @sage-s11)

Télécharger l’outil
IDAttaqueDescription
ATK-001Localisation silencieuseSRI suivi de PSI pour localiser l'abonné
ATK-002Mise en place d'interceptionSRI suivi de ISD pour rediriger les appels
ATK-006Déni de service abonnéCancelLocation + DeleteSubscriberData
ATK-011Interception SMSSRI-SM suivi de MT-ForwardSM
ATK-014Récolte de vecteurs d'authentificationSRI suivi de SendAuthInfo
ATK-021Détection d'IMSI CatcherRogue UpdateLocation + SendAuthInfo
IDAttaqueDescription
ATK-003Reconnaissance multi-protocoleAttaque coordonnée MAP + Diameter + GTP
ATK-005Rétrogradation Diameter vers SS7Échec AIR Diameter puis repli MAP
ATK-009Reconnaissance Diameter + Détournement GTPAIR suivi de CreateSession
ATK-010Détournement de localisation DiameterAIR suivi de ULR usurpé