
SigCorr एकीकृत ग्राहक पहचान सहसंबंध के माध्यम से SS7/MAP, Diameter S6a, और GTPv2-C तक फैली क्रॉस-प्रोटोकॉल हमला श्रृंखलाओं का पता लगाने वाला पहला ओपन-सोर्स टूल है।
मोबाइल कोर नेटवर्क के लिए पैसिव क्रॉस-प्रोटोकॉल आक्रमण पहचान (Passive Cross-Protocol Attack Detection)
SigCorr पहला ओपन-सोर्स टूल है जो एकीकृत सब्सक्राइबर पहचान सहसंबंध (unified subscriber identity correlation) के माध्यम से SS7/MAP, Diameter S6a और GTPv2-C तक फैली क्रॉस-प्रोटोकॉल आक्रमण श्रृंखलाओं का पता लगाता है।
git clone https://github.com/sage-s11/sigcorr.git
cd sigcorr
mvn clean package -DskipTests
java -jar target/sigcorr-0.1.0.jar analyze capture.pcap
./test.sh
| ID | आक्रमण | विवरण |
|---|---|---|
| ATK-001 | साइलेंट लोकेशन ट्रैकिंग | सब्सक्राइबर को ट्रैक करने के लिए SRI के बाद PSI |
| ATK-002 | इंटरसेप्शन सेटअप | कॉल को रीडायरेक्ट करने के लिए SRI के बाद ISD |
| ATK-006 | सब्सक्राइबर DoS | CancelLocation + DeleteSubscriberData |
| ATK-011 | SMS इंटरसेप्शन | SRI-SM के बाद MT-ForwardSM |
| ATK-014 | Auth वेक्टर हैर्वेस्टिंग | SRI के बाद SendAuthInfo |
| ATK-021 | IMSI कैचर पहचान | रोग UpdateLocation + SendAuthInfo |
| ID | आक्रमण | विवरण |
|---|---|---|
| ATK-003 | मल्टी-प्रोटोकॉल टोही | MAP + Diameter + GTP समन्वित आक्रमण |
| ATK-005 | Diameter-से-SS7 डाउनग्रेड | Diameter AIR विफलता फिर MAP फ़ॉलबैक |
| ATK-009 | Diameter टोही + GTP हाईजैक | AIR के बाद CreateSession |
| ATK-010 | Diameter लोकेशन हाईजैक | AIR के बाद स्पूफ़्ड ULR |
┌─────────────────────────────────────────────────────────────────┐
│ SigCorr │
├─────────────────────────────────────────────────────────────────┤
│ ┌─────────────┐ ┌─────────────┐ ┌─────────────┐ │
│ │ SS7/MAP │ │ Diameter │ │ GTPv2-C │ │
│ │ Parser │ │ Parser │ │ Parser │ │
│ └──────┬──────┘ └──────┬──────┘ └──────┬──────┘ │
│ │ │ │ │
│ └────────────┬────┴────────────────┘ │
│ ▼ │
│ ┌─────────────────────┐ │
│ │ Identity Resolver │ IMSI ↔ MSISDN correlation │
│ └──────────┬──────────┘ │
│ ▼ │
│ ┌─────────────────────┐ │
│ │ Correlation Engine │ Temporal windowing │
│ └──────────┬──────────┘ │
│ ▼ │
│ ┌─────────────────────┐ │
│ │ Pattern Matcher │ 22 attack signatures │
│ └──────────┬──────────┘ │
│ ▼ │
│ ALERTS │
└─────────────────────────────────────────────────────────────────┘
════════════════════════════════════════════════════════════════
SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
════════════════════════════════════════════════════════════════
Analyzing: full_multi_protocol_attack.pcap
Events decoded:
SS7/MAP: 2
Diameter: 2
GTPv2-C: 1
Total: 5
Alerts:
ALERT[CRITICAL] ATK-001 | Silent Location Tracking
subscriber=IMSI:234101234567890
confidence=95%
events=2
ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
subscriber=IMSI:234101234567890
confidence=90%
cross-protocol=true
events=5
Summary: 2 alerts generated
sigcorr-config.yaml संपादित करें:
sigcorr:
tshark:
path: /usr/bin/tshark
timeout: 30s
correlation:
temporal_window: 30s
inference_window: 10s
detection:
min_confidence: 70
enabled_patterns:
- ATK-001
- ATK-002
- ATK-003
# ... or 'all'
output:
evidence_dir: ./evidence
extract_pcap: true
./test.sh
जनरेट किए गए pcaps के विरुद्ध 9 आक्रमण पैटर्न को मान्य करता है।
# पहले सार्वजनिक नमूने डाउनलोड करें (test-pcaps/public-samples/DOWNLOAD_GUIDE.md देखें)
bash ./test-pcaps/test_public_samples.sh
निम्नलिखित के लिए 20+ वास्तविक-विश्व pcap नमूनों के विरुद्ध परीक्षण:
sigcorr/
├── src/main/java/io/sigcorr/
│ ├── core/ # Core models (SignalingEvent, SubscriberIdentity)
│ ├── ingest/ # Protocol parsers (TsharkBridge)
│ ├── correlation/ # Identity resolution, temporal windowing
│ └── detection/ # Attack patterns, alerting
├── test-pcaps/
│ ├── attack-samples/ # Generated attack pcaps
│ ├── public-samples/ # Real-world validation samples
│ └── generate_*.py # Pcap generators
├── evidence/ # Extracted evidence pcaps (runtime)
├── pom.xml
├── sigcorr-config.yaml
└── test.sh
योगदान का स्वागत है! चाहे वह बग रिपोर्ट हो, नए आक्रमण पैटर्न के विचार हों, प्रोटोकॉल समर्थन हो, या दस्तावेज़ीकरण सुधार — सभी सहायता की सराहना की जाती है।
git checkout -b feature/new-attack-pattern)git commit -m 'Add ATK-022: new pattern')git push origin feature/new-attack-pattern)कृपया सुनिश्चित करें कि जमा करने से पहले ./test.sh पास हो जाए।
SigCorr GNU Affero General Public License v3.0 (AGPL-3.0) के अंतर्गत जारी किया गया है।
इसका मतलब है कि आप SigCorr का उपयोग, संशोधन और वितरण करने के लिए स्वतंत्र हैं, जिसमें वाणिज्यिक वातावरण भी शामिल है। यदि आप SigCorr को संशोधित करते हैं और इसे नेटवर्क पर उपलब्ध कराते हैं (जैसे, होस्टेड सेवा के रूप में), तो आपको अपने संशोधनों को उसी लाइसेंस के अंतर्गत जारी करना होगा।
पूरा पाठ देखने के लिए LICENSE देखें।
यदि AGPL आपके उपयोग-मामले के लिए उपयुक्त नहीं है — उदाहरण के लिए, यदि आप SigCorr को किसी मालिकाना उत्पाद में एम्बेड करना चाहते हैं या AGPL की स्रोत-साझाकरण आवश्यकताओं के बिना इसे वाणिज्यिक सेवा के हिस्से के रूप में पेश करना चाहते हैं — तो एक वाणिज्यिक लाइसेंस उपलब्ध है।
Shreyas S से [email protected] पर संपर्क करें या चर्चा के लिए licensing टैग के साथ एक GitHub Issue खोलें।
यदि आप शैक्षणिक शोध में SigCorr का उपयोग करते हैं, तो कृपया उद्धृत करें:
@software{sigcorr2025,
author = {Shreyas S},
title = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
year = {2025},
url = {https://github.com/sage-s11/sigcorr},
doi = {10.5281/zenodo.19439509}
}
Shreyas S (GitHub: @sage-s11)