Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SpectralCovert — Rileva canali nascosti di rete utilizzando l'entropia di Shannon e il coefficiente di bimodalità di Sarle per segnalare esfiltrazioni di payload ICMP/TCP cifrati e perdite basate sul timing. | Kitploit
Strumenti/GitHubGitHub/prox0959/spectralcovert
Strumenti DifensiviSniffing e Analisi dei PacchettiEsfiltrazione DatiRaccolta InformazioniSicurezza di ReteCrittografiaRilevamento IntrusioniPaper e RicercaApprendimento e FormazioneRilevamento di Anomalie
GitHub
101 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
prox0959/spectralcovert

SpectralCovert

Rileva canali nascosti di rete utilizzando l'entropia di Shannon e il coefficiente di bimodalità di Sarle per segnalare esfiltrazioni di payload ICMP/TCP cifrati e perdite basate sul timing.

Vedi Repository
Condividi

📡 SpectralCovert

Python 3.10+ License: MIT Dependencies: Zero Detection: Mathematical Platform: Cross-Platform

Canale Covert di Rete Crittografico Deterministico & Rilevatore di Perdite tramite Entropia di Shannon
Sviluppato da Çınar (@prox0959)
Livello Accademico | Zero Dipendenze Esterne | Analisi Sub-Millisecondo


🔬 Panoramica & Definizione del Problema

I moderni firewall, i motori di deep packet inspection (DPI) e i sistemi di data loss prevention (DLP) esaminano le intestazioni dei pacchetti e cercano pattern in chiaro. Le Advanced Persistent Threats (APT) e il malware sofisticato eludono questi perimetri utilizzando i (definiti secondo lo standard DoD 5200.28-STD e il controllo accademico del flusso informativo):

Canali Covert
  1. Canali Covert di Memorizzazione (RFC 792 / RFC 791): Trasporto clandestino di dati cifrati (AES / ChaCha20) o token di esfiltrazione all'interno di campi di padding legittimi del protocollo (ad esempio, payload di ICMP Echo Request, puntatori urgenti TCP, campi di identificazione IP).
  2. Canali Covert di Temporizzazione (CTC): Nessuna modifica ai byte del pacchetto! Invece, trasmissione di dati binari modulando il Ritardo Inter-Pacchetto (IPD) tra pacchetti consecutivi ($T_0$ per il bit 0, $T_1$ per il bit 1). Il payload è benigno al 100%, ma il ritmo fa trapelare dati riservati.

SpectralCovert rileva entrambi i vettori utilizzando pura statistica matematica: Entropia Informatica di Shannon, Coefficiente di Bimodalità di Sarle e Analisi Spettrale del Jitter con zero dipendenze esterne.


📐 Fondamenti Matematici

1. Entropia Informatica di Shannon ($H$)

L'entropia informatica quantifica il grado di incertezza o comprimibilità in una sequenza di byte:

$$H(X) = - \sum_{i=1}^{n} P(x_i) \log_2 P(x_i)$$

  • Massimo Teorico: $8.0 \text{ bit/byte}$ per 256 valori di byte.
  • Normalizzazione sulla Lunghezza del Campione: Per un pacchetto di lunghezza $N$, l'entropia massima assoluta non può superare $\log_2(N)$ bit. SpectralCovert calcola l'entropia normalizzata sulla lunghezza del campione:

$$H_{norm} = \frac{H(X)}{\min(8.0, \log_2(N))}$$

  • Soglie di Rilevamento:
    • $H_{norm} \ge 0.90$ con Rapporto di Byte Unici $\ge 80%$: Esfiltrazione cifrata ad alta confidenza (AES/ChaCha20).
    • $H_{norm} < 0.85$: Linguaggio naturale, intestazioni di protocollo strutturate o baseline ping del sistema operativo benigno.

2. Coefficiente di Bimodalità di Sarle ($BC$) per Canali Covert di Temporizzazione

Quando un avversario modula i bit $0$ e $1$ attraverso i tempi di arrivo inter-pacchetto ($\Delta t_i = t_i - t_{i-1}$), il jitter naturale della rete converte i ritardi discreti in una distribuzione gaussiana mista bimodale.

$$BC = \frac{\gamma^2 + 1}{\kappa}$$

Dove:

  • $\gamma$ = Asimmetria Campionaria (3° momento standardizzato)
  • $\kappa$ = Curtosi Campionaria (4° momento standardizzato)
  • Regola Decisionale: $BC > 0.555$ indica una distribuzione multimodale/bimodale con due picchi distinti di cluster ($T_0$ e $T_1$), esponendo il canale di trasmissione binario nascosto!

⚡ Caratteristiche Principali

  • Zero Dipendenze Esterne: Costruito interamente con la libreria standard di Python (socket, struct, math, statistics, argparse, time, random). Nessun pip install richiesto.
  • Rilevamento a Doppio Vettore:
    • Memorizzazione: Entropia del payload ICMP/TCP, rapporto di diversità dei byte e corrispondenza con la baseline del sistema operativo (Windows abcdef..., Linux sequenziale).
    • Temporizzazione: Analisi del ritardo inter-pacchetto (IPD), coefficiente di bimodalità di Sarle ed entropia del jitter quantizzata.
  • Recupero Automatico del Payload Covert: Calcola automaticamente la soglia di separazione bimodale e ricostruisce il segreto ASCII modulato dai ritardi di arrivo dei pacchetti!
  • Visualizzatore Spettrale da Terminale: Istogrammi di distribuzione delle frequenze ASCII multipiattaforma renderizzati direttamente nel tuo terminale.
  • Velocità Sub-Millisecondo: Verifica matematica istantanea adatta per tap di rete inline e gateway edge.

🚀 Avvio Rapido & Utilizzo da CLI

1. Esegui il Benchmark Accademico Integrato

Esegue una suite di validazione completa che testa baseline benigne rispetto a esfiltrazione cifrata tramite memorizzazione ICMP e canali di temporizzazione modulati:

root@kitploit:~
python spectralcovert.py --demo

Anteprima dell'Output del Benchmark:

root@kitploit:~
========================================================================
      ACADEMIC BENCHMARK: COVERT CHANNEL DETECTION VALIDATION
========================================================================

[PHASE 1] EVALUATING ICMP STORAGE CHANNELS (PAYLOAD SHANNON ENTROPY)
------------------------------------------------------------------------
[*] Test 1: Benign Windows ICMP Echo Request (32 bytes)
    Payload: b'abcdefghijklmnopqrstuvwa'...
    Entropy: [===========---------] 4.438 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: BENIGN (Score: 0/100)

[*] Test 2: Covert Exfiltration - Encrypted AES Stolen Key in ICMP Payload
    Payload (hex): 6d379ecb7647003cb5e0b4554c7fb491...
    Entropy: [===========---------] 4.750 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: ALERT_COVERT_EXFILTRATION (Score: 95/100)
    -> Near-maximum entropy density (95.0% of theoretical limit, 4.750 bits/byte)
    -> Abnormal byte diversity (87.5% unique symbols) - High confidence encrypted payload

[+] Phase 1 Passed: 100% Accuracy on Storage Exfiltration Channels.

[PHASE 2] EVALUATING COVERT TIMING CHANNELS (IPD & SPECTRAL ANALYSIS)
------------------------------------------------------------------------
[*] Generating benign traffic stream (100 packets, ~200ms interval + jitter)...
    Sample Size: 99 intervals
    Mean Delay: 199.554 ms | StdDev: 5.633 ms
    Sarle's Bimodality Coefficient: 0.3486 (Threshold: 0.555)
    Verdict: BENIGN_NATURAL_JITTER (Threat Score: 10/100)

[*] Generating Covert Timing Channel modulating: 'ETH2026'
    Bit 0 delay -> 40ms, Bit 1 delay -> 140ms + simulated network jitter
    Sarle's Bimodality Coefficient: 1.0282 (Threshold: 0.555)
    Detected Dual Clusters: T0 ~ 38.4 ms | T1 ~ 112.3 ms
    Verdict: COVERT_TIMING_CHANNEL_DETECTED (Threat Score: 92/100)

--- Bimodal Inter-Packet Delay Histogram ---
  32.6 -   46.9 ms | ######################### (33)
  46.9 -   61.2 ms | ##                        (3)
  61.2 -   75.5 ms |                           (0)
  75.5 -   89.7 ms |                           (0)
  89.7 -  104.0 ms |                           (0)
 104.0 -  118.3 ms |                           (0)
 118.3 -  132.6 ms |                           (1)
 132.6 -  146.9 ms | ##############            (19)

[+] Covert Message Reconstruction Attempt:
    Original Secret : 'ETH2026'
    Decoded Payload : 'ETH2026'
    Match Confirmed : True

[+] Phase 2 Passed: 100% Accuracy on Covert Timing Channel Detection.

2. Simula un Canale Covert di Temporizzazione & Visualizza la Modulazione

Simula l'esfiltrazione di dati tramite modulazione del ritardo e ispeziona la distribuzione bimodale in tempo reale:

root@kitploit:~
python spectralcovert.py --simulate-leak "CONFIDENTIAL_KEY"

3. Analizza Payload Arbitrari

Ispeziona testo arbitrario o sequenze di byte esadecimali per anomalie di entropia:

root@kitploit:~
python spectralcovert.py --analyze-text "sk-proj-938210384019283019283019283019283"

🏛️ Rilevanza Accademica & Ammissioni Universitarie

Il rilevamento dei canali covert è un dominio di ricerca di primo piano nella sicurezza dei sistemi informatici (ad esempio, Information Security Group presso ETH Zurich, Network and System Security presso TU Munich e Oxford Cyber Security).

Questo progetto dimostra padronanza di:

  • Teoria dell'Informazione: Entropia di variabili casuali discrete, entropia di Shannon e metriche normalizzate sulla lunghezza.
  • Elaborazione Statistica dei Segnali: 3° e 4° momento standardizzato (Asimmetria e Curtosi), test di bimodalità ($BC$) e modellazione del Ritardo Inter-Pacchetto.
  • Architetture dei Protocolli di Rete: RFC 792 (ICMP), framing dei pacchetti, distribuzioni del jitter e difese contro l'esfiltrazione stealth di dati.

📂 Struttura del Progetto

root@kitploit:~
SpectralCovert/
├── core/
│   ├── __init__.py         # Package entry
│   ├── entropy.py          # Shannon & normalized entropy, Chi-Squared test, OS baselines
│   ├── timing.py           # IPD analyzer, Sarle's bimodality coefficient, secret bit recovery
│   ├── channel_sim.py      # Synthetic benign & covert traffic generator
│   └── visualizer.py       # ASCII spectral histogram & terminal formatting
├── tests/
│   └── test_covert.py      # Automated unit test suite
├── spectralcovert.py       # Main CLI & benchmark runner
├── README.md               # Technical documentation & mathematics
├── LICENSE                 # MIT License
└── .gitignore

📜 Licenza & Citazione

Rilasciato sotto Licenza MIT. Creato da Çınar (@prox0959).

root@kitploit:~
@software{spectralcovert2026,
  author = {prox0959},
  title = {SpectralCovert: Deterministic Network Covert Channel and Shannon Entropy Leak Detector},
  year = {2026},
  url = {https://github.com/prox0959/SpectralCovert}
}
Scarica lo strumento