Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sigcorr — SigCorr è il primo strumento open-source per rilevare catene di attacco cross-protocollo che coinvolgono SS7/MAP, Diameter S6a e GTPv2-C tramite la correlazione unificata dell'identità dell'abbonato. | Kitploit
Strumenti/GitHubGitHub/sage-s11/sigcorr
Strumenti DifensiviSniffing e Analisi dei PacchettiRicognizioneSicurezza IoTAnalisi delle VulnerabilitàRaccolta InformazioniSicurezza di ReteSicurezza MobileRilevamento IntrusioniAnalisi DNSRilevamento di Anomalie
821 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
sage-s11/sigcorr

sigcorr

SigCorr è il primo strumento open-source per rilevare catene di attacco cross-protocollo che coinvolgono SS7/MAP, Diameter S6a e GTPv2-C tramite la correlazione unificata dell'identità dell'abbonato.

Vedi Repository
Condividi

SigCorr

Rilevamento passivo di attacchi cross-protocollo per reti mobili core

SigCorr è il primo strumento open-source a rilevare catene di attacchi cross-protocollo che coinvolgono SS7/MAP, Diameter S6a e GTPv2-C tramite la correlazione unificata dell'identità del subscriber.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Caratteristiche

  • Correlazione cross-protocollo — Collega eventi SS7/MAP, Diameter S6a e GTPv2-C per lo stesso subscriber
  • Risoluzione dell'identità — Correla automaticamente IMSI ↔ MSISDN oltre i confini di protocollo
  • 22 pattern di attacco — Rileva localizzazione, intercettazione, DoS, raccolta di vettori di autenticazione e altro ancora
  • Zero falsi positivi — Validato su oltre 20 campioni pcap pubblici di telecomunicazioni
  • Analisi passiva — Analisi pcap offline, nessuna iniezione di rete

  • Avvio rapido

    Prerequisiti

    • Java 17+ (testato con OpenJDK 21)
    • Maven 3.8+
    • tshark (Wireshark CLI) 3.6+

    Compilazione

    root@kitploit:~
    git clone https://github.com/sage-s11/sigcorr.git
    cd sigcorr
    mvn clean package -DskipTests
    

    Analizza un PCAP

    root@kitploit:~
    java -jar target/sigcorr-0.1.0.jar analyze capture.pcap
    

    Esegui i test

    root@kitploit:~
    ./test.sh
    

    Pattern di attacco rilevati

    Attacchi SS7/MAP

    IDAttaccoDescrizione
    ATK-001Localizzazione silenziosaSRI seguito da PSI per tracciare il subscriber
    ATK-002Configurazione di intercettazioneSRI seguito da ISD per reindirizzare le chiamate
    ATK-006DoS del subscriberCancelLocation + DeleteSubscriberData
    ATK-011Intercettazione SMSSRI-SM seguito da MT-ForwardSM
    ATK-014Raccolta di vettori di autenticazioneSRI seguito da SendAuthInfo
    ATK-021Rilevamento IMSI CatcherUpdateLocation + SendAuthInfo illegittimi

    Attacchi cross-protocollo

    IDAttaccoDescrizione
    ATK-003Ricognizione multi-protocolloAttacco coordinato MAP + Diameter + GTP
    ATK-005Downgrade da Diameter a SS7Fallimento AIR su Diameter e successivo fallback su MAP
    ATK-009Ricognizione Diameter + dirottamento GTPAIR seguito da CreateSession
    ATK-010Dirottamento della posizione DiameterAIR seguito da ULR spoofato

    Architettura

    root@kitploit:~
    ┌─────────────────────────────────────────────────────────────────┐
    │                         SigCorr                                  │
    ├─────────────────────────────────────────────────────────────────┤
    │  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
    │  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
    │  │   Parser    │   │   Parser    │   │   Parser    │            │
    │  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
    │         │                 │                 │                    │
    │         └────────────┬────┴────────────────┘                    │
    │                      ▼                                           │
    │            ┌─────────────────────┐                              │
    │            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │ Correlation Engine  │  Temporal windowing          │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │   Pattern Matcher   │  22 attack signatures        │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │                   ALERTS                                         │
    └─────────────────────────────────────────────────────────────────┘
    

    Esempio di output

    root@kitploit:~
    ════════════════════════════════════════════════════════════════
     SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
    ════════════════════════════════════════════════════════════════
    
    Analyzing: full_multi_protocol_attack.pcap
    
    Events decoded:
      SS7/MAP:     2
      Diameter:    2
      GTPv2-C:     1
      Total:       5
    
    Alerts:
      ALERT[CRITICAL] ATK-001 | Silent Location Tracking
        subscriber=IMSI:234101234567890
        confidence=95%
        events=2
    
      ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
        subscriber=IMSI:234101234567890
        confidence=90%
        cross-protocol=true
        events=5
    
    Summary: 2 alerts generated
    

    Configurazione

    Modifica sigcorr-config.yaml:

    root@kitploit:~
    sigcorr:
      tshark:
        path: /usr/bin/tshark
        timeout: 30s
    
      correlation:
        temporal_window: 30s
        inference_window: 10s
    
      detection:
        min_confidence: 70
        enabled_patterns:
          - ATK-001
          - ATK-002
          - ATK-003
          # ... or 'all'
    
      output:
        evidence_dir: ./evidence
        extract_pcap: true
    

    Test

    Test di rilevamento degli attacchi

    root@kitploit:~
    ./test.sh
    

    Valida 9 pattern di attacco su pcap generati.

    Test di robustezza

    root@kitploit:~
    # Download public samples first (see test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
    bash ./test-pcaps/test_public_samples.sh
    

    Esegue test su oltre 20 campioni pcap reali per:

    • Nessun crash su variazioni di codifica
    • Nessun falso positivo su traffico normale

    Struttura del progetto

    root@kitploit:~
    sigcorr/
    ├── src/main/java/io/sigcorr/
    │   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
    │   ├── ingest/            # Protocol parsers (TsharkBridge)
    │   ├── correlation/       # Identity resolution, temporal windowing
    │   └── detection/         # Attack patterns, alerting
    ├── test-pcaps/
    │   ├── attack-samples/    # Generated attack pcaps
    │   ├── public-samples/    # Real-world validation samples
    │   └── generate_*.py      # Pcap generators
    ├── evidence/              # Extracted evidence pcaps (runtime)
    ├── pom.xml
    ├── sigcorr-config.yaml
    └── test.sh
    

    Come contribuire

    I contributi sono benvenuti! Che si tratti di segnalazioni di bug, idee per nuovi pattern di attacco, supporto di protocolli o miglioramenti alla documentazione — ogni aiuto è apprezzato.

    1. Fai il fork del repository
    2. Crea un branch per la funzionalità (git checkout -b feature/new-attack-pattern)
    3. Committa le tue modifiche (git commit -m 'Add ATK-022: new pattern')
    4. Pubblica il branch (git push origin feature/new-attack-pattern)
    5. Apri una Pull Request

    Assicurati che ./test.sh venga eseguito senza errori prima di inviare.


    Licenza

    SigCorr è rilasciato sotto la GNU Affero General Public License v3.0 (AGPL-3.0).

    Ciò significa che sei libero di usare, modificare e distribuire SigCorr, anche in ambienti commerciali. Se modifichi SigCorr e lo rendi disponibile tramite rete (ad esempio come servizio hostato), devi rilasciare le tue modifiche sotto la stessa licenza.

    Vedi LICENSE per il testo completo.

    Licenza commerciale

    Se l'AGPL non è adatta al tuo caso d'uso — ad esempio, se vuoi incorporare SigCorr in un prodotto proprietario o offrirlo come parte di un servizio commerciale senza gli obblighi di condivisione del codice sorgente dell'AGPL — è disponibile una licenza commerciale.

    Contatta Shreyas S all'indirizzo [email protected] oppure apri una GitHub Issue con tag licensing per discuterne.


    Come citare SigCorr

    Se utilizzi SigCorr nella ricerca accademica, cita:

    root@kitploit:~
    @software{sigcorr2025,
      author    = {Shreyas S},
      title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
      year      = {2025},
      url       = {https://github.com/sage-s11/sigcorr},
      doi       = {10.5281/zenodo.19439509}
    }
    

    Riferimenti

    • GSMA FS.11 — SS7 Security Monitoring Guidelines
    • GSMA FS.19 — Diameter Interconnect Security
    • 3GPP TS 29.002 — MAP Protocol Specification
    • 3GPP TS 29.272 — Diameter S6a/S6d Interface

    Autore

    Shreyas S (GitHub: @sage-s11)

    Scarica lo strumento