Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sigcorr — SigCorr è il primo strumento open-source per rilevare catene di attacco cross-protocollo che coinvolgono SS7/MAP, Diameter S6a e GTPv2-C tramite la correlazione unificata dell'identità dell'abbonato. | Kitploit
Strumenti/GitHubGitHub/sage-s11/sigcorr
Strumenti DifensiviSniffing e Analisi dei PacchettiRicognizioneSicurezza IoTAnalisi delle VulnerabilitàRaccolta InformazioniSicurezza di ReteSicurezza MobileRilevamento IntrusioniAnalisi DNSRilevamento di Anomalie
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
sage-s11/sigcorr

sigcorr

SigCorr è il primo strumento open-source per rilevare catene di attacco cross-protocollo che coinvolgono SS7/MAP, Diameter S6a e GTPv2-C tramite la correlazione unificata dell'identità dell'abbonato.

Vedi Repository

SigCorr

Rilevamento passivo di attacchi cross-protocollo per reti mobili core

SigCorr è il primo strumento open-source a rilevare catene di attacchi cross-protocollo che coinvolgono SS7/MAP, Diameter S6a e GTPv2-C tramite la correlazione unificata dell'identità del subscriber.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Caratteristiche

  • Correlazione cross-protocollo — Collega eventi SS7/MAP, Diameter S6a e GTPv2-C per lo stesso subscriber
  • Risoluzione dell'identità — Correla automaticamente IMSI ↔ MSISDN oltre i confini di protocollo
  • 22 pattern di attacco — Rileva localizzazione, intercettazione, DoS, raccolta di vettori di autenticazione e altro ancora
  • Zero falsi positivi — Validato su oltre 20 campioni pcap pubblici di telecomunicazioni
  • Analisi passiva — Analisi pcap offline, nessuna iniezione di rete

Avvio rapido

Prerequisiti

  • Java 17+ (testato con OpenJDK 21)
  • Maven 3.8+
  • tshark (Wireshark CLI) 3.6+

Compilazione

root@kitploit:~
git clone https://github.com/sage-s11/sigcorr.git
cd sigcorr
mvn clean package -DskipTests

Analizza un PCAP

root@kitploit:~
java -jar target/sigcorr-0.1.0.jar analyze capture.pcap

Esegui i test

root@kitploit:~
./test.sh

Pattern di attacco rilevati

Attacchi SS7/MAP

Attacchi cross-protocollo


Architettura

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                         SigCorr                                  │
├─────────────────────────────────────────────────────────────────┤
│  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
│  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
│  │   Parser    │   │   Parser    │   │   Parser    │            │
│  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
│         │                 │                 │                    │
│         └────────────┬────┴────────────────┘                    │
│                      ▼                                           │
│            ┌─────────────────────┐                              │
│            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │ Correlation Engine  │  Temporal windowing          │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │   Pattern Matcher   │  22 attack signatures        │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│                   ALERTS                                         │
└─────────────────────────────────────────────────────────────────┘

Esempio di output

root@kitploit:~
════════════════════════════════════════════════════════════════
 SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
════════════════════════════════════════════════════════════════

Analyzing: full_multi_protocol_attack.pcap

Events decoded:
  SS7/MAP:     2
  Diameter:    2
  GTPv2-C:     1
  Total:       5

Alerts:
  ALERT[CRITICAL] ATK-001 | Silent Location Tracking
    subscriber=IMSI:234101234567890
    confidence=95%
    events=2

  ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
    subscriber=IMSI:234101234567890
    confidence=90%
    cross-protocol=true
    events=5

Summary: 2 alerts generated

Configurazione

Modifica sigcorr-config.yaml:

root@kitploit:~
sigcorr:
  tshark:
    path: /usr/bin/tshark
    timeout: 30s

  correlation:
    temporal_window: 30s
    inference_window: 10s

  detection:
    min_confidence: 70
    enabled_patterns:
      - ATK-001
      - ATK-002
      - ATK-003
      # ... or 'all'

  output:
    evidence_dir: ./evidence
    extract_pcap: true

Test

Test di rilevamento degli attacchi

root@kitploit:~
./test.sh

Valida 9 pattern di attacco su pcap generati.

Test di robustezza

root@kitploit:~
# Download public samples first (see test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
bash ./test-pcaps/test_public_samples.sh

Esegue test su oltre 20 campioni pcap reali per:

  • Nessun crash su variazioni di codifica
  • Nessun falso positivo su traffico normale

Struttura del progetto

root@kitploit:~
sigcorr/
├── src/main/java/io/sigcorr/
│   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
│   ├── ingest/            # Protocol parsers (TsharkBridge)
│   ├── correlation/       # Identity resolution, temporal windowing
│   └── detection/         # Attack patterns, alerting
├── test-pcaps/
│   ├── attack-samples/    # Generated attack pcaps
│   ├── public-samples/    # Real-world validation samples
│   └── generate_*.py      # Pcap generators
├── evidence/              # Extracted evidence pcaps (runtime)
├── pom.xml
├── sigcorr-config.yaml
└── test.sh

Come contribuire

I contributi sono benvenuti! Che si tratti di segnalazioni di bug, idee per nuovi pattern di attacco, supporto di protocolli o miglioramenti alla documentazione — ogni aiuto è apprezzato.

  1. Fai il fork del repository
  2. Crea un branch per la funzionalità (git checkout -b feature/new-attack-pattern)
  3. Committa le tue modifiche (git commit -m 'Add ATK-022: new pattern')
  4. Pubblica il branch (git push origin feature/new-attack-pattern)
  5. Apri una Pull Request

Assicurati che ./test.sh venga eseguito senza errori prima di inviare.


Licenza

SigCorr è rilasciato sotto la GNU Affero General Public License v3.0 (AGPL-3.0).

Ciò significa che sei libero di usare, modificare e distribuire SigCorr, anche in ambienti commerciali. Se modifichi SigCorr e lo rendi disponibile tramite rete (ad esempio come servizio hostato), devi rilasciare le tue modifiche sotto la stessa licenza.

Vedi LICENSE per il testo completo.

Licenza commerciale

Se l'AGPL non è adatta al tuo caso d'uso — ad esempio, se vuoi incorporare SigCorr in un prodotto proprietario o offrirlo come parte di un servizio commerciale senza gli obblighi di condivisione del codice sorgente dell'AGPL — è disponibile una licenza commerciale.

Contatta Shreyas S all'indirizzo [email protected] oppure apri una GitHub Issue con tag licensing per discuterne.


Come citare SigCorr

Se utilizzi SigCorr nella ricerca accademica, cita:

root@kitploit:~
@software{sigcorr2025,
  author    = {Shreyas S},
  title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
  year      = {2025},
  url       = {https://github.com/sage-s11/sigcorr},
  doi       = {10.5281/zenodo.19439509}
}

Riferimenti

  • GSMA FS.11 — SS7 Security Monitoring Guidelines
  • GSMA FS.19 — Diameter Interconnect Security
  • 3GPP TS 29.002 — MAP Protocol Specification
  • 3GPP TS 29.272 — Diameter S6a/S6d Interface

Autore

Shreyas S (GitHub: @sage-s11)

Scarica lo strumento
IDAttaccoDescrizione
ATK-001Localizzazione silenziosaSRI seguito da PSI per tracciare il subscriber
ATK-002Configurazione di intercettazioneSRI seguito da ISD per reindirizzare le chiamate
ATK-006DoS del subscriberCancelLocation + DeleteSubscriberData
ATK-011Intercettazione SMSSRI-SM seguito da MT-ForwardSM
ATK-014Raccolta di vettori di autenticazioneSRI seguito da SendAuthInfo
ATK-021Rilevamento IMSI CatcherUpdateLocation + SendAuthInfo illegittimi
IDAttaccoDescrizione
ATK-003Ricognizione multi-protocolloAttacco coordinato MAP + Diameter + GTP
ATK-005Downgrade da Diameter a SS7Fallimento AIR su Diameter e successivo fallback su MAP
ATK-009Ricognizione Diameter + dirottamento GTPAIR seguito da CreateSession
ATK-010Dirottamento della posizione DiameterAIR seguito da ULR spoofato