Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
sigcorr — SigCorrは、統一的加入者ID相関を通じてSS7/MAP、Diameter S6a、GTPv2-Cにまたがるクロスプロトコル攻撃チェーンを検出する、初のオープンソースツールです。 | Kitploit
ツール/GitHubGitHub/sage-s11/sigcorr
防御ツールパケットスニッフィングと分析偵察IoTセキュリティ脆弱性分析情報収集ネットワークセキュリティモバイルセキュリティ侵入検知DNS分析異常検知
GitHub
4ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
sage-s11/sigcorr

sigcorr

SigCorrは、統一的加入者ID相関を通じてSS7/MAP、Diameter S6a、GTPv2-Cにまたがるクロスプロトコル攻撃チェーンを検出する、初のオープンソースツールです。

リポジトリを見る

SigCorr

モバイルコアネットワーク向けパッシブ型クロスプロトコル攻撃検出

SigCorr は、SS7/MAP、Diameter S6a、GTPv2-C にまたがるクロスプロトコル攻撃チェーンを、統合された加入者ID相関により検出する最初のオープンソースツールです。

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


特徴

  • クロスプロトコル相関 — 同一加入者の SS7/MAP、Diameter S6a、GTPv2-C イベントを関連付けます
  • ID解決 — プロトコル境界を越えて IMSI ↔ MSISDN を自動的に相関付けます
  • 22の攻撃パターン — 位置追跡、傍受、DoS、認証情報収集などを検出
  • 誤検知ゼロ — 20以上の公開通信事業者pcapサンプルで検証済み
  • パッシブ解析 — オフラインの pcap 解析、ネットワークへの注入なし

クイックスタート

前提条件

  • Java 17+(OpenJDK 21 でテスト済み)
  • Maven 3.8+
  • tshark(Wireshark CLI)3.6+

ビルド

root@kitploit:~
git clone https://github.com/sage-s11/sigcorr.git
cd sigcorr
mvn clean package -DskipTests

PCAPの解析

root@kitploit:~
java -jar target/sigcorr-0.1.0.jar analyze capture.pcap

テストの実行

root@kitploit:~
./test.sh

検出される攻撃パターン

SS7/MAP攻撃

クロスプロトコル攻撃


アーキテクチャ

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                         SigCorr                                  │
├─────────────────────────────────────────────────────────────────┤
│  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
│  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
│  │   Parser    │   │   Parser    │   │   Parser    │            │
│  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
│         │                 │                 │                    │
│         └────────────┬────┴────────────────┘                    │
│                      ▼                                           │
│            ┌─────────────────────┐                              │
│            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │ Correlation Engine  │  Temporal windowing          │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │   Pattern Matcher   │  22 attack signatures        │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│                   ALERTS                                         │
└─────────────────────────────────────────────────────────────────┘

出力例

root@kitploit:~
════════════════════════════════════════════════════════════════
 SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
════════════════════════════════════════════════════════════════

Analyzing: full_multi_protocol_attack.pcap

Events decoded:
  SS7/MAP:     2
  Diameter:    2
  GTPv2-C:     1
  Total:       5

Alerts:
  ALERT[CRITICAL] ATK-001 | Silent Location Tracking
    subscriber=IMSI:234101234567890
    confidence=95%
    events=2

  ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
    subscriber=IMSI:234101234567890
    confidence=90%
    cross-protocol=true
    events=5

Summary: 2 alerts generated

設定

sigcorr-config.yaml を編集します:

root@kitploit:~
sigcorr:
  tshark:
    path: /usr/bin/tshark
    timeout: 30s

  correlation:
    temporal_window: 30s
    inference_window: 10s

  detection:
    min_confidence: 70
    enabled_patterns:
      - ATK-001
      - ATK-002
      - ATK-003
      # ... or 'all'

  output:
    evidence_dir: ./evidence
    extract_pcap: true

テスト

攻撃検出テスト

root@kitploit:~
./test.sh

生成されたpcapに対して9つの攻撃パターンを検証します。

堅牢性テスト

root@kitploit:~
# Download public samples first (see test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
bash ./test-pcaps/test_public_samples.sh

20以上の実世界pcapサンプルに対して以下をテスト:

  • エンコーディングのバリエーションでクラッシュしないこと
  • 通常のトラフィックで誤検知がないこと

プロジェクト構造

root@kitploit:~
sigcorr/
├── src/main/java/io/sigcorr/
│   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
│   ├── ingest/            # Protocol parsers (TsharkBridge)
│   ├── correlation/       # Identity resolution, temporal windowing
│   └── detection/         # Attack patterns, alerting
├── test-pcaps/
│   ├── attack-samples/    # Generated attack pcaps
│   ├── public-samples/    # Real-world validation samples
│   └── generate_*.py      # Pcap generators
├── evidence/              # Extracted evidence pcaps (runtime)
├── pom.xml
├── sigcorr-config.yaml
└── test.sh

コントリビューション

コントリビューションを歓迎します!バグ報告、新しい攻撃パターンのアイデア、プロトコルサポート、ドキュメント改善など、あらゆる支援が役立ちます。

  1. リポジトリをフォークします
  2. フィーチャーブランチを作成します(git checkout -b feature/new-attack-pattern)
  3. 変更をコミットします(git commit -m 'Add ATK-022: new pattern')
  4. ブランチにプッシュします(git push origin feature/new-attack-pattern)
  5. プルリクエストを開きます

提出前に ./test.sh が成功することを確認してください。


ライセンス

SigCorr は GNU Affero General Public License v3.0(AGPL-3.0) の下でリリースされています。

これは、商用環境を含め、SigCorr を自由に使用、変更、配布できることを意味します。SigCorr を変更し、ネットワーク経由で利用可能にした場合(例: ホスト型サービスとして提供する場合)、その変更内容を同じライセンスの下で公開する必要があります。

全文は LICENSE を参照してください。

商用ライセンス

AGPL がお客様のユースケースに合わない場合(例えば、SigCorr をプロプライエタリ製品に組み込む場合や、AGPL のソース共有要件なしに商用サービスの一部として提供する場合)には、商用ライセンスが利用可能です。

お問い合わせは Shreyas S([email protected])まで、または licensing タグを付けて GitHub Issue を開いてください。


SigCorrの引用

学術研究で SigCorr を使用する場合は、次のように引用してください:

root@kitploit:~
@software{sigcorr2025,
  author    = {Shreyas S},
  title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
  year      = {2025},
  url       = {https://github.com/sage-s11/sigcorr},
  doi       = {10.5281/zenodo.19439509}
}

参考文献

  • GSMA FS.11 — SS7セキュリティ監視ガイドライン
  • GSMA FS.19 — Diameter相互接続セキュリティ
  • 3GPP TS 29.002 — MAPプロトコル仕様
  • 3GPP TS 29.272 — Diameter S6a/S6dインターフェース

著者

Shreyas S(GitHub: @sage-s11)

ツールをダウンロード
ID攻撃説明
ATK-001サイレント位置追跡加入者を追跡するためのSRIに続くPSI
ATK-002傍受のセットアップSRIに続くISDによる呼の転送
ATK-006加入者に対するDoSCancelLocation + DeleteSubscriberData
ATK-011SMS傍受SRI-SMに続くMT-ForwardSM
ATK-014認証ベクター収集SRIに続くSendAuthInfo
ATK-021IMSIキャッチャー検出不正なUpdateLocation + SendAuthInfo
ID攻撃説明
ATK-003マルチプロトコル偵察MAP + Diameter + GTP による協調攻撃
ATK-005DiameterからSS7へのダウングレードDiameter AIR失敗後のMAPフォールバック
ATK-009Diameter偵察 + GTPハイジャックAIRに続くCreateSession
ATK-010Diameter位置ハイジャックAIRに続く偽装ULR