Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SpectralCovert — Shannon 엔트로피와 Sarle의 이중봉 계수를 사용하여 암호화된 ICMP/TCP 페이로드 유출 및 타이밍 기반 유출을 탐지하여 네트워크 은닉 채널을 감지합니다. | Kitploit
도구/GitHubGitHub/prox0959/spectralcovert
Defensive ToolsPacket Sniffing & AnalysisData ExfiltrationInformation GatheringNetwork SecurityCryptographyIntrusion DetectionPapers & ResearchLearning & EducationAnomaly Detection
GitHub
101일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
prox0959/spectralcovert

SpectralCovert

Shannon 엔트로피와 Sarle의 이중봉 계수를 사용하여 암호화된 ICMP/TCP 페이로드 유출 및 타이밍 기반 유출을 탐지하여 네트워크 은닉 채널을 감지합니다.

저장소 보기

📡 SpectralCovert

Python 3.10+ License: MIT Dependencies: Zero Detection: Mathematical Platform: Cross-Platform

결정론적 암호화 네트워크 은닉 채널 & 섀넌 엔트로피 유출 탐지기
Çınar (@prox0959) 개발
학술 등급 | 외부 의존성 제로 | 서브밀리초 분석


🔬 개요 및 문제 정의

현대의 방화벽, 심층 패킷 검사(DPI) 엔진, 데이터 유출 방지(DLP) 시스템은 패킷 헤더를 검사하고 평문 패턴을 탐색합니다. 지능형 지속 위협(APT)과 정교한 악성코드는 은닉 채널(DoD 5200.28-STD 및 학술적 정보 흐름 제어에서 정의됨)을 사용하여 이러한 경계를 우회합니다:

  1. 은닉 저장 채널 (RFC 792 / RFC 791): 합법적인 프로토콜 패딩 필드(예: ICMP 에코 요청 페이로드, TCP 긴급 포인터, IP 식별 필드) 내부에 암호화된 데이터(AES / ChaCha20) 또는 유출 토큰을 은밀히 전송합니다.
  2. 은닉 타이밍 채널 (CTC): 패킷 바이트를 전혀 수정하지 않습니다! 대신 연속된 패킷 간의 패킷 간 지연(IPD) 을 변조하여 이진 데이터를 전송합니다(비트 0에 대해 $T_0$, 비트 1에 대해 $T_1$). 페이로드는 100% 정상이지만, 리듬이 기밀 데이터를 유출합니다.

SpectralCovert는 순수 수학적 통계 — 섀넌 정보 엔트로피, Sarle의 이중봉 계수, 지터 스펙트럼 분석 — 을 사용하여 두 가지 벡터를 모두 탐지하며, 외부 의존성이 전혀 없습니다.


📐 수학적 기초

1. 섀넌 정보 엔트로피 ($H$)

정보 엔트로피는 바이트 시퀀스의 불확실성 또는 압축 가능성 정도를 정량화합니다:

$$H(X) = - \sum_{i=1}^{n} P(x_i) \log_2 P(x_i)$$

  • 이론적 최대값: 256개 바이트 값에 대해 $8.0 \text{ bits/byte}$.
  • 샘플 길이 정규화: 길이 $N$의 패킷에 대해 절대 최대 엔트로피는 $\log_2(N)$ 비트를 초과할 수 없습니다. SpectralCovert는 샘플 길이 정규화 엔트로피를 계산합니다:

$$H_{norm} = \frac{H(X)}{\min(8.0, \log_2(N))}$$

  • 탐지 임계값:
    • $H_{norm} \ge 0.90$ 이고 고유 바이트 비율 $\ge 80%$: 높은 신뢰도의 암호화된 유출 (AES/ChaCha20).
    • $H_{norm} < 0.85$: 자연어, 구조화된 프로토콜 헤더, 또는 정상적인 OS ping 기준선.

2. 은닉 타이밍 채널을 위한 Sarle의 이중봉 계수 ($BC$)

공격자가 패킷 간 도착 시간($\Delta t_i = t_i - t_{i-1}$)에 걸쳐 비트 $0$과 $1$을 변조할 때, 자연스러운 네트워크 지터는 이산 지연을 이중봉 가우시안 혼합 분포로 변환합니다.

$$BC = \frac{\gamma^2 + 1}{\kappa}$$

여기서:

  • $\gamma$ = 표본 왜도 (3차 표준화 모멘트)
  • $\kappa$ = 표본 첨도 (4차 표준화 모멘트)
  • 판정 규칙: $BC > 0.555$ 는 두 개의 뚜렷한 클러스터 피크($T_0$ 및 $T_1$)를 가진 다중봉/이중봉 분포를 나타내며, 숨겨진 이진 전송 채널을 노출시킵니다!

⚡ 주요 기능

  • 외부 의존성 제로: Python 표준 라이브러리(socket, struct, math, statistics, argparse, time, random)만으로 완전히 구축되었습니다. pip install이 필요하지 않습니다.
  • 이중 벡터 탐지:
    • 저장: ICMP/TCP 페이로드 엔트로피, 바이트 다양성 비율, OS 기준선 매칭 (Windows abcdef..., Linux 순차).
    • 타이밍: 패킷 간 지연(IPD) 분석, Sarle의 이중봉 계수, 양자화된 지터 엔트로피.
  • 자동화된 은닉 페이로드 복구: 이중봉 분리 임계값을 자동으로 계산하고 패킷 도착 지연으로부터 변조된 ASCII 비밀을 재구성합니다!
  • 터미널 스펙트럼 시각화 도구: 터미널에 직접 렌더링되는 크로스 플랫폼 ASCII 빈도 분포 히스토그램.
  • 서브밀리초 속도: 인라인 네트워크 탭 및 엣지 게이트웨이에 적합한 즉각적인 수학적 검증.

🚀 빠른 시작 및 CLI 사용법

1. 내장 학술 벤치마크 실행

정상 기준선 대 암호화된 ICMP 저장 유출 및 변조된 타이밍 채널을 테스트하는 완전한 검증 스위트를 실행합니다:

root@kitploit:~
python spectralcovert.py --demo

벤치마크 출력 미리보기:

root@kitploit:~
========================================================================
      ACADEMIC BENCHMARK: COVERT CHANNEL DETECTION VALIDATION
========================================================================

[PHASE 1] EVALUATING ICMP STORAGE CHANNELS (PAYLOAD SHANNON ENTROPY)
------------------------------------------------------------------------
[*] Test 1: Benign Windows ICMP Echo Request (32 bytes)
    Payload: b'abcdefghijklmnopqrstuvwa'...
    Entropy: [===========---------] 4.438 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: BENIGN (Score: 0/100)

[*] Test 2: Covert Exfiltration - Encrypted AES Stolen Key in ICMP Payload
    Payload (hex): 6d379ecb7647003cb5e0b4554c7fb491...
    Entropy: [===========---------] 4.750 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: ALERT_COVERT_EXFILTRATION (Score: 95/100)
    -> Near-maximum entropy density (95.0% of theoretical limit, 4.750 bits/byte)
    -> Abnormal byte diversity (87.5% unique symbols) - High confidence encrypted payload

[+] Phase 1 Passed: 100% Accuracy on Storage Exfiltration Channels.

[PHASE 2] EVALUATING COVERT TIMING CHANNELS (IPD & SPECTRAL ANALYSIS)
------------------------------------------------------------------------
[*] Generating benign traffic stream (100 packets, ~200ms interval + jitter)...
    Sample Size: 99 intervals
    Mean Delay: 199.554 ms | StdDev: 5.633 ms
    Sarle's Bimodality Coefficient: 0.3486 (Threshold: 0.555)
    Verdict: BENIGN_NATURAL_JITTER (Threat Score: 10/100)

[*] Generating Covert Timing Channel modulating: 'ETH2026'
    Bit 0 delay -> 40ms, Bit 1 delay -> 140ms + simulated network jitter
    Sarle's Bimodality Coefficient: 1.0282 (Threshold: 0.555)
    Detected Dual Clusters: T0 ~ 38.4 ms | T1 ~ 112.3 ms
    Verdict: COVERT_TIMING_CHANNEL_DETECTED (Threat Score: 92/100)

--- Bimodal Inter-Packet Delay Histogram ---
  32.6 -   46.9 ms | ######################### (33)
  46.9 -   61.2 ms | ##                        (3)
  61.2 -   75.5 ms |                           (0)
  75.5 -   89.7 ms |                           (0)
  89.7 -  104.0 ms |                           (0)
 104.0 -  118.3 ms |                           (0)
 118.3 -  132.6 ms |                           (1)
 132.6 -  146.9 ms | ##############            (19)

[+] Covert Message Reconstruction Attempt:
    Original Secret : 'ETH2026'
    Decoded Payload : 'ETH2026'
    Match Confirmed : True

[+] Phase 2 Passed: 100% Accuracy on Covert Timing Channel Detection.

2. 은닉 타이밍 채널 시뮬레이션 및 변조 시각화

지연 변조를 사용하여 데이터 유출을 시뮬레이션하고 실시간 이중봉 분포를 검사합니다:

root@kitploit:~
python spectralcovert.py --simulate-leak "CONFIDENTIAL_KEY"

3. 임의 페이로드 분석

임의의 텍스트 또는 16진수 바이트 시퀀스에서 엔트로피 이상을 검사합니다:

root@kitploit:~
python spectralcovert.py --analyze-text "sk-proj-938210384019283019283019283019283"

🏛️ 학술적 관련성 및 대학 입학

은닉 채널 탐지는 컴퓨터 시스템 보안의 최상위 연구 분야입니다 (예: ETH Zurich의 정보 보안 그룹, TU Munich의 네트워크 및 시스템 보안, 옥스퍼드 사이버 보안).

이 프로젝트는 다음에 대한 숙달을 보여줍니다:

  • 정보 이론: 이산 확률 변수 엔트로피, 섀넌 엔트로피, 길이 정규화 메트릭.
  • 통계적 신호 처리: 3차 및 4차 표준화 모멘트 (왜도와 첨도), 이중봉 검정 ($BC$), 패킷 간 지연 모델링.
  • 네트워크 프로토콜 아키텍처: RFC 792 (ICMP), 패킷 프레이밍, 지터 분포, 은밀한 데이터 유출 방어.

📂 프로젝트 구조

root@kitploit:~
SpectralCovert/
├── core/
│   ├── __init__.py         # Package entry
│   ├── entropy.py          # Shannon & normalized entropy, Chi-Squared test, OS baselines
│   ├── timing.py           # IPD analyzer, Sarle's bimodality coefficient, secret bit recovery
│   ├── channel_sim.py      # Synthetic benign & covert traffic generator
│   └── visualizer.py       # ASCII spectral histogram & terminal formatting
├── tests/
│   └── test_covert.py      # Automated unit test suite
├── spectralcovert.py       # Main CLI & benchmark runner
├── README.md               # Technical documentation & mathematics
├── LICENSE                 # MIT License
└── .gitignore

📜 라이선스 및 인용

MIT 라이선스 하에 배포됩니다. Çınar (@prox0959) 제작.

root@kitploit:~
@software{spectralcovert2026,
  author = {prox0959},
  title = {SpectralCovert: Deterministic Network Covert Channel and Shannon Entropy Leak Detector},
  year = {2026},
  url = {https://github.com/prox0959/SpectralCovert}
}
도구 다운로드