Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
sigcorr — SigCorr는 SS7/MAP, Diameter S6a 및 GTPv2-C를 아우르는 통합 가입자 식별자 상관 분석을 통해 크로스 프로토콜 공격 체인을 탐지하는 최초의 오픈소스 도구입니다. | Kitploit
도구/GitHubGitHub/sage-s11/sigcorr
Defensive ToolsPacket Sniffing & AnalysisReconnaissanceIoT SecurityVulnerability AnalysisInformation GatheringNetwork SecurityMobile SecurityIntrusion DetectionDNS AnalysisAnomaly Detection
4개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
sage-s11/sigcorr

sigcorr

SigCorr는 SS7/MAP, Diameter S6a 및 GTPv2-C를 아우르는 통합 가입자 식별자 상관 분석을 통해 크로스 프로토콜 공격 체인을 탐지하는 최초의 오픈소스 도구입니다.

저장소 보기

SigCorr

모바일 코어 네트워크를 위한 수동형 크로스 프로토콜 공격 탐지

SigCorr는 SS7/MAP, Diameter S6a, GTPv2-C에 걸친 크로스 프로토콜 공격 체인을 통합 가입자 식별 상관관계를 통해 탐지하는 최초의 오픈소스 도구입니다.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


기능

  • 크로스 프로토콜 상관관계 — 동일 가입자의 SS7/MAP, Diameter S6a, GTPv2-C 이벤트를 연결합니다
  • 식별자 해석 — 프로토콜 경계를 넘어 IMSI ↔ MSISDN을 자동으로 연관시킵니다
  • 22개 공격 패턴 — 위치 추적, 감청, DoS, 인증 벡터 수집 등을 탐지합니다
  • 오탐 제로 — 20개 이상의 공개 통신사 pcap 샘플로 검증됨
  • 수동 분석 — 오프라인 pcap 분석, 네트워크 주입 없음

빠른 시작

사전 요구 사항

  • Java 17+ (OpenJDK 21로 테스트됨)
  • Maven 3.8+
  • tshark (Wireshark CLI) 3.6+

빌드

root@kitploit:~
git clone https://github.com/sage-s11/sigcorr.git
cd sigcorr
mvn clean package -DskipTests

PCAP 분석

root@kitploit:~
java -jar target/sigcorr-0.1.0.jar analyze capture.pcap

테스트 실행

root@kitploit:~
./test.sh

탐지 공격 패턴

SS7/MAP 공격

크로스 프로토콜 공격


아키텍처

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                         SigCorr                                  │
├─────────────────────────────────────────────────────────────────┤
│  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
│  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
│  │   Parser    │   │   Parser    │   │   Parser    │            │
│  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
│         │                 │                 │                    │
│         └────────────┬────┴────────────────┘                    │
│                      ▼                                           │
│            ┌─────────────────────┐                              │
│            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │ Correlation Engine  │  Temporal windowing          │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │   Pattern Matcher   │  22 attack signatures        │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│                   ALERTS                                         │
└─────────────────────────────────────────────────────────────────┘

출력 예시

root@kitploit:~
════════════════════════════════════════════════════════════════
 SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
════════════════════════════════════════════════════════════════

Analyzing: full_multi_protocol_attack.pcap

Events decoded:
  SS7/MAP:     2
  Diameter:    2
  GTPv2-C:     1
  Total:       5

Alerts:
  ALERT[CRITICAL] ATK-001 | Silent Location Tracking
    subscriber=IMSI:234101234567890
    confidence=95%
    events=2

  ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
    subscriber=IMSI:234101234567890
    confidence=90%
    cross-protocol=true
    events=5

Summary: 2 alerts generated

구성

sigcorr-config.yaml 편집:

root@kitploit:~
sigcorr:
  tshark:
    path: /usr/bin/tshark
    timeout: 30s

  correlation:
    temporal_window: 30s
    inference_window: 10s

  detection:
    min_confidence: 70
    enabled_patterns:
      - ATK-001
      - ATK-002
      - ATK-003
      # ... or 'all'

  output:
    evidence_dir: ./evidence
    extract_pcap: true

테스트

공격 탐지 테스트

root@kitploit:~
./test.sh

생성된 pcap을 대상으로 9가지 공격 패턴을 검증합니다.

견고성 테스트

root@kitploit:~
# 공개 샘플을 먼저 다운로드하세요 (test-pcaps/public-samples/DOWNLOAD_GUIDE.md 참조)
bash ./test-pcaps/test_public_samples.sh

20개 이상의 실제 pcap 샘플에 대해 다음을 테스트합니다:

  • 인코딩 변형 시 크래시 없음
  • 정상 트래픽에서 오탐 없음

프로젝트 구조

root@kitploit:~
sigcorr/
├── src/main/java/io/sigcorr/
│   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
│   ├── ingest/            # Protocol parsers (TsharkBridge)
│   ├── correlation/       # Identity resolution, temporal windowing
│   └── detection/         # Attack patterns, alerting
├── test-pcaps/
│   ├── attack-samples/    # Generated attack pcaps
│   ├── public-samples/    # Real-world validation samples
│   └── generate_*.py      # Pcap generators
├── evidence/              # Extracted evidence pcaps (runtime)
├── pom.xml
├── sigcorr-config.yaml
└── test.sh

기여

기여를 환영합니다! 버그 리포트, 새로운 공격 패턴 아이디어, 프로토콜 지원, 문서 개선 등 어떤 도움이라도 감사히 받겠습니다.

  1. 저장소를 포크하세요
  2. 기능 브랜치를 생성하세요 (git checkout -b feature/new-attack-pattern)
  3. 변경 사항을 커밋하세요 (git commit -m 'Add ATK-022: new pattern')
  4. 브랜치에 푸시하세요 (git push origin feature/new-attack-pattern)
  5. Pull Request를 열어주세요

제출 전에 ./test.sh가 통과하는지 확인하세요.


라이선스

SigCorr는 **GNU Affero General Public License v3.0 (AGPL-3.0)**에 따라 배포됩니다.

즉, 상업적 환경을 포함하여 SigCorr를 자유롭게 사용, 수정, 배포할 수 있습니다. SigCorr를 수정하고 네트워크를 통해 제공하는 경우(예: 호스팅 서비스), 동일한 라이선스로 수정 사항을 공개해야 합니다.

전문은 LICENSE를 참조하세요.

상업용 라이선스

AGPL이 사용 사례에 맞지 않는 경우(예: 독점 제품에 SigCorr를 내장하거나 AGPL의 소스 공개 요건 없이 상업 서비스의 일부로 제공하려는 경우) 상업용 라이선스를 이용할 수 있습니다.

문의는 Shreyas S ([email protected]) 또는 licensing 태그가 달린 GitHub Issue를 통해 주시기 바랍니다.


SigCorr 인용

학술 연구에서 SigCorr를 사용하신다면 다음을 인용해 주세요:

root@kitploit:~
@software{sigcorr2025,
  author    = {Shreyas S},
  title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
  year      = {2025},
  url       = {https://github.com/sage-s11/sigcorr},
  doi       = {10.5281/zenodo.19439509}
}

참고 자료

  • GSMA FS.11 — SS7 보안 모니터링 지침
  • GSMA FS.19 — Diameter 상호연결 보안
  • 3GPP TS 29.002 — MAP 프로토콜 규격
  • 3GPP TS 29.272 — Diameter S6a/S6d 인터페이스

저자

Shreyas S (GitHub: @sage-s11)

도구 다운로드
ID공격설명
ATK-001무음 위치 추적SRI 후 PSI를 통한 가입자 추적
ATK-002감청 설정SRI 후 ISD를 통한 호출 리디렉션
ATK-006가입자 DoSCancelLocation + DeleteSubscriberData
ATK-011SMS 감청SRI-SM 후 MT-ForwardSM
ATK-014인증 벡터 수집SRI 후 SendAuthInfo
ATK-021IMSI 캐처 탐지Rogue UpdateLocation + SendAuthInfo
ID공격설명
ATK-003다중 프로토콜 정찰MAP + Diameter + GTP 연계 공격
ATK-005Diameter-to-SS7 다운그레이드Diameter AIR 실패 후 MAP 폴백
ATK-009Diameter 정찰 + GTP 하이재킹AIR 후 CreateSession
ATK-010Diameter 위치 하이재킹AIR 후 스푸핑된 ULR