Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SpectralCovert — Detecta canais encobertos de rede usando entropia de Shannon e o coeficiente de bimodalidade de Sarle para sinalizar exfiltração de payload ICMP/TCP criptografado e vazamentos baseados em timing. | Kitploit
Ferramentas/GitHubGitHub/prox0959/spectralcovert
Ferramentas DefensivasSniffing e Análise de PacotesExfiltração de DadosColeta de InformaçõesSegurança de RedeCriptografiaDetecção de IntrusãoPapers e PesquisaAprendizado e EducaçãoDetecção de Anomalias
GitHub
10há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
prox0959/spectralcovert

SpectralCovert

Detecta canais encobertos de rede usando entropia de Shannon e o coeficiente de bimodalidade de Sarle para sinalizar exfiltração de payload ICMP/TCP criptografado e vazamentos baseados em timing.

Ver Repositório
Compartilhar

📡 SpectralCovert

Python 3.10+ License: MIT Dependencies: Zero Detection: Mathematical Platform: Cross-Platform

Canal Encoberto de Rede Criptográfico Determinístico & Detector de Vazamento por Entropia de Shannon
Desenvolvido por Çınar (@prox0959)
Nível Acadêmico | Zero Dependências Externas | Análise Sub-Milissegundo


🔬 Visão Geral & Definição do Problema

Firewalls modernos, mecanismos de inspeção profunda de pacotes (DPI) e sistemas de prevenção de perda de dados (DLP) examinam cabeçalhos de pacotes e buscam padrões em texto claro. Ameaças Persistentes Avançadas (APTs) e malware sofisticado contornam esses perímetros usando (definidos sob a norma DoD 5200.28-STD e controle acadêmico de fluxo de informação):

Canais Encobertos
  1. Canais Encobertos de Armazenamento (RFC 792 / RFC 791): Contrabandeiam dados criptografados (AES / ChaCha20) ou tokens de exfiltração dentro de campos legítimos de preenchimento de protocolo (por exemplo, payloads de ICMP Echo Request, ponteiros urgentes TCP, campos de identificação IP).
  2. Canais Encobertos de Temporização (CTC): Nunca modificam os bytes do pacote! Em vez disso, transmitem dados binários modulando o Atraso Entre Pacotes (IPD) entre pacotes consecutivos ($T_0$ para o bit 0, $T_1$ para o bit 1). O payload é 100% benigno, mas o ritmo vaza dados confidenciais.

O SpectralCovert detecta ambos os vetores usando estatística matemática pura: Entropia de Informação de Shannon, Coeficiente de Bimodalidade de Sarle e Análise Espectral de Jitter com zero dependências externas.


📐 Fundamentos Matemáticos

1. Entropia de Informação de Shannon ($H$)

A entropia de informação quantifica o grau de incerteza ou compressibilidade em uma sequência de bytes:

$$H(X) = - \sum_{i=1}^{n} P(x_i) \log_2 P(x_i)$$

  • Máximo Teórico: $8.0 \text{ bits/byte}$ para 256 valores de byte.
  • Normalização pelo Comprimento da Amostra: Para um pacote de comprimento $N$, a entropia máxima absoluta não pode exceder $\log_2(N)$ bits. O SpectralCovert calcula a entropia normalizada pelo comprimento da amostra:

$$H_{norm} = \frac{H(X)}{\min(8.0, \log_2(N))}$$

  • Limiares de Detecção:
    • $H_{norm} \ge 0.90$ com Razão de Bytes Únicos $\ge 80%$: Exfiltração criptografada de alta confiança (AES/ChaCha20).
    • $H_{norm} < 0.85$: Linguagem natural, cabeçalhos de protocolo estruturados ou baselines benignos de ping do SO.

2. Coeficiente de Bimodalidade de Sarle ($BC$) para Canais Encobertos de Temporização

Quando um adversário modula os bits $0$ e $1$ nos tempos de chegada entre pacotes ($\Delta t_i = t_i - t_{i-1}$), o jitter natural da rede converte os atrasos discretos em uma distribuição de mistura gaussiana bimodal.

$$BC = \frac{\gamma^2 + 1}{\kappa}$$

Onde:

  • $\gamma$ = Assimetria Amostral (3º momento padronizado)
  • $\kappa$ = Curtose Amostral (4º momento padronizado)
  • Regra de Decisão: $BC > 0.555$ indica uma distribuição multimodal/bimodal com dois picos de agrupamento distintos ($T_0$ e $T_1$), expondo o canal de transmissão binária oculto!

⚡ Principais Recursos

  • Zero Dependências Externas: Construído inteiramente com a biblioteca padrão do Python (socket, struct, math, statistics, argparse, time, random). Nenhum pip install necessário.
  • Detecção de Vetor Duplo:
    • Armazenamento: Entropia do payload ICMP/TCP, razão de diversidade de bytes e correspondência com baseline do SO (Windows abcdef..., Linux sequencial).
    • Temporização: Análise de atraso entre pacotes (IPD), coeficiente de bimodalidade de Sarle e entropia de jitter quantizada.
  • Recuperação Automatizada de Payload Encoberto: Calcula automaticamente o limiar de separação bimodal e reconstrói o segredo ASCII modulado a partir dos atrasos de chegada dos pacotes!
  • Visualizador Espectral de Terminal: Histogramas de distribuição de frequência ASCII multiplataforma renderizados diretamente no seu terminal.
  • Velocidade Sub-Milissegundo: Verificação matemática instantânea adequada para taps de rede inline e gateways de borda.

🚀 Início Rápido & Uso da CLI

1. Executar Benchmark Acadêmico Integrado

Executa uma suíte completa de validação testando baselines benignos versus exfiltração de armazenamento ICMP criptografada e canais de temporização modulados:

root@kitploit:~
python spectralcovert.py --demo

Prévia da Saída do Benchmark:

root@kitploit:~
========================================================================
      ACADEMIC BENCHMARK: COVERT CHANNEL DETECTION VALIDATION
========================================================================

[PHASE 1] EVALUATING ICMP STORAGE CHANNELS (PAYLOAD SHANNON ENTROPY)
------------------------------------------------------------------------
[*] Test 1: Benign Windows ICMP Echo Request (32 bytes)
    Payload: b'abcdefghijklmnopqrstuvwa'...
    Entropy: [===========---------] 4.438 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: BENIGN (Score: 0/100)

[*] Test 2: Covert Exfiltration - Encrypted AES Stolen Key in ICMP Payload
    Payload (hex): 6d379ecb7647003cb5e0b4554c7fb491...
    Entropy: [===========---------] 4.750 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: ALERT_COVERT_EXFILTRATION (Score: 95/100)
    -> Near-maximum entropy density (95.0% of theoretical limit, 4.750 bits/byte)
    -> Abnormal byte diversity (87.5% unique symbols) - High confidence encrypted payload

[+] Phase 1 Passed: 100% Accuracy on Storage Exfiltration Channels.

[PHASE 2] EVALUATING COVERT TIMING CHANNELS (IPD & SPECTRAL ANALYSIS)
------------------------------------------------------------------------
[*] Generating benign traffic stream (100 packets, ~200ms interval + jitter)...
    Sample Size: 99 intervals
    Mean Delay: 199.554 ms | StdDev: 5.633 ms
    Sarle's Bimodality Coefficient: 0.3486 (Threshold: 0.555)
    Verdict: BENIGN_NATURAL_JITTER (Threat Score: 10/100)

[*] Generating Covert Timing Channel modulating: 'ETH2026'
    Bit 0 delay -> 40ms, Bit 1 delay -> 140ms + simulated network jitter
    Sarle's Bimodality Coefficient: 1.0282 (Threshold: 0.555)
    Detected Dual Clusters: T0 ~ 38.4 ms | T1 ~ 112.3 ms
    Verdict: COVERT_TIMING_CHANNEL_DETECTED (Threat Score: 92/100)

--- Bimodal Inter-Packet Delay Histogram ---
  32.6 -   46.9 ms | ######################### (33)
  46.9 -   61.2 ms | ##                        (3)
  61.2 -   75.5 ms |                           (0)
  75.5 -   89.7 ms |                           (0)
  89.7 -  104.0 ms |                           (0)
 104.0 -  118.3 ms |                           (0)
 118.3 -  132.6 ms |                           (1)
 132.6 -  146.9 ms | ##############            (19)

[+] Covert Message Reconstruction Attempt:
    Original Secret : 'ETH2026'
    Decoded Payload : 'ETH2026'
    Match Confirmed : True

[+] Phase 2 Passed: 100% Accuracy on Covert Timing Channel Detection.

2. Simular Canal Encoberto de Temporização & Visualizar Modulação

Simule exfiltração de dados usando modulação de atraso e inspecione a distribuição bimodal em tempo real:

root@kitploit:~
python spectralcovert.py --simulate-leak "CONFIDENTIAL_KEY"

3. Analisar Payloads Arbitrários

Inspecione sequências arbitrárias de texto ou bytes hex para anomalias de entropia:

root@kitploit:~
python spectralcovert.py --analyze-text "sk-proj-938210384019283019283019283019283"

🏛️ Relevância Acadêmica & Admissões Universitárias

A detecção de canais encobertos é um domínio de pesquisa de ponta em segurança de sistemas computacionais (por exemplo, Information Security Group na ETH Zurich, Network and System Security na TU Munich e Oxford Cyber Security).

Este projeto demonstra domínio de:

  • Teoria da Informação: Entropia de variável aleatória discreta, entropia de Shannon e métricas normalizadas por comprimento.
  • Processamento Estatístico de Sinais: 3º e 4º momentos padronizados (Assimetria e Curtose), teste de bimodalidade ($BC$) e modelagem de Atraso Entre Pacotes.
  • Arquiteturas de Protocolos de Rede: RFC 792 (ICMP), enquadramento de pacotes, distribuições de jitter e defesas contra exfiltração furtiva de dados.

📂 Estrutura do Projeto

root@kitploit:~
SpectralCovert/
├── core/
│   ├── __init__.py         # Package entry
│   ├── entropy.py          # Shannon & normalized entropy, Chi-Squared test, OS baselines
│   ├── timing.py           # IPD analyzer, Sarle's bimodality coefficient, secret bit recovery
│   ├── channel_sim.py      # Synthetic benign & covert traffic generator
│   └── visualizer.py       # ASCII spectral histogram & terminal formatting
├── tests/
│   └── test_covert.py      # Automated unit test suite
├── spectralcovert.py       # Main CLI & benchmark runner
├── README.md               # Technical documentation & mathematics
├── LICENSE                 # MIT License
└── .gitignore

📜 Licença & Citação

Lançado sob a Licença MIT. Criado por Çınar (@prox0959).

root@kitploit:~
@software{spectralcovert2026,
  author = {prox0959},
  title = {SpectralCovert: Deterministic Network Covert Channel and Shannon Entropy Leak Detector},
  year = {2026},
  url = {https://github.com/prox0959/SpectralCovert}
}
Baixar ferramenta