Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sigcorr — SigCorr é a primeira ferramenta de código aberto a detectar cadeias de ataques entre protocolos que abrangem SS7/MAP, Diameter S6a e GTPv2-C através da correlação unificada de identidade de assinante. | Kitploit
Ferramentas/GitHubGitHub/sage-s11/sigcorr
Ferramentas DefensivasSniffing e Análise de PacotesReconhecimentoSegurança IoTAnálise de VulnerabilidadesColeta de InformaçõesSegurança de RedeSegurança MóvelDetecção de IntrusãoAnálise de DNSDetecção de Anomalias
9há 23 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
sage-s11/sigcorr

sigcorr

SigCorr é a primeira ferramenta de código aberto a detectar cadeias de ataques entre protocolos que abrangem SS7/MAP, Diameter S6a e GTPv2-C através da correlação unificada de identidade de assinante.

Ver Repositório
Compartilhar

SigCorr

Detecção Passiva de Ataques entre Protocolos para Redes de Núcleo Móvel

O SigCorr é a primeira ferramenta de código aberto a detectar cadeias de ataques entre protocolos que abrangem SS7/MAP, Diameter S6a e GTPv2-C por meio da correlação unificada de identidade do assinante.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Recursos

  • Correlação entre protocolos — Relaciona eventos SS7/MAP, Diameter S6a e GTPv2-C para o mesmo assinante
  • Resolução de identidade — Correlaciona automaticamente IMSI ↔ MSISDN entre fronteiras de protocolo
  • 22 padrões de ataque — Detecta rastreamento de localização, interceptação, DoS, coleta de autenticação e mais
  • Zero falsos positivos — Validado contra mais de 20 amostras públicas de pcap de telecomunicações
  • Análise passiva — Análise offline de pcap, sem injeção na rede

  • Início Rápido

    Pré-requisitos

    • Java 17+ (testado com OpenJDK 21)
    • Maven 3.8+
    • tshark (Wireshark CLI) 3.6+

    Compilar

    root@kitploit:~
    git clone https://github.com/sage-s11/sigcorr.git
    cd sigcorr
    mvn clean package -DskipTests
    

    Analisar um PCAP

    root@kitploit:~
    java -jar target/sigcorr-0.1.0.jar analyze capture.pcap
    

    Executar Testes

    root@kitploit:~
    ./test.sh
    

    Padrões de Ataque Detectados

    Ataques SS7/MAP

    IDAtaqueDescrição
    ATK-001Rastreamento Silencioso de LocalizaçãoSRI seguido de PSI para rastrear o assinante
    ATK-002Configuração de InterceptaçãoSRI seguido de ISD para redirecionar chamadas
    ATK-006DoS do AssinanteCancelLocation + DeleteSubscriberData
    ATK-011Interceptação de SMSSRI-SM seguido de MT-ForwardSM
    ATK-014Coleta de Vetores de AutenticaçãoSRI seguido de SendAuthInfo
    ATK-021Detecção de IMSI CatcherUpdateLocation + SendAuthInfo não autorizados

    Ataques entre Protocolos

    IDAtaqueDescrição
    ATK-003Reconhecimento Multi-ProtocoloAtaque coordenado entre MAP + Diameter + GTP
    ATK-005Rebaixamento de Diameter para SS7Falha de AIR no Diameter seguida de fallback para MAP
    ATK-009Recon Diameter + Sequestro de GTPAIR seguido de CreateSession
    ATK-010Sequestro de Localização via DiameterAIR seguido de ULR falsificado

    Arquitetura

    root@kitploit:~
    ┌─────────────────────────────────────────────────────────────────┐
    │                         SigCorr                                  │
    ├─────────────────────────────────────────────────────────────────┤
    │  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
    │  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
    │  │   Parser    │   │   Parser    │   │   Parser    │            │
    │  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
    │         │                 │                 │                    │
    │         └────────────┬────┴────────────────┘                    │
    │                      ▼                                           │
    │            ┌─────────────────────┐                              │
    │            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │ Correlation Engine  │  Temporal windowing          │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │   Pattern Matcher   │  22 attack signatures        │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │                   ALERTS                                         │
    └─────────────────────────────────────────────────────────────────┘
    

    Exemplo de Saída

    root@kitploit:~
    ════════════════════════════════════════════════════════════════
     SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
    ════════════════════════════════════════════════════════════════
    
    Analyzing: full_multi_protocol_attack.pcap
    
    Events decoded:
      SS7/MAP:     2
      Diameter:    2
      GTPv2-C:     1
      Total:       5
    
    Alerts:
      ALERT[CRITICAL] ATK-001 | Silent Location Tracking
        subscriber=IMSI:234101234567890
        confidence=95%
        events=2
    
      ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
        subscriber=IMSI:234101234567890
        confidence=90%
        cross-protocol=true
        events=5
    
    Summary: 2 alerts generated
    

    Configuração

    Edite o sigcorr-config.yaml:

    root@kitploit:~
    sigcorr:
      tshark:
        path: /usr/bin/tshark
        timeout: 30s
    
      correlation:
        temporal_window: 30s
        inference_window: 10s
    
      detection:
        min_confidence: 70
        enabled_patterns:
          - ATK-001
          - ATK-002
          - ATK-003
          # ... or 'all'
    
      output:
        evidence_dir: ./evidence
        extract_pcap: true
    

    Testes

    Testes de Detecção de Ataques

    root@kitploit:~
    ./test.sh
    

    Valida 9 padrões de ataque contra pcaps gerados.

    Testes de Robustez

    root@kitploit:~
    # Download public samples first (see test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
    bash ./test-pcaps/test_public_samples.sh
    

    Testa contra mais de 20 amostras de pcap do mundo real para:

    • Sem travamentos em variações de codificação
    • Sem falsos positivos em tráfego normal

    Estrutura do Projeto

    root@kitploit:~
    sigcorr/
    ├── src/main/java/io/sigcorr/
    │   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
    │   ├── ingest/            # Protocol parsers (TsharkBridge)
    │   ├── correlation/       # Identity resolution, temporal windowing
    │   └── detection/         # Attack patterns, alerting
    ├── test-pcaps/
    │   ├── attack-samples/    # Generated attack pcaps
    │   ├── public-samples/    # Real-world validation samples
    │   └── generate_*.py      # Pcap generators
    ├── evidence/              # Extracted evidence pcaps (runtime)
    ├── pom.xml
    ├── sigcorr-config.yaml
    └── test.sh
    

    Como Contribuir

    Contribuições são bem-vindas! Sejam relatórios de bugs, ideias de novos padrões de ataque, suporte a protocolos ou melhorias na documentação — toda ajuda é apreciada.

    1. Faça um fork do repositório
    2. Crie um branch de funcionalidade (git checkout -b feature/new-attack-pattern)
    3. Faça commit das suas alterações (git commit -m 'Add ATK-022: new pattern')
    4. Envie para o branch (git push origin feature/new-attack-pattern)
    5. Abra um Pull Request

    Certifique-se de que ./test.sh passe antes de enviar.


    Licença

    O SigCorr é distribuído sob a GNU Affero General Public License v3.0 (AGPL-3.0).

    Isso significa que você é livre para usar, modificar e distribuir o SigCorr, inclusive em ambientes comerciais. Se você modificar o SigCorr e disponibilizá-lo em uma rede (por exemplo, como um serviço hospedado), você deve publicar suas modificações sob a mesma licença.

    Consulte LICENSE para o texto completo.

    Licenciamento Comercial

    Se a AGPL não atender ao seu caso de uso — por exemplo, se você quiser incorporar o SigCorr a um produto proprietário ou oferecê-lo como parte de um serviço comercial sem os requisitos de compartilhamento de código-fonte da AGPL — uma licença comercial está disponível.

    Entre em contato com Shreyas S pelo e-mail [email protected] ou abra uma Issue no GitHub marcada com licensing para conversarmos.


    Como citar o SigCorr

    Se você usar o SigCorr em pesquisa acadêmica, cite:

    root@kitploit:~
    @software{sigcorr2025,
      author    = {Shreyas S},
      title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
      year      = {2025},
      url       = {https://github.com/sage-s11/sigcorr},
      doi       = {10.5281/zenodo.19439509}
    }
    

    Referências

    • GSMA FS.11 — Diretrizes de Monitoramento de Segurança SS7
    • GSMA FS.19 — Segurança de Interconexão Diameter
    • 3GPP TS 29.002 — Especificação do Protocolo MAP
    • 3GPP TS 29.272 — Interface Diameter S6a/S6d

    Autor

    Shreyas S (GitHub: @sage-s11)

    Baixar ferramenta