Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sigcorr — SigCorr é a primeira ferramenta de código aberto a detectar cadeias de ataques entre protocolos que abrangem SS7/MAP, Diameter S6a e GTPv2-C através da correlação unificada de identidade de assinante. | Kitploit
Ferramentas/GitHubGitHub/sage-s11/sigcorr
Ferramentas DefensivasSniffing e Análise de PacotesReconhecimentoSegurança IoTAnálise de VulnerabilidadesColeta de InformaçõesSegurança de RedeSegurança MóvelDetecção de IntrusãoAnálise de DNSDetecção de Anomalias
há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
sage-s11/sigcorr

sigcorr

SigCorr é a primeira ferramenta de código aberto a detectar cadeias de ataques entre protocolos que abrangem SS7/MAP, Diameter S6a e GTPv2-C através da correlação unificada de identidade de assinante.

Ver Repositório

SigCorr

Detecção Passiva de Ataques entre Protocolos para Redes de Núcleo Móvel

O SigCorr é a primeira ferramenta de código aberto a detectar cadeias de ataques entre protocolos que abrangem SS7/MAP, Diameter S6a e GTPv2-C por meio da correlação unificada de identidade do assinante.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Recursos

  • Correlação entre protocolos — Relaciona eventos SS7/MAP, Diameter S6a e GTPv2-C para o mesmo assinante
  • Resolução de identidade — Correlaciona automaticamente IMSI ↔ MSISDN entre fronteiras de protocolo
  • 22 padrões de ataque — Detecta rastreamento de localização, interceptação, DoS, coleta de autenticação e mais
  • Zero falsos positivos — Validado contra mais de 20 amostras públicas de pcap de telecomunicações
  • Análise passiva — Análise offline de pcap, sem injeção na rede

Início Rápido

Pré-requisitos

  • Java 17+ (testado com OpenJDK 21)
  • Maven 3.8+
  • tshark (Wireshark CLI) 3.6+

Compilar

root@kitploit:~
git clone https://github.com/sage-s11/sigcorr.git
cd sigcorr
mvn clean package -DskipTests

Analisar um PCAP

root@kitploit:~
java -jar target/sigcorr-0.1.0.jar analyze capture.pcap

Executar Testes

root@kitploit:~
./test.sh

Padrões de Ataque Detectados

Ataques SS7/MAP

Ataques entre Protocolos


Arquitetura

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                         SigCorr                                  │
├─────────────────────────────────────────────────────────────────┤
│  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
│  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
│  │   Parser    │   │   Parser    │   │   Parser    │            │
│  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
│         │                 │                 │                    │
│         └────────────┬────┴────────────────┘                    │
│                      ▼                                           │
│            ┌─────────────────────┐                              │
│            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │ Correlation Engine  │  Temporal windowing          │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │   Pattern Matcher   │  22 attack signatures        │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│                   ALERTS                                         │
└─────────────────────────────────────────────────────────────────┘

Exemplo de Saída

root@kitploit:~
════════════════════════════════════════════════════════════════
 SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
════════════════════════════════════════════════════════════════

Analyzing: full_multi_protocol_attack.pcap

Events decoded:
  SS7/MAP:     2
  Diameter:    2
  GTPv2-C:     1
  Total:       5

Alerts:
  ALERT[CRITICAL] ATK-001 | Silent Location Tracking
    subscriber=IMSI:234101234567890
    confidence=95%
    events=2

  ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
    subscriber=IMSI:234101234567890
    confidence=90%
    cross-protocol=true
    events=5

Summary: 2 alerts generated

Configuração

Edite o sigcorr-config.yaml:

root@kitploit:~
sigcorr:
  tshark:
    path: /usr/bin/tshark
    timeout: 30s

  correlation:
    temporal_window: 30s
    inference_window: 10s

  detection:
    min_confidence: 70
    enabled_patterns:
      - ATK-001
      - ATK-002
      - ATK-003
      # ... or 'all'

  output:
    evidence_dir: ./evidence
    extract_pcap: true

Testes

Testes de Detecção de Ataques

root@kitploit:~
./test.sh

Valida 9 padrões de ataque contra pcaps gerados.

Testes de Robustez

root@kitploit:~
# Download public samples first (see test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
bash ./test-pcaps/test_public_samples.sh

Testa contra mais de 20 amostras de pcap do mundo real para:

  • Sem travamentos em variações de codificação
  • Sem falsos positivos em tráfego normal

Estrutura do Projeto

root@kitploit:~
sigcorr/
├── src/main/java/io/sigcorr/
│   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
│   ├── ingest/            # Protocol parsers (TsharkBridge)
│   ├── correlation/       # Identity resolution, temporal windowing
│   └── detection/         # Attack patterns, alerting
├── test-pcaps/
│   ├── attack-samples/    # Generated attack pcaps
│   ├── public-samples/    # Real-world validation samples
│   └── generate_*.py      # Pcap generators
├── evidence/              # Extracted evidence pcaps (runtime)
├── pom.xml
├── sigcorr-config.yaml
└── test.sh

Como Contribuir

Contribuições são bem-vindas! Sejam relatórios de bugs, ideias de novos padrões de ataque, suporte a protocolos ou melhorias na documentação — toda ajuda é apreciada.

  1. Faça um fork do repositório
  2. Crie um branch de funcionalidade (git checkout -b feature/new-attack-pattern)
  3. Faça commit das suas alterações (git commit -m 'Add ATK-022: new pattern')
  4. Envie para o branch (git push origin feature/new-attack-pattern)
  5. Abra um Pull Request

Certifique-se de que ./test.sh passe antes de enviar.


Licença

O SigCorr é distribuído sob a GNU Affero General Public License v3.0 (AGPL-3.0).

Isso significa que você é livre para usar, modificar e distribuir o SigCorr, inclusive em ambientes comerciais. Se você modificar o SigCorr e disponibilizá-lo em uma rede (por exemplo, como um serviço hospedado), você deve publicar suas modificações sob a mesma licença.

Consulte LICENSE para o texto completo.

Licenciamento Comercial

Se a AGPL não atender ao seu caso de uso — por exemplo, se você quiser incorporar o SigCorr a um produto proprietário ou oferecê-lo como parte de um serviço comercial sem os requisitos de compartilhamento de código-fonte da AGPL — uma licença comercial está disponível.

Entre em contato com Shreyas S pelo e-mail [email protected] ou abra uma Issue no GitHub marcada com licensing para conversarmos.


Como citar o SigCorr

Se você usar o SigCorr em pesquisa acadêmica, cite:

root@kitploit:~
@software{sigcorr2025,
  author    = {Shreyas S},
  title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
  year      = {2025},
  url       = {https://github.com/sage-s11/sigcorr},
  doi       = {10.5281/zenodo.19439509}
}

Referências

  • GSMA FS.11 — Diretrizes de Monitoramento de Segurança SS7
  • GSMA FS.19 — Segurança de Interconexão Diameter
  • 3GPP TS 29.002 — Especificação do Protocolo MAP
  • 3GPP TS 29.272 — Interface Diameter S6a/S6d

Autor

Shreyas S (GitHub: @sage-s11)

Baixar ferramenta
IDAtaqueDescrição
ATK-001Rastreamento Silencioso de LocalizaçãoSRI seguido de PSI para rastrear o assinante
ATK-002Configuração de InterceptaçãoSRI seguido de ISD para redirecionar chamadas
ATK-006DoS do AssinanteCancelLocation + DeleteSubscriberData
ATK-011Interceptação de SMSSRI-SM seguido de MT-ForwardSM
ATK-014Coleta de Vetores de AutenticaçãoSRI seguido de SendAuthInfo
ATK-021Detecção de IMSI CatcherUpdateLocation + SendAuthInfo não autorizados
IDAtaqueDescrição
ATK-003Reconhecimento Multi-ProtocoloAtaque coordenado entre MAP + Diameter + GTP
ATK-005Rebaixamento de Diameter para SS7Falha de AIR no Diameter seguida de fallback para MAP
ATK-009Recon Diameter + Sequestro de GTPAIR seguido de CreateSession
ATK-010Sequestro de Localização via DiameterAIR seguido de ULR falsificado