Назад к обновлениям
UpdatedAug 5, 2026

Mr.SIP — Updated!

SIP Security Assessment Framework для VoIP-пентестеров. Презентовано на DEFCON, BlackHat и Offzone.

Поделиться
Mr.SIP

Фреймворк для безопасности, атак и аудита SIP

License CI

Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal Offzone Moscow DEF CON 28 Black Hat Arsenal Securi-Tay 2023 Black Hat MEA 2022 Black Hat Arsenal


Mr.SIP — это простой консольный инструмент для аудита и атак на SIP. Изначально он был разработан для академических исследований новых DDoS-атак на основе SIP, а затем превратился в полнофункциональный инструмент тестирования на проникновение на основе SIP. С тех пор он цитировался в нескольких научных работах и журнальных статьях, а также может использоваться как симулятор SIP-клиента и генератор трафика.

Этот публичный репозиторий содержит 3 модуля — сканирование сети, перечисление пользователей и симуляция DoS-атак. Mr.SIP Pro расширяет его дополнительными модулями и веб-интерфейсом.

Документация

  • Установка — различия настройки в Linux/macOS, настройка виртуального окружения, когда действительно требуются права root
  • Руководство по лаборатории — Создание локальной тестовой цели: лаборатории на Docker (PJSIP) и виртуальных машинах (классический chan_sip/Trixbox), обобщение на другие АТС на базе Asterisk
  • Руководство по использованию — Полный справочник команд, что на самом деле делает каждый тип сообщения --mt, подробно о --if/--pps/--mtu, ngrep, режим отладки, диаграмма архитектуры и потоков данных
  • Сравнение с Mr.SIP Pro — Полное сравнение публичной и Pro-версий, модуль за модулем
  • CHANGELOG.md — Полная история версий и техническое обоснование каждого изменения

Модули публичной версии

МодульНазначение
SIP-NES (Сканер сети)Обнаруживает SIP-компоненты в сети вместе с информацией о производителе/продукте/версии.
SIP-ENUM (Перечислитель)Определяет действительных SIP-пользователей и их требования к аутентификации.
SIP-DAS (Симулятор DoS-атак)Выполняет атаки на основе TDoS с мощным движком подмены IP.

Конкурентные преимущества всех трёх: высокопроизводительная многопоточность, подмена IP и умная генерация SIP-сообщений.

Это публичная версия из 3 модулей — ниже описано, что добавляет Mr.SIP Pro.

Mr.SIP Pro

Mr.SIP Pro — самый комплексный VoIP-продукт, ориентированный на атаки: 10 модулей в 3 категориях (сбор информации, сканирование уязвимостей, наступательные), а также вспомогательные компоненты подмены IP/генерации сообщений и графический интерфейс, в отличие от 3 консольных модулей этого репозитория.

Полное сравнение публичной и Pro-версий · mrsip.pro · Цены · Запросить демо

Быстрый старт

pip install -r requirements.txt

python3 mr.sip.py --help
python3 mr.sip.py --nes  --tn=<target_IP> --mt=options --from=<ext> --to=<ext>
python3 mr.sip.py --enum --from=<wordlist_file> [--tn=<target_IP>]
python3 mr.sip.py --das  --mt=invite -c <count> --tn=<target_IP> [-r|-s|-m --il=<file>]

См. Руководство по установке для настройки под конкретную ОС и Руководство по использованию для полного справочника команд и флагов.

SIP-NES scan output

Разработка

В этом репозитории есть настоящий набор тестов и CI — см. CHANGELOG.md для полной технической истории исправлений и работ по повышению надёжности.

pip install -r tests/requirements-dev.txt
pytest              # 262 tests, network-free, runs in a couple seconds
ruff check src/ tests/ mr.sip.py

Признание

Mr.SIP начался как академическое исследование новых DDoS-атак на основе SIP и вырос в инструмент, представленный на некоторых крупнейших конференциях по безопасности в отрасли, цитируемый в рецензируемой литературе и отмеченный в национальных конкурсах инноваций.

Признание на мировой арене

Ссылки на презентации и видеодемонстрации см. на странице демо.

Академическое и техническое влияние

Методологии Mr.SIP цитировались в ведущих журналах, индексируемых в SCI, и материалах международных конференций (4 работы перечислены ниже, каждая проверена отдельно по данным издателя). Приведённые ниже ссылки на Cisco Press и цитирования в дипломных работах — это собственные заявления автора; при написании этого раздела они проверялись независимо, но не удалось найти публично доступных конкретного названия книги, диссертации, учреждения или даты, чтобы процитировать их рядом, в том числе на самом сайте Mr.SIP Pro; это отмечено здесь, а не молча опущено, поскольку отсутствие публичной ссылки не является доказательством ложности утверждения — лишь того, что его нельзя независимо подтвердить из внешних источников.

Академический вклад Mr.SIP включает следующие концепции атак/защиты из перечисленных выше работ:

  • DRDoS-атаки на основе SIP и стратегии их смягчения
  • Аутентификация Caller-ID на основе блокчейна (BBCA)
  • Атаки отражения SIP-ответов/запросов
  • Атаки стирания SIP-регистрации на колл-центры
  • Техники злоупотребления INVITE/REGISTER

Также использовался в тестах подмены Caller-ID в рамках сотрудничества с Турецким институтом стандартов (TSE) по национальной стратегии безопасности VoIP (2015) и публиковался на различных популярных форумах и новостных ресурсах, включая собственную главную страницу Black Hat (проверено: реальная статья-обзор Black Hat Asia Arsenal, напрямую описывающая Mr.SIP).

Отмечен в Black Hat Arsenal Highlights и представлен на многочисленных мировых конференциях — включая Black Hat Arsenal и главную сцену DEF CON.

Награды и признание

Mr.SIP Pro получил признание благодаря инновационным конкурсам и национальным соревнованиям — включая награды за идеи, ранние прототипы или исследовательские проекты, которые напрямую способствовали его созданию и развитию.

  • 🥇 1-е место (золото) – 2nd Cybersecurity Capstone Projects Competition (55 заявок, 17 финалистов, 2020) — исправлено с предыдущего утверждения о «130+ проектах», которое не соответствовало первоисточнику; проверено напрямую по собственному посту организатора с результатами, где Ismail Melih Tas назван обладателем золотой медали

  • 🥈 2-е место – Netaş Innovation Challenge (2012)

  • 🥇 1-е место – Netaş Innovation Challenge (2011)

    (Эти два места в Netaş проверялись независимо, но не были сопоставлены с публичным первоисточником, в отличие от конкурса 2020 года выше — то, что старое, вероятно внутреннее корпоративное соревнование 2011-2012 годов не индексируется публично, не является чем-то необычным, поэтому это отмечено, а не считается подтверждённым или удалено.)

Опубликованные ссылки (полные цитаты)

  • I. M. Tas, B. G. Unsalver, and S. Baktir, "A Novel SIP Based Distributed Reflection Denial-of-Service Attack and an Effective Defense Mechanism," IEEE Access, vol. 8, pp. 112574–112584, Jun. 2020. Подробнее
  • I. M. Tas, B. Ugurdogan, and S. Baktir, "Novel Session Initiation Protocol Based Distributed Denial-of-Service Attacks and Effective Defense Strategies," Computers & Security, vol. 63, pp. 29–44, Nov. 2016. Подробнее

Лицензия

GPL-3.0

Категории