Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SpectralCovert — Обнаруживает сетевые скрытые каналы с использованием энтропии Шеннона и коэффициента бимодальности Сарла для выявления эксфильтрации зашифрованных полезных нагрузок ICMP/TCP и утечек на основе таймингов. | Kitploit
Инструменты/GitHubGitHub/prox0959/spectralcovert
Оборонительные ИнструментыСниффинг и анализ пакетовЭксфильтрация данныхСбор информацииСетевая безопасностьКриптографияОбнаружение ВторженийСтатьи и ИсследованияОбучение и ОбразованиеОбнаружение Аномалий
GitHub
101 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
prox0959/spectralcovert

SpectralCovert

Обнаруживает сетевые скрытые каналы с использованием энтропии Шеннона и коэффициента бимодальности Сарла для выявления эксфильтрации зашифрованных полезных нагрузок ICMP/TCP и утечек на основе таймингов.

Репозиторий
Поделиться

📡 SpectralCovert

Python 3.10+ License: MIT Dependencies: Zero Detection: Mathematical Platform: Cross-Platform

Детерминированный криптографический сетевой скрытый канал и детектор утечек на основе энтропии Шеннона
Разработано Çınar (@prox0959)
Академический уровень | Ноль внешних зависимостей | Анализ за доли миллисекунды


🔬 Обзор и постановка задачи

Современные межсетевые экраны, системы глубокой проверки пакетов (DPI) и системы предотвращения утечек данных (DLP) анализируют заголовки пакетов и ищут шаблоны открытого текста. Продвинутые устойчивые угрозы (APT) и сложное вредоносное ПО обходят эти периметры с помощью скрытых каналов (определённых в DoD 5200.28-STD и в академическом контроле информационных потоков):

  1. Скрытые каналы хранения (RFC 792 / RFC 791): Контрабанда зашифрованных данных (AES / ChaCha20) или токенов эксфильтрации внутри легитимных полей заполнения протоколов (например, полезная нагрузка ICMP Echo Request, указатели срочности TCP, поля идентификации IP).
  2. Скрытые временны́е каналы (CTC): Байты пакетов вообще не изменяются! Вместо этого бинарные данные передаются путём модуляции межпакетной задержки (IPD) между последовательными пакетами ($T_0$ для бита 0, $T_1$ для бита 1). Полезная нагрузка на 100% безобидна, но ритм утекает конфиденциальные данные.

SpectralCovert обнаруживает оба вектора, используя чистую математическую статистику: информационную энтропию Шеннона, коэффициент бимодальности Сарла и спектральный анализ джиттера — без внешних зависимостей.


📐 Математические основы

1. Информационная энтропия Шеннона ($H$)

Информационная энтропия количественно определяет степень неопределённости или сжимаемости байтовой последовательности:

$$H(X) = - \sum_{i=1}^{n} P(x_i) \log_2 P(x_i)$$

  • Теоретический максимум: $8.0 \text{ бит/байт}$ для 256 значений байта.
  • Нормализация по длине выборки: Для пакета длиной $N$ абсолютная максимальная энтропия не может превышать $\log_2(N)$ бит. SpectralCovert вычисляет энтропию, нормализованную по длине выборки:

$$H_{norm} = \frac{H(X)}{\min(8.0, \log_2(N))}$$

  • Пороги обнаружения:
    • $H_{norm} \ge 0.90$ при доле уникальных байтов $\ge 80%$: высокодостоверная зашифрованная эксфильтрация (AES/ChaCha20).
    • $H_{norm} < 0.85$: естественный язык, структурированные заголовки протоколов или безобидные базовые значения OS ping.

2. Коэффициент бимодальности Сарла ($BC$) для скрытых временны́х каналов

Когда злоумышленник модулирует биты $0$ и $1$ по временам межпакетного прибытия ($\Delta t_i = t_i - t_{i-1}$), естественный сетевой джиттер преобразует дискретные задержки в бимодальное гауссово смешанное распределение.

$$BC = \frac{\gamma^2 + 1}{\kappa}$$

Где:

  • $\gamma$ = выборочная асимметрия (3-й стандартизованный момент)
  • $\kappa$ = выборочный эксцесс (4-й стандартизованный момент)
  • Правило принятия решения: $BC > 0.555$ указывает на мультимодальное/бимодальное распределение с двумя различными пиками кластеров ($T_0$ и $T_1$), что раскрывает скрытый канал передачи бинарных данных!

⚡ Ключевые возможности

  • Ноль внешних зависимостей: Полностью построен на стандартной библиотеке Python (socket, struct, math, statistics, argparse, time, random). pip install не требуется.
  • Обнаружение двух векторов:
    • Хранение: энтропия полезной нагрузки ICMP/TCP, коэффициент разнообразия байтов и сопоставление с базовыми значениями ОС (Windows abcdef..., Linux последовательный).
    • Тайминг: анализ межпакетной задержки (IPD), коэффициент бимодальности Сарла и квантованная энтропия джиттера.
  • Автоматическое восстановление скрытой полезной нагрузки: Автоматически вычисляет порог бимодального разделения и восстанавливает модулированный ASCII-секрет из задержек прибытия пакетов!
  • Терминальный спектральный визуализатор: Кроссплатформенные ASCII-гистограммы распределения частот, отображаемые прямо в терминале.
  • Скорость менее миллисекунды: Мгновенная математическая проверка, подходящая для встроенных сетевых ответвителей и граничных шлюзов.

🚀 Быстрый старт и использование CLI

1. Запуск встроенного академического бенчмарка

Запускает полный набор проверок, тестирующий безобидные базовые значения против зашифрованной эксфильтрации через ICMP-хранилище и модулированных временны́х каналов:

root@kitploit:~
python spectralcovert.py --demo

Предпросмотр вывода бенчмарка:

root@kitploit:~
========================================================================
      ACADEMIC BENCHMARK: COVERT CHANNEL DETECTION VALIDATION
========================================================================

[PHASE 1] EVALUATING ICMP STORAGE CHANNELS (PAYLOAD SHANNON ENTROPY)
------------------------------------------------------------------------
[*] Test 1: Benign Windows ICMP Echo Request (32 bytes)
    Payload: b'abcdefghijklmnopqrstuvwa'...
    Entropy: [===========---------] 4.438 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: BENIGN (Score: 0/100)

[*] Test 2: Covert Exfiltration - Encrypted AES Stolen Key in ICMP Payload
    Payload (hex): 6d379ecb7647003cb5e0b4554c7fb491...
    Entropy: [===========---------] 4.750 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: ALERT_COVERT_EXFILTRATION (Score: 95/100)
    -> Near-maximum entropy density (95.0% of theoretical limit, 4.750 bits/byte)
    -> Abnormal byte diversity (87.5% unique symbols) - High confidence encrypted payload

[+] Phase 1 Passed: 100% Accuracy on Storage Exfiltration Channels.

[PHASE 2] EVALUATING COVERT TIMING CHANNELS (IPD & SPECTRAL ANALYSIS)
------------------------------------------------------------------------
[*] Generating benign traffic stream (100 packets, ~200ms interval + jitter)...
    Sample Size: 99 intervals
    Mean Delay: 199.554 ms | StdDev: 5.633 ms
    Sarle's Bimodality Coefficient: 0.3486 (Threshold: 0.555)
    Verdict: BENIGN_NATURAL_JITTER (Threat Score: 10/100)

[*] Generating Covert Timing Channel modulating: 'ETH2026'
    Bit 0 delay -> 40ms, Bit 1 delay -> 140ms + simulated network jitter
    Sarle's Bimodality Coefficient: 1.0282 (Threshold: 0.555)
    Detected Dual Clusters: T0 ~ 38.4 ms | T1 ~ 112.3 ms
    Verdict: COVERT_TIMING_CHANNEL_DETECTED (Threat Score: 92/100)

--- Bimodal Inter-Packet Delay Histogram ---
  32.6 -   46.9 ms | ######################### (33)
  46.9 -   61.2 ms | ##                        (3)
  61.2 -   75.5 ms |                           (0)
  75.5 -   89.7 ms |                           (0)
  89.7 -  104.0 ms |                           (0)
 104.0 -  118.3 ms |                           (0)
 118.3 -  132.6 ms |                           (1)
 132.6 -  146.9 ms | ##############            (19)

[+] Covert Message Reconstruction Attempt:
    Original Secret : 'ETH2026'
    Decoded Payload : 'ETH2026'
    Match Confirmed : True

[+] Phase 2 Passed: 100% Accuracy on Covert Timing Channel Detection.

2. Симуляция скрытого временно́го канала и визуализация модуляции

Симулируйте эксфильтрацию данных с помощью модуляции задержек и исследуйте бимодальное распределение в реальном времени:

root@kitploit:~
python spectralcovert.py --simulate-leak "CONFIDENTIAL_KEY"

3. Анализ произвольных полезных нагрузок

Проверяйте произвольный текст или шестнадцатеричные байтовые последовательности на аномалии энтропии:

root@kitploit:~
python spectralcovert.py --analyze-text "sk-proj-938210384019283019283019283019283"

🏛️ Академическая значимость и поступление в университеты

Обнаружение скрытых каналов — это ведущая область исследований в области безопасности компьютерных систем (например, Information Security Group в ETH Zurich, Network and System Security в TU Munich и Oxford Cyber Security).

Этот проект демонстрирует владение:

  • Теорией информации: энтропия дискретной случайной величины, энтропия Шеннона и метрики, нормализованные по длине.
  • Статистической обработкой сигналов: 3-й и 4-й стандартизованные моменты (асимметрия и эксцесс), тестирование бимодальности ($BC$) и моделирование межпакетной задержки.
  • Архитектурами сетевых протоколов: RFC 792 (ICMP), кадрирование пакетов, распределения джиттера и защита от скрытой эксфильтрации данных.

📂 Структура проекта

root@kitploit:~
SpectralCovert/
├── core/
│   ├── __init__.py         # Package entry
│   ├── entropy.py          # Shannon & normalized entropy, Chi-Squared test, OS baselines
│   ├── timing.py           # IPD analyzer, Sarle's bimodality coefficient, secret bit recovery
│   ├── channel_sim.py      # Synthetic benign & covert traffic generator
│   └── visualizer.py       # ASCII spectral histogram & terminal formatting
├── tests/
│   └── test_covert.py      # Automated unit test suite
├── spectralcovert.py       # Main CLI & benchmark runner
├── README.md               # Technical documentation & mathematics
├── LICENSE                 # MIT License
└── .gitignore

📜 Лицензия и цитирование

Выпущено под лицензией MIT. Создано Çınar (@prox0959).

root@kitploit:~
@software{spectralcovert2026,
  author = {prox0959},
  title = {SpectralCovert: Deterministic Network Covert Channel and Shannon Entropy Leak Detector},
  year = {2026},
  url = {https://github.com/prox0959/SpectralCovert}
}
Скачать инструмент