Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sigcorr — SigCorr — это первый инструмент с открытым исходным кодом для обнаружения межпротокольных цепочек атак, охватывающих SS7/MAP, Diameter S6a и GTPv2-C, с помощью унифицированной корреляции идентификаторов абонентов. | Kitploit
Инструменты/GitHubGitHub/sage-s11/sigcorr
Оборонительные ИнструментыСниффинг и анализ пакетовРазведкаБезопасность IoTАнализ уязвимостейСбор информацииСетевая безопасностьМобильная безопасностьОбнаружение ВторженийАнализ DNSОбнаружение Аномалий
1023 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
sage-s11/sigcorr

sigcorr

SigCorr — это первый инструмент с открытым исходным кодом для обнаружения межпротокольных цепочек атак, охватывающих SS7/MAP, Diameter S6a и GTPv2-C, с помощью унифицированной корреляции идентификаторов абонентов.

Репозиторий
Поделиться

SigCorr

Пассивное обнаружение межпротокольных атак для мобильных опорных сетей

SigCorr — это первый инструмент с открытым исходным кодом для обнаружения межпротокольных цепочек атак, охватывающих SS7/MAP, Diameter S6a и GTPv2-C, с помощью унифицированной корреляции идентификаторов абонентов.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Возможности

  • Межпротокольная корреляция — Связывает события SS7/MAP, Diameter S6a и GTPv2-C для одного абонента
  • Определение идентификаторов — Автоматически коррелирует IMSI ↔ MSISDN между протоколами
  • 22 атакующих шаблона — Обнаруживает отслеживание местоположения, перехват, DoS, сбор аутентификационных данных и другое
  • Ноль ложных срабатываний — Проверено на 20+ общедоступных образцах pcap телекоммуникаций
  • Пассивный анализ — Автономный анализ pcap, без инжекции в сеть

  • Быстрый старт

    Предварительные требования

    • Java 17+ (протестировано с OpenJDK 21)
    • Maven 3.8+
    • tshark (CLI Wireshark) 3.6+

    Сборка

    root@kitploit:~
    git clone https://github.com/sage-s11/sigcorr.git
    cd sigcorr
    mvn clean package -DskipTests
    

    Анализ PCAP

    root@kitploit:~
    java -jar target/sigcorr-0.1.0.jar analyze capture.pcap
    

    Запуск тестов

    root@kitploit:~
    ./test.sh
    

    Обнаруживаемые атакующие шаблоны

    Атаки SS7/MAP

    IDАтакаОписание
    ATK-001Скрытое отслеживание местоположенияSRI с последующим PSI для отслеживания абонента
    ATK-002Настройка перехватаSRI с последующим ISD для перенаправления вызовов
    ATK-006DoS абонентаCancelLocation + DeleteSubscriberData
    ATK-011Перехват SMSSRI-SM с последующим MT-ForwardSM
    ATK-014Сбор векторов аутентификацииSRI с последующим SendAuthInfo
    ATK-021Обнаружение IMSI-ловушкиЗлонамеренный UpdateLocation + SendAuthInfo

    Межпротокольные атаки

    IDАтакаОписание
    ATK-003Многопротокольная разведкаСкоординированная атака MAP + Diameter + GTP
    ATK-005Понижение с Diameter до SS7Сбой Diameter AIR, затем возврат к MAP
    ATK-009Разведка Diameter + перехват GTPAIR с последующим CreateSession
    ATK-010Перехват местоположения DiameterAIR с последующим поддельным ULR

    Архитектура

    root@kitploit:~
    ┌─────────────────────────────────────────────────────────────────┐
    │                         SigCorr                                  │
    ├─────────────────────────────────────────────────────────────────┤
    │  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
    │  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
    │  │   Parser    │   │   Parser    │   │   Parser    │            │
    │  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
    │         │                 │                 │                    │
    │         └────────────┬────┴────────────────┘                    │
    │                      ▼                                           │
    │            ┌─────────────────────┐                              │
    │            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │ Correlation Engine  │  Temporal windowing          │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │            ┌─────────────────────┐                              │
    │            │   Pattern Matcher   │  22 attack signatures        │
    │            └──────────┬──────────┘                              │
    │                       ▼                                          │
    │                   ALERTS                                         │
    └─────────────────────────────────────────────────────────────────┘
    

    Пример вывода

    root@kitploit:~
    ════════════════════════════════════════════════════════════════
     SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
    ════════════════════════════════════════════════════════════════
    
    Analyzing: full_multi_protocol_attack.pcap
    
    Events decoded:
      SS7/MAP:     2
      Diameter:    2
      GTPv2-C:     1
      Total:       5
    
    Alerts:
      ALERT[CRITICAL] ATK-001 | Silent Location Tracking
        subscriber=IMSI:234101234567890
        confidence=95%
        events=2
    
      ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
        subscriber=IMSI:234101234567890
        confidence=90%
        cross-protocol=true
        events=5
    
    Summary: 2 alerts generated
    

    Конфигурация

    Отредактируйте sigcorr-config.yaml:

    root@kitploit:~
    sigcorr:
      tshark:
        path: /usr/bin/tshark
        timeout: 30s
    
      correlation:
        temporal_window: 30s
        inference_window: 10s
    
      detection:
        min_confidence: 70
        enabled_patterns:
          - ATK-001
          - ATK-002
          - ATK-003
          # ... or 'all'
    
      output:
        evidence_dir: ./evidence
        extract_pcap: true
    

    Тестирование

    Тесты обнаружения атак

    root@kitploit:~
    ./test.sh
    

    Проверяет 9 атакующих шаблонов на сгенерированных pcap.

    Тесты на устойчивость

    root@kitploit:~
    # Download public samples first (see test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
    bash ./test-pcaps/test_public_samples.sh
    

    Тестирование на 20+ реальных образцах pcap для:

    • Отсутствия сбоев при вариациях кодирования
    • Отсутствия ложных срабатываний на нормальном трафике

    Структура проекта

    root@kitploit:~
    sigcorr/
    ├── src/main/java/io/sigcorr/
    │   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
    │   ├── ingest/            # Protocol parsers (TsharkBridge)
    │   ├── correlation/       # Identity resolution, temporal windowing
    │   └── detection/         # Attack patterns, alerting
    ├── test-pcaps/
    │   ├── attack-samples/    # Generated attack pcaps
    │   ├── public-samples/    # Real-world validation samples
    │   └── generate_*.py      # Pcap generators
    ├── evidence/              # Extracted evidence pcaps (runtime)
    ├── pom.xml
    ├── sigcorr-config.yaml
    └── test.sh
    

    Участие в разработке

    Приветствуются любые вклады! Будь то отчеты об ошибках, идеи новых атакующих шаблонов, поддержка протоколов или улучшения документации — любая помощь ценится.

    1. Создайте форк репозитория
    2. Создайте ветку для новой функции (git checkout -b feature/new-attack-pattern)
    3. Зафиксируйте изменения (git commit -m 'Add ATK-022: new pattern')
    4. Отправьте изменения в ветку (git push origin feature/new-attack-pattern)
    5. Откройте Pull Request

    Пожалуйста, убедитесь, что ./test.sh проходит перед отправкой.


    Лицензия

    SigCorr выпущен под лицензией GNU Affero General Public License v3.0 (AGPL-3.0).

    Это означает, что вы можете свободно использовать, модифицировать и распространять SigCorr, в том числе в коммерческих средах. Если вы модифицируете SigCorr и предоставляете к нему доступ по сети (например, в виде хостингового сервиса), вы должны опубликовать свои изменения под той же лицензией.

    См. полный текст в LICENSE.

    Коммерческое лицензирование

    Если AGPL не подходит для вашего случая — например, если вы хотите встроить SigCorr в собственный продукт или предложить его в составе коммерческого сервиса без требований AGPL по раскрытию исходного кода — доступна коммерческая лицензия.

    Свяжитесь с Shreyas S по адресу [email protected] или откройте GitHub Issue с меткой licensing для обсуждения.


    Цитирование SigCorr

    Если вы используете SigCorr в академических исследованиях, пожалуйста, цитируйте:

    root@kitploit:~
    @software{sigcorr2025,
      author    = {Shreyas S},
      title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
      year      = {2025},
      url       = {https://github.com/sage-s11/sigcorr},
      doi       = {10.5281/zenodo.19439509}
    }
    

    Ссылки

    • GSMA FS.11 — Рекомендации по мониторингу безопасности SS7
    • GSMA FS.19 — Безопасность межсетевого взаимодействия Diameter
    • 3GPP TS 29.002 — Спецификация протокола MAP
    • 3GPP TS 29.272 — Интерфейс Diameter S6a/S6d

    Автор

    Shreyas S (GitHub: @sage-s11)

    Скачать инструмент