Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sigcorr — SigCorr is the first open-source tool to detect cross-protocol attack chains spanning SS7/MAP, Diameter S6a, and GTPv2-C through unified subscriber identity correlation. | Kitploit
Инструменты/GitHubGitHub/sage-s11/sigcorr
Defensive ToolsPacket Sniffing & AnalysisReconnaissanceIoT SecurityVulnerability AnalysisInformation GatheringNetwork SecurityMobile SecurityIntrusion DetectionDNS AnalysisAnomaly Detection
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
sage-s11/sigcorr

sigcorr

SigCorr is the first open-source tool to detect cross-protocol attack chains spanning SS7/MAP, Diameter S6a, and GTPv2-C through unified subscriber identity correlation.

Репозиторий

SigCorr

Пассивное обнаружение межпротокольных атак для мобильных опорных сетей

SigCorr — это первый инструмент с открытым исходным кодом для обнаружения межпротокольных цепочек атак, охватывающих SS7/MAP, Diameter S6a и GTPv2-C, с помощью унифицированной корреляции идентификаторов абонентов.

CI License: AGPL-3.0 Java 17+ Docker MITRE ATT&CK DOI


Возможности

  • Межпротокольная корреляция — Связывает события SS7/MAP, Diameter S6a и GTPv2-C для одного абонента
  • Определение идентификаторов — Автоматически коррелирует IMSI ↔ MSISDN между протоколами
  • 22 атакующих шаблона — Обнаруживает отслеживание местоположения, перехват, DoS, сбор аутентификационных данных и другое
  • Ноль ложных срабатываний — Проверено на 20+ общедоступных образцах pcap телекоммуникаций
  • Пассивный анализ — Автономный анализ pcap, без инжекции в сеть

Быстрый старт

Предварительные требования

  • Java 17+ (протестировано с OpenJDK 21)
  • Maven 3.8+
  • tshark (CLI Wireshark) 3.6+

Сборка

root@kitploit:~
git clone https://github.com/sage-s11/sigcorr.git
cd sigcorr
mvn clean package -DskipTests

Анализ PCAP

root@kitploit:~
java -jar target/sigcorr-0.1.0.jar analyze capture.pcap

Запуск тестов

root@kitploit:~
./test.sh

Обнаруживаемые атакующие шаблоны

Атаки SS7/MAP

Межпротокольные атаки


Архитектура

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                         SigCorr                                  │
├─────────────────────────────────────────────────────────────────┤
│  ┌─────────────┐   ┌─────────────┐   ┌─────────────┐            │
│  │   SS7/MAP   │   │  Diameter   │   │   GTPv2-C   │            │
│  │   Parser    │   │   Parser    │   │   Parser    │            │
│  └──────┬──────┘   └──────┬──────┘   └──────┬──────┘            │
│         │                 │                 │                    │
│         └────────────┬────┴────────────────┘                    │
│                      ▼                                           │
│            ┌─────────────────────┐                              │
│            │  Identity Resolver  │  IMSI ↔ MSISDN correlation   │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │ Correlation Engine  │  Temporal windowing          │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│            ┌─────────────────────┐                              │
│            │   Pattern Matcher   │  22 attack signatures        │
│            └──────────┬──────────┘                              │
│                       ▼                                          │
│                   ALERTS                                         │
└─────────────────────────────────────────────────────────────────┘

Пример вывода

root@kitploit:~
════════════════════════════════════════════════════════════════
 SigCorr v0.1.0 - Cross-Protocol Signaling Security Correlator
════════════════════════════════════════════════════════════════

Analyzing: full_multi_protocol_attack.pcap

Events decoded:
  SS7/MAP:     2
  Diameter:    2
  GTPv2-C:     1
  Total:       5

Alerts:
  ALERT[CRITICAL] ATK-001 | Silent Location Tracking
    subscriber=IMSI:234101234567890
    confidence=95%
    events=2

  ALERT[CRITICAL] ATK-003 | Multi-Protocol Reconnaissance
    subscriber=IMSI:234101234567890
    confidence=90%
    cross-protocol=true
    events=5

Summary: 2 alerts generated

Конфигурация

Отредактируйте sigcorr-config.yaml:

root@kitploit:~
sigcorr:
  tshark:
    path: /usr/bin/tshark
    timeout: 30s

  correlation:
    temporal_window: 30s
    inference_window: 10s

  detection:
    min_confidence: 70
    enabled_patterns:
      - ATK-001
      - ATK-002
      - ATK-003
      # ... or 'all'

  output:
    evidence_dir: ./evidence
    extract_pcap: true

Тестирование

Тесты обнаружения атак

root@kitploit:~
./test.sh

Проверяет 9 атакующих шаблонов на сгенерированных pcap.

Тесты на устойчивость

root@kitploit:~
# Download public samples first (see test-pcaps/public-samples/DOWNLOAD_GUIDE.md)
bash ./test-pcaps/test_public_samples.sh

Тестирование на 20+ реальных образцах pcap для:

  • Отсутствия сбоев при вариациях кодирования
  • Отсутствия ложных срабатываний на нормальном трафике

Структура проекта

root@kitploit:~
sigcorr/
├── src/main/java/io/sigcorr/
│   ├── core/              # Core models (SignalingEvent, SubscriberIdentity)
│   ├── ingest/            # Protocol parsers (TsharkBridge)
│   ├── correlation/       # Identity resolution, temporal windowing
│   └── detection/         # Attack patterns, alerting
├── test-pcaps/
│   ├── attack-samples/    # Generated attack pcaps
│   ├── public-samples/    # Real-world validation samples
│   └── generate_*.py      # Pcap generators
├── evidence/              # Extracted evidence pcaps (runtime)
├── pom.xml
├── sigcorr-config.yaml
└── test.sh

Участие в разработке

Приветствуются любые вклады! Будь то отчеты об ошибках, идеи новых атакующих шаблонов, поддержка протоколов или улучшения документации — любая помощь ценится.

  1. Создайте форк репозитория
  2. Создайте ветку для новой функции (git checkout -b feature/new-attack-pattern)
  3. Зафиксируйте изменения (git commit -m 'Add ATK-022: new pattern')
  4. Отправьте изменения в ветку (git push origin feature/new-attack-pattern)
  5. Откройте Pull Request

Пожалуйста, убедитесь, что ./test.sh проходит перед отправкой.


Лицензия

SigCorr выпущен под лицензией GNU Affero General Public License v3.0 (AGPL-3.0).

Это означает, что вы можете свободно использовать, модифицировать и распространять SigCorr, в том числе в коммерческих средах. Если вы модифицируете SigCorr и предоставляете к нему доступ по сети (например, в виде хостингового сервиса), вы должны опубликовать свои изменения под той же лицензией.

См. полный текст в LICENSE.

Коммерческое лицензирование

Если AGPL не подходит для вашего случая — например, если вы хотите встроить SigCorr в собственный продукт или предложить его в составе коммерческого сервиса без требований AGPL по раскрытию исходного кода — доступна коммерческая лицензия.

Свяжитесь с Shreyas S по адресу [email protected] или откройте GitHub Issue с меткой licensing для обсуждения.


Цитирование SigCorr

Если вы используете SigCorr в академических исследованиях, пожалуйста, цитируйте:

root@kitploit:~
@software{sigcorr2025,
  author    = {Shreyas S},
  title     = {SigCorr: Passive Cross-Protocol Attack Detection for Mobile Core Networks},
  year      = {2025},
  url       = {https://github.com/sage-s11/sigcorr},
  doi       = {10.5281/zenodo.19439509}
}

Ссылки

  • GSMA FS.11 — Рекомендации по мониторингу безопасности SS7
  • GSMA FS.19 — Безопасность межсетевого взаимодействия Diameter
  • 3GPP TS 29.002 — Спецификация протокола MAP
  • 3GPP TS 29.272 — Интерфейс Diameter S6a/S6d

Автор

Shreyas S (GitHub: @sage-s11)

Скачать инструмент
IDАтакаОписание
ATK-001Скрытое отслеживание местоположенияSRI с последующим PSI для отслеживания абонента
ATK-002Настройка перехватаSRI с последующим ISD для перенаправления вызовов
ATK-006DoS абонентаCancelLocation + DeleteSubscriberData
ATK-011Перехват SMSSRI-SM с последующим MT-ForwardSM
ATK-014Сбор векторов аутентификацииSRI с последующим SendAuthInfo
ATK-021Обнаружение IMSI-ловушкиЗлонамеренный UpdateLocation + SendAuthInfo
IDАтакаОписание
ATK-003Многопротокольная разведкаСкоординированная атака MAP + Diameter + GTP
ATK-005Понижение с Diameter до SS7Сбой Diameter AIR, затем возврат к MAP
ATK-009Разведка Diameter + перехват GTPAIR с последующим CreateSession
ATK-010Перехват местоположения DiameterAIR с последующим поддельным ULR