Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SpectralCovert — 使用香农熵和Sarle双峰系数检测网络隐蔽信道,以标记加密ICMP/TCP载荷外泄和基于时序的泄露。 | Kitploit
工具/GitHubGitHub/prox0959/spectralcovert
防御工具数据包嗅探与分析数据泄露信息收集网络安全密码学入侵检测论文与研究学习与教育异常检测
GitHubprox0959/spectralcovert

SpectralCovert

131天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

使用香农熵和Sarle双峰系数检测网络隐蔽信道,以标记加密ICMP/TCP载荷外泄和基于时序的泄露。

查看仓库

📡 SpectralCovert

Python 3.10+ License: MIT Dependencies: Zero Detection: Mathematical Platform: Cross-Platform

确定性加密网络隐蔽信道与香农熵泄漏检测器
由 Çınar (@prox0959) 开发
学术级 | 零外部依赖 | 亚毫秒级分析


🔬 概述与问题陈述

现代防火墙、深度包检测(DPI)引擎和数据丢失防护(DLP)系统会检查数据包头并搜索明文模式。高级持续性威胁(APT)和复杂恶意软件利用隐蔽信道(根据 DoD 5200.28-STD 和学术信息流控制定义)绕过这些边界:

  1. 隐蔽存储信道(RFC 792 / RFC 791): 在合法协议填充字段(例如 ICMP Echo Request 载荷、TCP 紧急指针、IP 标识字段)中夹带加密数据(AES / ChaCha20)或外泄令牌。
  2. 隐蔽定时信道(CTC): 完全不修改数据包字节!而是通过调制连续数据包之间的**数据包间延迟(IPD)**来传输二进制数据(比特 0 对应 $T_0$,比特 1 对应 $T_1$)。载荷 100% 良性,但节奏泄漏了机密数据。

SpectralCovert 使用纯数学统计方法检测这两种载体:香农信息熵、Sarle 双峰系数和抖动频谱分析,且零外部依赖。


📐 数学基础

1. 香农信息熵($H$)

信息熵量化字节序列中的不确定性或可压缩程度:

$$H(X) = - \sum_{i=1}^{n} P(x_i) \log_2 P(x_i)$$

  • 理论最大值: 对于 256 个字节值,为 $8.0 \text{ bits/byte}$。
  • 样本长度归一化: 对于长度为 $N$ 的数据包,绝对最大熵不能超过 $\log_2(N)$ 比特。SpectralCovert 计算样本长度归一化熵:

$$H_{norm} = \frac{H(X)}{\min(8.0, \log_2(N))}$$

  • 检测阈值:
    • $H_{norm} \ge 0.90$ 且唯一字节比率 $\ge 80%$:高置信度加密外泄(AES/ChaCha20)。
    • $H_{norm} < 0.85$:自然语言、结构化协议头或良性操作系统 ping 基线。

2. 用于隐蔽定时信道的 Sarle 双峰系数($BC$)

当攻击者在数据包间到达时间($\Delta t_i = t_i - t_{i-1}$)上调制比特 $0$ 和 $1$ 时,自然网络抖动会将离散延迟转换为双峰高斯混合分布。

$$BC = \frac{\gamma^2 + 1}{\kappa}$$

其中:

  • $\gamma$ = 样本偏度(第 3 标准化矩)
  • $\kappa$ = 样本峰度(第 4 标准化矩)
  • 判定规则: $BC > 0.555$ 表示存在多峰/双峰分布,具有两个不同的聚类峰值($T_0$ 和 $T_1$),从而暴露隐藏的二进制传输信道!

⚡ 核心特性

  • 零外部依赖: 完全使用 Python 标准库(socket、struct、math、statistics、argparse、time、random)构建。无需 pip install。
  • 双载体检测:
    • 存储: ICMP/TCP 载荷熵、字节多样性比率和操作系统基线匹配(Windows abcdef...、Linux 顺序模式)。
    • 定时: 数据包间延迟(IPD)分析、Sarle 双峰系数和量化抖动熵。
  • 自动隐蔽载荷恢复: 自动计算双峰分离阈值,并从数据包到达延迟中重建调制的 ASCII 秘密!
  • 终端频谱可视化器: 跨平台 ASCII 频率分布直方图,直接在终端中渲染。
  • 亚毫秒级速度: 即时数学验证,适用于内联网络分路器和边缘网关。

🚀 快速开始与 CLI 用法

1. 运行内置学术基准测试

运行完整的验证套件,测试良性基线对比加密 ICMP 存储外泄和调制定时信道:

root@kitploit:~
python spectralcovert.py --demo

基准测试输出预览:

root@kitploit:~
========================================================================
      ACADEMIC BENCHMARK: COVERT CHANNEL DETECTION VALIDATION
========================================================================

[PHASE 1] EVALUATING ICMP STORAGE CHANNELS (PAYLOAD SHANNON ENTROPY)
------------------------------------------------------------------------
[*] Test 1: Benign Windows ICMP Echo Request (32 bytes)
    Payload: b'abcdefghijklmnopqrstuvwa'...
    Entropy: [===========---------] 4.438 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: BENIGN (Score: 0/100)

[*] Test 2: Covert Exfiltration - Encrypted AES Stolen Key in ICMP Payload
    Payload (hex): 6d379ecb7647003cb5e0b4554c7fb491...
    Entropy: [===========---------] 4.750 / 8.000 bits [NORMAL TEXT / OS PING]
    Verdict: ALERT_COVERT_EXFILTRATION (Score: 95/100)
    -> Near-maximum entropy density (95.0% of theoretical limit, 4.750 bits/byte)
    -> Abnormal byte diversity (87.5% unique symbols) - High confidence encrypted payload

[+] Phase 1 Passed: 100% Accuracy on Storage Exfiltration Channels.

[PHASE 2] EVALUATING COVERT TIMING CHANNELS (IPD & SPECTRAL ANALYSIS)
------------------------------------------------------------------------
[*] Generating benign traffic stream (100 packets, ~200ms interval + jitter)...
    Sample Size: 99 intervals
    Mean Delay: 199.554 ms | StdDev: 5.633 ms
    Sarle's Bimodality Coefficient: 0.3486 (Threshold: 0.555)
    Verdict: BENIGN_NATURAL_JITTER (Threat Score: 10/100)

[*] Generating Covert Timing Channel modulating: 'ETH2026'
    Bit 0 delay -> 40ms, Bit 1 delay -> 140ms + simulated network jitter
    Sarle's Bimodality Coefficient: 1.0282 (Threshold: 0.555)
    Detected Dual Clusters: T0 ~ 38.4 ms | T1 ~ 112.3 ms
    Verdict: COVERT_TIMING_CHANNEL_DETECTED (Threat Score: 92/100)

--- Bimodal Inter-Packet Delay Histogram ---
  32.6 -   46.9 ms | ######################### (33)
  46.9 -   61.2 ms | ##                        (3)
  61.2 -   75.5 ms |                           (0)
  75.5 -   89.7 ms |                           (0)
  89.7 -  104.0 ms |                           (0)
 104.0 -  118.3 ms |                           (0)
 118.3 -  132.6 ms |                           (1)
 132.6 -  146.9 ms | ##############            (19)

[+] Covert Message Reconstruction Attempt:
    Original Secret : 'ETH2026'
    Decoded Payload : 'ETH2026'
    Match Confirmed : True

[+] Phase 2 Passed: 100% Accuracy on Covert Timing Channel Detection.

2. 模拟隐蔽定时信道并可视化调制

使用延迟调制模拟数据外泄,并检查实时双峰分布:

root@kitploit:~
python spectralcovert.py --simulate-leak "CONFIDENTIAL_KEY"

3. 分析任意载荷

检查任意文本或十六进制字节序列的熵异常:

root@kitploit:~
python spectralcovert.py --analyze-text "sk-proj-938210384019283019283019283019283"

🏛️ 学术相关性与大学招生

隐蔽信道检测是计算机系统安全领域的顶级研究方向(例如 ETH Zurich 的信息安全组、TU Munich 的网络与系统安全以及 Oxford Cyber Security)。

本项目展示了以下方面的掌握:

  • 信息论: 离散随机变量熵、香农熵和长度归一化指标。
  • 统计信号处理: 第 3 和第 4 标准化矩(偏度和峰度)、双峰性检验($BC$)以及数据包间延迟建模。
  • 网络协议架构: RFC 792(ICMP)、数据包成帧、抖动分布和隐蔽数据外泄防御。

📂 项目结构

root@kitploit:~
SpectralCovert/
├── core/
│   ├── __init__.py         # Package entry
│   ├── entropy.py          # Shannon & normalized entropy, Chi-Squared test, OS baselines
│   ├── timing.py           # IPD analyzer, Sarle's bimodality coefficient, secret bit recovery
│   ├── channel_sim.py      # Synthetic benign & covert traffic generator
│   └── visualizer.py       # ASCII spectral histogram & terminal formatting
├── tests/
│   └── test_covert.py      # Automated unit test suite
├── spectralcovert.py       # Main CLI & benchmark runner
├── README.md               # Technical documentation & mathematics
├── LICENSE                 # MIT License
└── .gitignore

📜 许可证与引用

在 MIT 许可证下发布。由 Çınar (@prox0959) 创建。

root@kitploit:~
@software{spectralcovert2026,
  author = {prox0959},
  title = {SpectralCovert: Deterministic Network Covert Channel and Shannon Entropy Leak Detector},
  year = {2026},
  url = {https://github.com/prox0959/SpectralCovert}
}
下载工具