Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ja4 — JA4+ es un conjunto de estándares de huellas digitales de red | Kitploit
Herramientas/GitHubGitHub/foxio-llc/ja4
Sniffing y Análisis de PaquetesHerramientas de Cifrado/DescifradoSeguridad IoTMapeo de RedesForensia de RedRecopilación de InformaciónAnálisis de MalwareSeguridad MóvilInteligencia de AmenazasDetección de IntrusionesSuplantación de Huella DigitalAnálisis de DNS
2.0k18426hace 7 díasRevisado por Kitploit
GitHubfoxio-llc/ja4

ja4

JA4+ es un conjunto de estándares de huellas digitales de red

Ver RepositorioSitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

logo

Huella Digital de Red JA4+™

JA4+ es un conjunto de métodos de huella digital de red creado por FoxIO que es fácil de usar y de compartir. Estos métodos son legibles tanto por humanos como por máquinas para facilitar una caza de amenazas y un análisis más efectivos. Los casos de uso de estas huellas digitales incluyen la búsqueda de actores de amenazas, detección de malware, prevención de secuestro de sesiones, automatización de cumplimiento, seguimiento de ubicación, detección de DDoS, agrupación de actores de amenazas, detección de shells inversos y muchos más.

Para una explicación rápida de JA4+ y para usarla como referencia durante el análisis, consulta:
JA4+ Cheat Sheet

Para obtener detalles en profundidad, lee nuestros blogs sobre cómo funciona JA4+, por qué funciona y ejemplos de lo que se puede detectar/prevenir con él:
JA4+ Network Fingerprinting (JA4/S/H/L/X/SSH)
JA4T: TCP Fingerprinting (JA4T/TS/TScan)
Investigating Surfshark and NordVPN with JA4T (JA4T)
JA4D and JA4D6: DHCP Fingerprinting (JA4D/6)

Si te encanta JA4+, considera comprar una camiseta o sudadera:
JA4+ Shirts, Hoodies, and Stickers

Tabla de contenidos

  • Métodos actuales y detalles de implementación
  • Implementaciones
  • Herramientas que soportan JA4+
Descargar herramienta
  • Ejemplos
  • Plugins
  • Binarios
    • Recursos de lanzamiento
    • Instalación de tshark
      • Linux
      • macOS
      • Windows
    • Ejecutar JA4+
  • Base de datos
  • Proceso de lanzamiento
    • Cómo crear un lanzamiento
  • Detalles de JA4+
  • Licencia
  • Preguntas y respuestas
  • JA4+ fue creado por
  • Métodos actuales y detalles de implementación

    Nombre completoNombre cortoDescripción
    JA4JA4Huella digital de cliente TLS
    JA4ServerJA4SHuella digital de respuesta de servidor TLS / sesión
    JA4HTTPJA4HHuella digital de cliente HTTP
    JA4LatencyJA4LMedición de latencia de cliente a servidor / distancia de luz
    JA4LatencyServerJA4LSMedición de latencia de servidor a cliente / distancia de luz
    JA4X509JA4XHuella digital de certificado TLS X509
    JA4SSHJA4SSHHuella digital de tráfico SSH
    JA4TCPJA4THuella digital de cliente TCP
    JA4TCPServerJA4TSHuella digital de respuesta de servidor TCP
    JA4TCPScanJA4TScanEscáner activo de huellas digitales TCP
    JA4DHCPJA4DHuella digital DHCP
    JA4DHCPv6JA4D6Huella digital DHCPv6
    JA4NTPJA4NHuella digital NTP
    JA4Scan-TLSJA4Scan-TLSEscáner activo de huellas digitales de servidor TLS
    JA4Scan-QUICJA4Scan-QUICEscáner activo de huellas digitales de servidor QUIC

    El nombre completo o el nombre corto se pueden usar indistintamente. Se están desarrollando métodos JA4+ adicionales...

    Para entender cómo leer las huellas digitales JA4+, consulta Detalles técnicos

    Implementaciones

    Este repositorio incluye JA4+ en

    • Python
    • Rust
    • C, como plugin de Wireshark.
    • Zeek

    Herramientas que soportan JA4+

    Herramienta/VendedorSoporte JA4+
    WiresharkJA4+
    ZeekJA4+
    ArkimeJA4+ (nuestra herramienta JA4+ de código abierto recomendada)
    SuricataJA4+ (en desarrollo)
    GreyNoiseJA4+
    HuntJA4+
    DriftnetJA4+
    GoLang (1)JA4X
    GoLang (2)JA4
    nzymeJA4+ (en desarrollo)
    Netresec's CapLoaderJA4+ (en desarrollo)
    Netresec's NetworkMinerJA4+ (en desarrollo)
    NGINXJA4+
    F5 BIG-IPJA4+
    nfdumpJA4+
    ntop's ntopngJA4+
    ntop's nDPIJA4
    Team CymruJA4+
    NetQuestJA4+

    con más por anunciar...

    Ejemplos

    AplicaciónHuellas digitales JA4+
    ChromeJA4=t13d1517h2_8daaf6152771_cb7bf5808d99 (TCP)
    JA4=q13d0312h3_55b375c5d22e_178839b6cec1 (QUIC)
    Dropper de malware IcedIDJA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982
    Malware IcedIDJA4=t13d201100_2b729b4bf6f3_9e7b989ebec8
    JA4S=t120300_c030_5e2616a54c73
    Malware SliverJA4=t13d190900_9dc949149365_97f8aa674fd9
    JA4S=t130200_1301_a56c5b993250
    JA4X=000000000000_4f24da86fad6_bf0f0589fc03
    JA4X=000000000000_7c32fa18c13e_bf0f0589fc03
    Cobalt StrikeJA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd
    JA4X=2166164053c1_2166164053c1_30d204a01551
    SoftEther VPNJA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14 (cliente)
    JA4S=t130200_1302_a56c5b993250
    JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae
    QakbotJA4X=2bab15409345_af684594efb4_000000000000
    PikabotJA4X=1a59268f55e5_1a59268f55e5_795797892f9c
    DarkgateJA4H=po10nn060000_cdb958d032b0
    LummaC2JA4H=po11nn050000_d253db9d024b
    EvilginxJA4=t13d191000_9dc949149365_e7c285222651
    Shell SSH inversoJA4SSH=c76s76_c71s59_c0s70
    Windows 11JA4T=64240_2-1-3-1-1-4_1460_8
    Impresora EpsonJA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16
    Windows 11JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252
    Receptor SonyJA4D6=solct0010nn_8-1-3-6_24-23

    Para más ejemplos, consulta ja4plus-mapping.csv
    Para una base de datos completa, consulta ja4db.com

    Plugins

    Wireshark
    Zeek
    Arkime

    Binarios

    Los binarios JA4 se compilan a partir de la implementación en Rust del conjunto. Para garantizar la funcionalidad completa, se requiere tshark (versión 4.0.6 o posterior). Descarga los últimos binarios JA4 desde la página de Lanzamientos. Las versiones de lanzamiento de la implementación en Rust siguen el Versionado Semántico y se marcan como vX.Y.Z, a diferencia de los lanzamientos del plugin de Wireshark.

    Recursos de lanzamiento

    Los recursos de lanzamiento se nombran según el componente y la plataforma:

    • Rust:
      • ja4-vX.Y.Z-<arquitectura>-<plataforma>.tar.gz (p. ej., ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz)
    • Python:
      • ja4-python-vX.Y.Z.tar.gz (contiene el directorio completo python/)
    • Wireshark:
      • ja4.so.linux, ja4.so.macos, ja4.dll (adjuntos a un lanzamiento nombrado como wireshark-vX.Y.Z)

    Elige el archivo apropiado para tu sistema y componente.

    Instalación de tshark

    Linux

    Instálalo usando tu gestor de paquetes (el nombre del paquete tshark o wireshark-cli depende de la distribución). Por ejemplo, en Ubuntu:```sh sudo apt install tshark

    root@kitploit:~
    #### macOS
    
    1. [Descarga](https://www.wireshark.org/download.html) e instala Wireshark (incluye `tshark`).
    2. Añade `tshark` a tu `PATH`:   ```sh
       sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
    

    Windows

    1. Descarga e instala Wireshark (incluye tshark.exe).
    2. Localiza tshark.exe (normalmente en C:\Program Files\Wireshark\tshark.exe).
    3. Añade la carpeta que contiene tshark.exe a tu PATH del sistema:
      • Abre Propiedades del sistema > Variables de entorno > Editar Path.

    Ejecutar JA4+

    Una vez que tshark y los binarios de JA4+ estén disponibles, ejecuta JA4+ usando el siguiente comando:

    • En Linux y macOS: ```sh ./ja4 [options] [pcap]
      root@kitploit:~
    • En Windows, abre el Símbolo del sistema y ejecuta: ```cmd ja4 [options] [pcap]
      root@kitploit:~

    Para obtener más detalles sobre cómo ejecutar JA4+ y sus configuraciones avanzadas, consulte el README de la implementación en Rust, que proporciona información sobre sus características, casos de uso y opciones de personalización.

    Base de datos

    La base de datos oficial de JA4+ de huellas dactilares, aplicaciones asociadas y lógica de detección recomendada está aquí: ja4db.com
    Esta base de datos está en desarrollo muy activo. Espere órdenes de magnitud más combinaciones de huellas dactilares y datos durante los próximos meses.

    También hay disponible una muestra de ja4plus-mapping.csv para referencia rápida.

    Proceso de lanzamiento

    JA4+ utiliza GitHub Actions para automatizar los lanzamientos de sus componentes Rust, Python, Wireshark y Zeek. Los lanzamientos se crean enviando una etiqueta con un prefijo específico al repositorio, excepto para Zeek, que utiliza una etiqueta de versión semántica (semver) pura. Los archivos de lanzamiento se nombran de la siguiente manera:

    • Rust: ja4-vX.Y.Z-<arquitectura>-<plataforma>.tar.gz
    • Python: ja4-python-vX.Y.Z.tar.gz
    • Wireshark: ja4.so.linux, ja4.so.macos, ja4.dll (en un lanzamiento nombrado como wireshark-vX.Y.Z)

    Los siguientes flujos de trabajo están disponibles:

    • Lanzamiento de Rust:
      Envíe una etiqueta que comience con rust-, por ejemplo, rust-v0.18.5, para activar un lanzamiento de los binarios de Rust. El flujo de trabajo compilará y subirá los archivos de lanzamiento automáticamente.

    • Lanzamiento de Python:
      Envíe una etiqueta que comience con python-, por ejemplo, python-v0.1.0, para activar un lanzamiento de la implementación en Python. El flujo de trabajo creará un archivo comprimido del directorio python/ y lo publicará como un archivo de lanzamiento.

    • Lanzamiento del plugin de Wireshark:
      Envíe una etiqueta que comience con wireshark-, por ejemplo, wireshark-v0.1.1, para activar un lanzamiento de los binarios del plugin de Wireshark para todas las plataformas compatibles.

    • Lanzamiento de Zeek:
      Envíe una etiqueta que sea una versión semántica pura (por ejemplo, v1.2.3), sin prefijo, para activar un lanzamiento de Zeek. Esto creará automáticamente un lanzamiento en packages.zeek.org.

    Cómo crear un lanzamiento

    1. Asegúrese de que sus cambios estén fusionados en la rama main.

    2. Cree y envíe una etiqueta para el componente que desea lanzar:

      • Para Rust, Python o Wireshark, use el prefijo apropiado (por ejemplo, rust-v0.18.5, python-v0.1.0, wireshark-v0.1.1).
      • Para Zeek, use una etiqueta semver pura (por ejemplo, v1.2.3).

      Ejemplo: ```sh git tag v1.2.3 git push origin v1.2.3

      root@kitploit:~

    (Para Zeek)

    O, para Rust: ```sh git tag rust-v0.18.5 git push origin rust-v0.18.5

    root@kitploit:~
    3. El flujo de trabajo correspondiente de GitHub Actions se ejecutará y publicará los recursos de la versión automáticamente. Para Zeek, la versión aparecerá en [packages.zeek.org](https://packages.zeek.org/).
    
    ## Detalles de JA4+
    
    JA4+ es un conjunto de huellas digitales de red simples pero potentes para múltiples protocolos que son tanto legibles por humanos como por máquinas, lo que facilita una mejor caza de amenazas y análisis de seguridad. Si no está familiarizado con las huellas digitales de red, le animo a leer mis blogs sobre el lanzamiento de JA3 [aquí](https://medium.com/salesforce-engineering/tls-fingerprinting-with-ja3-and-ja3s-247362855967), JARM [aquí](https://medium.com/salesforce-engineering/easily-identify-malicious-servers-on-the-internet-with-jarm-e095edac525a), y este excelente blog de Fastly sobre el [Estado de las huellas digitales TLS](https://www.fastly.com/blog/the-state-of-tls-fingerprinting-whats-working-what-isnt-and-whats-next) que describe la historia de los mencionados junto con sus problemas. JA4+ brinda soporte dedicado, manteniendo los métodos actualizados a medida que la industria cambia.
    
    Todas las huellas digitales JA4+ tienen un formato a_b_c, que delimita las diferentes secciones que componen la huella digital. Esto permite la caza y detección utilizando solo ab o ac o solo c. Si uno quisiera hacer solo análisis de las cookies entrantes en su aplicación, miraría solo JA4H_c. Este nuevo formato que preserva la localidad facilita un análisis más profundo y rico mientras permanece simple, fácil de usar y permite la extensibilidad.
    
    Por ejemplo, GreyNoise es un oyente de internet que identifica escáneres de internet y está implementando JA4+ en su producto. Tienen un actor que escanea internet con un único cifrado TLS que cambia constantemente. Esto genera una gran cantidad de huellas digitales JA3 completamente diferentes, pero con JA4, solo la parte b de la huella digital JA4 cambia, las partes a y c permanecen iguales. Como tal, GreyNoise puede rastrear al actor mirando la huella digital JA4_ac (uniendo a+c, omitiendo b).
    
    Para una lista de métodos JA4+ y sus descripciones, consulte [Métodos actuales y detalles de implementación](#current-methods-and-implementation-details).
    
    Para entender cómo leer las huellas digitales JA4+, consulte [Detalles técnicos](https://github.com/foxio-llc/ja4/blob/main/technical_details/README.md).
    
    ## Licencia
    
    *JA4: Huella digital de cliente TLS* es [código abierto, BSD 3-Clause](https://github.com/foxio-llc/ja4/blob/main/LICENSE-JA4), igual que JA3. FoxIO no tiene reclamaciones de patentes y no planea buscar cobertura de patentes para JA4 TLS Client Fingerprinting. Esto permite que cualquier empresa o herramienta que actualmente utilice JA3 actualice inmediatamente a JA4 sin demora.
    
    **JA4S, JA4L, JA4LS, JA4L-Delta, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan, JA4D, JA4D6, JA4Scan-TLS, JA4Scan-QUIC, JA4N y todas las adiciones futuras (colectivamente referidas como JA4+)** tienen patente pendiente y están licenciadas bajo la [FoxIO License 1.1](https://github.com/foxio-llc/ja4/blob/main/LICENSE). Esta licencia es permisiva para la mayoría de los casos de uso, incluidos los fines académicos y comerciales internos, pero no es permisiva para la monetización. Si, por ejemplo, una empresa quisiera usar JA4+ internamente para ayudar a asegurar su propia empresa, eso está permitido. Si, por ejemplo, un proveedor quisiera vender huellas digitales JA4+ como parte de su oferta de productos, necesitaría solicitar una licencia OEM de nosotros.
    
    JA4+ es una marca comercial de FoxIO
    
    JA4+ puede y está siendo implementado en herramientas de código abierto, consulte las [Preguntas frecuentes sobre la licencia](https://github.com/foxio-llc/ja4/blob/main/License%20FAQ.md) para más detalles.
    
    Esta licencia nos permite proporcionar JA4+ al mundo de una manera abierta e inmediatamente utilizable, pero también nos proporciona una forma de financiar el soporte continuo, la investigación de nuevos métodos y el desarrollo de la Base de Datos JA4+. Queremos que todos tengan la capacidad de utilizar JA4+ y estamos felices de trabajar con proveedores y proyectos de código abierto para ayudar a que eso suceda.
    
    ## Preguntas y respuestas
    
    P: ¿Por qué está ordenando los cifrados? ¿No importa el orden?  
    R: Sí importa, pero en nuestra investigación hemos encontrado que las aplicaciones y bibliotecas eligen una lista de cifrados única más que un orden único. Esto también reduce la efectividad del "cipher stunting", una táctica de aleatorizar el orden de los cifrados para prevenir la detección de JA3.
    
    P: ¿Por qué está ordenando las extensiones?  
    R: A principios de 2023, Google [actualizó los navegadores Chromium](https://chromestatus.com/feature/5124606246518784) para aleatorizar su orden de extensiones. Al igual que el cipher stunting, esta era una táctica para prevenir la detección de JA3 y "hacer el ecosistema TLS más robusto a los cambios". Google estaba preocupado de que los implementadores de servidores asumieran que la huella digital de Chrome nunca cambiaría y terminaran construyendo lógica alrededor de ella, lo que causaría problemas cada vez que Google actualizara Chrome.
    
    Así que quiero dejar esto claro: las huellas digitales JA4 cambiarán a medida que se actualicen las bibliotecas TLS de las aplicaciones, aproximadamente una vez al año. No asuma que las huellas digitales permanecerán constantes en un entorno donde las aplicaciones se actualizan. En cualquier caso, ordenar las extensiones evita esto y agregar Algoritmos de Firma preserva la unicidad.
    
    P: ¿No hace TLS 1.3 más difícil la huella digital de clientes TLS?  
    R: No, ¡lo hace más fácil! Desde TLS 1.3, los clientes han tenido un conjunto mucho más grande de extensiones y aunque TLS 1.3 solo soporta unos pocos cifrados, los navegadores y aplicaciones aún soportan muchos más.
    
    ## JA4+ fue creado por
    
    [John Althouse](https://www.linkedin.com/in/johnalthouse/), con comentarios de:
    
    Josh Atkins  
    Jeff Atkinson  
    Joshua Alexander  
    W.  
    Joe Martin  
    Ben Higgins  
    Andrew Morris  
    Chris Ueland  
    Ben Schofield  
    Matthias Vallentin  
    Valeriy Vorotyntsev  
    Timothy Noel  
    Gary Lipsky
    
    Michael Barbine
    
    E ingenieros que trabajan en GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet y otros.
    
    Contacte a John Althouse en [email protected] para licencias y preguntas.
    
    <sub>JA4 y JA4+ son marcas comerciales de FoxIO, Inc.  
    Copyright (c) 2026, FoxIO</sup>
    
    CensysJA4+
    Exploit.org's NetryxJA4 y JA4H
    CloudflareJA4
    FastlyJA4+ (solicítalo)
    MISPJA4+
    OCSFJA4+
    VercelJA4
    SeikaJA4+
    VirusTotalJA4
    AWS CloudfrontJA4
    ELLIOJA4+
    WebscoutJA4+
    RamaJA4 y JA4H
    VectraJA4+
    AWS WAFJA4
    TacticlyJA4+
    Palo Alto NetworksJA4+
    ngrokJA4
    Vertex SynapseJA4 y JA4S
    Google Cloud ArmorJA4
    FortinetJA4
    AppOmniJA4+
    IntelliGenesisJA4+
    HAProxyJA4 y JA4H plugins de OXL
    SentinelOneJA4
    AkamaiJA4
    Alibaba CloudJA4
    Huawei CloudJA4
    Google Cloud LBsJA4
    eSentireJA4+
    Microsoft Azure Front Door CDNJA4
    Synapse de Gen0SecJA4X
    ZscalerJA4
    ExtraHopJA4+
    ValidinJA4+
    Auth0JA4
    Security OnionJA4+
    bunny.netJA4
    ENEAJA4+
    F5 Distributed Cloud ServicesJA4+