Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ja4 — JA4+ es un conjunto de estándares de huellas digitales de red | Kitploit
Herramientas/GitHubGitHub/foxio-llc/ja4
Sniffing y Análisis de PaquetesHerramientas de Cifrado/DescifradoSeguridad IoTMapeo de RedesForensia de RedRecopilación de InformaciónAnálisis de MalwareSeguridad MóvilInteligencia de AmenazasDetección de IntrusionesSuplantación de Huella DigitalAnálisis de DNS
2.0k184hace 6 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubfoxio-llc/ja4

ja4

JA4+ es un conjunto de estándares de huellas digitales de red

Ver RepositorioSitio web
Compartir

logo

JA4+™ Huellas Digitales de Red

JA4+ es un conjunto de métodos de huellas digitales de red creado por FoxIO que son fáciles de usar y de compartir. Estos métodos son legibles tanto para humanos como para máquinas, facilitando una caza de amenazas y un análisis más efectivos. Los casos de uso para estas huellas digitales incluyen la detección de actores maliciosos, detección de malware, prevención de secuestro de sesiones, automatización de cumplimiento, rastreo de ubicación, detección de DDoS, agrupación de actores maliciosos, detección de shells inversas y muchos más.

Para una explicación rápida sobre JA4+ y usarlo como referencia durante el análisis, ver:
JA4+ Cheat Sheet

Para detalles profundos, lea nuestros blogs sobre cómo funciona JA4+, por qué funciona y ejemplos de lo que se puede detectar/prevenir con él:
JA4+ Network Fingerprinting (JA4/S/H/L/X/SSH)
JA4T: TCP Fingerprinting (JA4T/TS/TScan)
Investigating Surfshark and NordVPN with JA4T (JA4T)

Si te encanta JA4+, considera comprar una camiseta o sudadera:
JA4+ Shirts, Hoodies, and Stickers

Tabla de contenidos

  • Métodos actuales y detalles de implementación
  • Implementaciones
  • Herramientas que soportan JA4+
  • Ejemplos
  • Plugins
  • Binarios
    • Assets de la versión
    • Instalación de tshark
      • Linux
      • macOS
      • Windows
    • Ejecutar JA4+
  • Base de datos
  • Proceso de lanzamiento
    • Cómo crear un lanzamiento
  • Detalles de JA4+
  • Licencia
  • Preguntas y respuestas
  • JA4+ fue creado por

Métodos actuales y detalles de implementación

El nombre completo o el nombre corto se pueden usar indistintamente. Se están desarrollando más métodos JA4+...

Para entender cómo leer las huellas JA4+, consulte Detalles técnicos

Implementaciones

Este repositorio incluye JA4+ en

  • Python
  • Rust
  • C, como plugin de Wireshark.
  • Zeek

Herramientas que soportan JA4+

con más por anunciar...

Ejemplos

Para más ejemplos, consulte ja4plus-mapping.csv
Para una base de datos completa, consulte ja4db.com

Plugins

Wireshark
Zeek
Arkime

Binarios

Los binarios de JA4 se construyen a partir de la implementación en Rust del conjunto. Para asegurar la funcionalidad completa, se requiere tshark (versión 4.0.6 o posterior). Descargue los últimos binarios de JA4 desde la página de Lanzamientos. Las versiones de lanzamiento para la implementación en Rust siguen Versionado Semántico y se marcan como vX.Y.Z, a diferencia de los lanzamientos de plugins de Wireshark.

Assets de la versión

Los assets de lanzamiento se nombran según el componente y la plataforma:

  • Rust:
    • ja4-vX.Y.Z-<arquitectura>-<plataforma>.tar.gz (ej., ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz)
  • Python:
    • ja4-python-vX.Y.Z.tar.gz (contiene el directorio completo python/)
  • Wireshark:
    • ja4.so.linux, ja4.so.macos, ja4.dll (adjuntos a un lanzamiento nombrado como wireshark-vX.Y.Z)

Elija el archivo apropiado para su sistema y componente.

Instalación de tshark

Linux

Instálelo usando su gestor de paquetes (el nombre del paquete tshark o wireshark-cli depende de la distribución). Por ejemplo, en Ubuntu:

root@kitploit:~
sudo apt install tshark

macOS

  1. Descargue e instale Wireshark (incluye tshark).
  2. Agregue tshark a su PATH:
    root@kitploit:~
    sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
    

Windows

  1. Descargue e instale Wireshark (incluye tshark.exe).
  2. Localice tshark.exe (generalmente en C:\Program Files\Wireshark\tshark.exe).
  3. Agregue la carpeta que contiene tshark.exe a su PATH del sistema:
    • Abra Propiedades del sistema > Variables de entorno > Editar Path.

Ejecutar JA4+

Una vez que tshark y los binarios de JA4+ estén disponibles, ejecute JA4+ usando el siguiente comando:

  • En Linux y macOS:
    root@kitploit:~
    ./ja4 [opciones] [pcap]
    
  • En Windows, abra Símbolo del sistema y ejecute:
    root@kitploit:~
    ja4 [opciones] [pcap]
    

Para más detalles sobre la ejecución de JA4+ y sus configuraciones avanzadas, consulte el README de la implementación en Rust, que proporciona información sobre sus características, escenarios de uso y opciones de personalización.

Base de datos

La base de datos oficial de JA4+ de huellas digitales, aplicaciones asociadas y lógica de detección recomendada está aquí: ja4db.com
Esta base de datos está en desarrollo muy activo. Espere órdenes de magnitud más combinaciones de huellas y datos en los próximos meses.

También está disponible un ja4plus-mapping.csv de muestra para referencia rápida.

Proceso de lanzamiento

JA4+ utiliza GitHub Actions para automatizar los lanzamientos de sus componentes Rust, Python, Wireshark y Zeek. Los lanzamientos se crean enviando una etiqueta con un prefijo específico al repositorio, excepto para Zeek, que usa una etiqueta de versión semántica pura (semver). Los assets de lanzamiento se nombran de la siguiente manera:

  • Rust: ja4-vX.Y.Z-<arquitectura>-<plataforma>.tar.gz
  • Python: ja4-python-vX.Y.Z.tar.gz
  • Wireshark: ja4.so.linux, ja4.so.macos, ja4.dll (en un lanzamiento nombrado como wireshark-vX.Y.Z)

Los siguientes flujos de trabajo están disponibles:

  • Lanzamiento de Rust:
    Envíe una etiqueta que comience con rust-, p. ej., rust-v0.18.5, para activar un lanzamiento de los binarios de Rust. El flujo de trabajo construirá y subirá los assets de lanzamiento automáticamente.

  • Lanzamiento de Python:
    Envíe una etiqueta que comience con python-, p. ej., python-v0.1.0, para activar un lanzamiento de la implementación de Python. El flujo de trabajo creará un tarball del directorio python/ y lo publicará como un asset de lanzamiento.

  • Lanzamiento del plugin de Wireshark:
    Envíe una etiqueta que comience con wireshark-, p. ej., wireshark-v0.1.1, para activar un lanzamiento de los binarios del plugin de Wireshark para todas las plataformas compatibles.

  • Lanzamiento de Zeek:
    Envíe una etiqueta que sea una versión semántica pura (p. ej., v1.2.3), sin prefijo, para activar un lanzamiento de Zeek. Esto creará automáticamente un lanzamiento en packages.zeek.org.

Cómo crear un lanzamiento

  1. Asegúrese de que sus cambios estén fusionados en la rama main.

  2. Cree y envíe una etiqueta para el componente que desea lanzar:

    • Para Rust, Python o Wireshark, use el prefijo apropiado (p. ej., rust-v0.18.5, python-v0.1.0, wireshark-v0.1.1).
    • Para Zeek, use una etiqueta semver pura (p. ej., v1.2.3).

    Ejemplo:

    root@kitploit:~
    git tag v1.2.3
    git push origin v1.2.3
    

    (Para Zeek)

    O, para Rust:

    root@kitploit:~
    git tag rust-v0.18.5
    git push origin rust-v0.18.5
    
  3. El flujo de trabajo de GitHub Actions correspondiente se ejecutará y publicará los assets de lanzamiento automáticamente. Para Zeek, el lanzamiento aparecerá en packages.zeek.org.

Detalles de JA4+

JA4+ es un conjunto de huellas digitales de red simples pero potentes para múltiples protocolos, que son legibles tanto para humanos como para máquinas, facilitando una mejora en la caza de amenazas y el análisis de seguridad. Si no está familiarizado con las huellas digitales de red, le recomiendo leer mis blogs publicando JA3 aquí, JARM aquí y este excelente blog de Fastly sobre el Estado de las huellas digitales TLS que describe la historia de los mencionados junto con sus problemas. JA4+ proporciona soporte dedicado, manteniendo los métodos actualizados a medida que la industria cambia.

Todas las huellas JA4+ tienen un formato a_b_c, delimitando las diferentes secciones que componen la huella. Esto permite la caza y detección utilizando solo ab o ac o solo c. Si alguien quisiera hacer análisis solo de las cookies entrantes en su aplicación, miraría solo JA4H_c. Este nuevo formato que preserva la localidad facilita un análisis más profundo y rico mientras se mantiene simple, fácil de usar y permite la extensibilidad.

Por ejemplo, GreyNoise es un oyente de Internet que identifica escáneres de Internet y está implementando JA4+ en su producto. Tienen un actor que escanea Internet con un único cifrado TLS que cambia constantemente. Esto genera una cantidad masiva de huellas JA3 completamente diferentes, pero con JA4, solo cambia la parte b de la huella JA4, las partes a y c permanecen iguales. Como tal, GreyNoise puede rastrear al actor mirando la huella JA4_ac (uniendo a+c, omitiendo b).

Para una lista de métodos JA4+ y sus descripciones, consulte Métodos actuales y detalles de implementación.

Para entender cómo leer las huellas JA4+, consulte Detalles técnicos.

Licencia

JA4: Huella digital de cliente TLS es código abierto, BSD 3-Clause, igual que JA3. FoxIO no tiene reclamaciones de patentes y no planea buscar cobertura de patentes para JA4 TLS Client Fingerprinting. Esto permite que cualquier empresa o herramienta que actualmente use JA3 pueda actualizar inmediatamente a JA4 sin demora.

JA4S, JA4L, JA4LS, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan y todas las adiciones futuras (denominadas colectivamente JA4+) están licenciadas bajo la Licencia FoxIO 1.1. Esta licencia es permisiva para la mayoría de los casos de uso, incluyendo fines académicos y comerciales internos, pero no es permisiva para la monetización. Si, por ejemplo, una empresa quisiera usar JA4+ internamente para ayudar a asegurar su propia empresa, eso está permitido. Si, por ejemplo, un vendedor quisiera vender la huella digital JA4+ como parte de su oferta de productos, necesitaría solicitar una licencia OEM de nosotros.

Todos los métodos JA4+ son patent pending.
JA4+ es una marca comercial de FoxIO

JA4+ puede ser y se está implementando en herramientas de código abierto, consulte las Preguntas frecuentes sobre la licencia para más detalles.

Esta licencia nos permite proporcionar JA4+ al mundo de una manera abierta e inmediatamente utilizable, pero también nos proporciona una forma de financiar el soporte continuo, la investigación de nuevos métodos y el desarrollo de la Base de Datos JA4+. Queremos que todos tengan la capacidad de utilizar JA4+ y estamos felices de trabajar con vendedores y proyectos de código abierto para ayudar a que eso suceda.

Preguntas y respuestas

P: ¿Por qué ordenan los cifrados? ¿Acaso el orden no importa?
R: Sí importa, pero en nuestra investigación hemos encontrado que las aplicaciones y bibliotecas eligen una lista de cifrados única más que un orden único. Esto también reduce la efectividad de la "reducción de cifrados", una táctica de aleatorizar el orden de los cifrados para prevenir la detección de JA3.

P: ¿Por qué ordenan las extensiones?
R: A principios de 2023, Google actualizó los navegadores Chromium para aleatorizar el orden de sus extensiones. Al igual que la reducción de cifrados, esta era una táctica para prevenir la detección de JA3 y "hacer que el ecosistema TLS sea más robusto a los cambios". Google temía que los implementadores de servidores asumieran que la huella digital de Chrome nunca cambiaría y terminaran construyendo lógica en torno a ella, lo que causaría problemas cada vez que Google actualizara Chrome.

Así que quiero dejar esto claro: las huellas JA4 cambiarán a medida que se actualicen las bibliotecas TLS de las aplicaciones, aproximadamente una vez al año. No asuma que las huellas permanecerán constantes en un entorno donde las aplicaciones se actualizan. En cualquier caso, ordenar las extensiones evita esto y agregar Algoritmos de Firma preserva la unicidad.

P: ¿Acaso TLS 1.3 no dificulta la obtención de huellas digitales de clientes TLS?
R: No, ¡lo facilita! Desde TLS 1.3, los clientes han tenido un conjunto mucho más grande de extensiones y aunque TLS 1.3 solo soporta unos pocos cifrados, los navegadores y aplicaciones aún soportan muchos más.

JA4+ fue creado por

John Althouse, con comentarios de:

Josh Atkins
Jeff Atkinson
Joshua Alexander
W.
Joe Martin
Ben Higgins
Andrew Morris
Chris Ueland
Ben Schofield
Matthias Vallentin
Valeriy Vorotyntsev
Timothy Noel
Gary Lipsky

Michael Barbine

Y de ingenieros que trabajan en GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet y otros.

Contacte con John Althouse en [email protected] para licencias y preguntas.

JA4 y JA4+ son marcas comerciales de FoxIO, Inc.
Copyright (c) 2025, FoxIO

Descargar herramienta
Nombre completoNombre cortoDescripción
JA4JA4Huella digital de cliente TLS
JA4ServerJA4SHuella digital de respuesta/sesión de servidor TLS
JA4HTTPJA4HHuella digital de cliente HTTP
JA4LatencyJA4LMedición de latencia de cliente a servidor / Distancia lumínica
JA4LatencyServerJA4LSMedición de latencia de servidor a cliente / Distancia lumínica
JA4X509JA4XHuella digital de certificado TLS X509
JA4SSHJA4SSHHuella digital de tráfico SSH
JA4TCPJA4THuella digital de cliente TCP
JA4TCPServerJA4TSHuella digital de respuesta de servidor TCP
JA4TCPScanJA4TScanEscáner activo de huellas digitales TCP
JA4DHCPJA4DHuella digital DHCP
JA4DHCPv6JA4D6Huella digital DHCPv6
Herramienta/VendedorSoporte JA4+
WiresharkJA4+
ZeekJA4+
ArkimeJA4+
SuricataJA4+ (en desarrollo)
GreyNoiseJA4+
HuntJA4+
DriftnetJA4+
GoLangJA4X
nzymeJA4+ (en desarrollo)
Netresec's CapLoaderJA4+ (en desarrollo)
Netresec's NetworkMinerJA4+ (en desarrollo)
NGINXJA4+
F5 BIG-IPJA4+
nfdumpJA4+
ntop's ntopngJA4+
ntop's nDPIJA4
Team CymruJA4+
NetQuestJA4+
CensysJA4+
Exploit.org's NetryxJA4 y JA4H
CloudflareJA4
FastlyJA4+ (solicítelo)
MISPJA4+
OCSFJA4+
VercelJA4
SeikaJA4+
VirusTotalJA4
AWS CloudfrontJA4
ELLIOJA4+
WebscoutJA4+
RamaJA4 y JA4H
VectraJA4+
AWS WAFJA4
TacticlyJA4+
Palo Alto NetworksJA4+
ngrokJA4
Vertex SynapseJA4 y JA4S
Google Cloud ArmorJA4
FortinetJA4
AppOmniJA4+
IntelliGenesisJA4+
HAProxyJA4 y JA4H plugins de OXL
SentinelOneJA4
AkamaiJA4
Alibaba CloudJA4
Huawei CloudJA4
Google Cloud LBsJA4
eSentireJA4+
Microsoft Azure Front Door CDNJA4
Synapse de Gen0SecJA4X
ZscalerJA4
ExtraHopJA4+
ValidinJA4+
Auth0JA4
Security OnionJA4+
AplicaciónHuellas JA4+
ChromeJA4=t13d1516h2_8daaf6152771_02713d6af862 (TCP)
JA4=q13d0312h3_55b375c5d22e_06cda9e17597 (QUIC)
JA4=t13d1517h2_8daaf6152771_b0da82dd1658 (clave precompartida)
JA4=t13d1517h2_8daaf6152771_b1ff8ab2d16f (sin clave)
IcedID Malware DropperJA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982
IcedID MalwareJA4=t13d201100_2b729b4bf6f3_9e7b989ebec8
JA4S=t120300_c030_5e2616a54c73
Sliver MalwareJA4=t13d190900_9dc949149365_97f8aa674fd9
JA4S=t130200_1301_a56c5b993250
JA4X=000000000000_4f24da86fad6_bf0f0589fc03
JA4X=000000000000_7c32fa18c13e_bf0f0589fc03
Cobalt StrikeJA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd
JA4X=2166164053c1_2166164053c1_30d204a01551
SoftEther VPNJA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14 (cliente)
JA4S=t130200_1302_a56c5b993250
JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae
QakbotJA4X=2bab15409345_af684594efb4_000000000000
PikabotJA4X=1a59268f55e5_1a59268f55e5_795797892f9c
DarkgateJA4H=po10nn060000_cdb958d032b0
LummaC2JA4H=po11nn050000_d253db9d024b
EvilginxJA4=t13d191000_9dc949149365_e7c285222651
Reverse SSH ShellJA4SSH=c76s76_c71s59_c0s70
Windows 11JA4T=64240_2-1-3-1-1-4_1460_8
Impresora EpsonJA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16
Windows 11JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252
Receptor SonyJA4D6=solct0010nn_8-1-3-6_24-23