
ja4 v1.0.0
JA4+ नेटवर्क फिंगरप्रिंटिंग मानकों का एक सेट है।
JA4+™ नेटवर्क फिंगरप्रिंटिंग
JA4+ FoxIO द्वारा नेटवर्क फिंगरप्रिंटिंग विधियों का एक सूट है जो उपयोग में आसान और साझा करने में आसान है। ये विधियाँ मानव और मशीन दोनों द्वारा पढ़ने योग्य हैं ताकि अधिक प्रभावी थ्रेट-हंटिंग और विश्लेषण की सुविधा मिल सके। इन फिंगरप्रिंट्स के उपयोग-मामलों में थ्रेट एक्टर्स की स्कैनिंग, मैलवेयर डिटेक्शन, सत्र अपहरण रोकथाम, अनुपालन ऑटोमेशन, स्थान ट्रैकिंग, DDoS डिटेक्शन, थ्रेट एक्टर्स का समूहीकरण, रिवर्स शेल डिटेक्शन और कई अन्य शामिल हैं।
JA4+ पर त्वरित व्याख्या और विश्लेषण के दौरान संदर्भ के रूप में उपयोग करने के लिए देखें:
JA4+ चीट शीट
गहन विवरण के लिए, कृपया हमारे ब्लॉग पढ़ें कि JA4+ कैसे काम करता है, यह क्यों काम करता है, और इसके साथ क्या पता लगाया/रोका जा सकता है, इसके उदाहरण:
JA4+ नेटवर्क फिंगरप्रिंटिंग (JA4/S/H/L/X/SSH)
JA4T: TCP फिंगरप्रिंटिंग (JA4T/TS/TScan)
Surfshark और NordVPN की JA4T से जांच (JA4T)
यदि आप JA4+ को पसंद करते हैं, तो टी-शर्ट या हुडी लेने पर विचार करें:
JA4+ शर्ट्स, हुडीज़ और स्टिकर्स
विषय सूची
- वर्तमान विधियाँ और कार्यान्वयन विवरण
- कार्यान्वयन
- JA4+ का समर्थन करने वाले उपकरण
- उदाहरण
- प्लगइन्स
- बाइनरीज़
- डेटाबेस
- रिलीज़ प्रक्रिया
- JA4+ विवरण
- लाइसेंसिंग
- प्रश्नोत्तर
- JA4+ किसके द्वारा बनाया गया
वर्तमान विधियाँ और कार्यान्वयन विवरण
| पूरा नाम | संक्षिप्त नाम | विवरण |
|---|---|---|
| JA4 | JA4 | TLS क्लाइंट फिंगरप्रिंटिंग |
| JA4Server | JA4S | TLS सर्वर प्रतिक्रिया/सत्र फिंगरप्रिंटिंग |
| JA4HTTP | JA4H | HTTP क्लाइंट फिंगरप्रिंटिंग |
| JA4Latency | JA4L | क्लाइंट से सर्वर विलंब माप/प्रकाश दूरी |
| JA4LatencyServer | JA4LS | सर्वर से क्लाइंट विलंब माप/प्रकाश दूरी |
| JA4X509 | JA4X | X509 TLS प्रमाणपत्र फिंगरप्रिंटिंग |
| JA4SSH | JA4SSH | SSH ट्रैफ़िक फिंगरप्रिंटिंग |
| JA4TCP | JA4T | TCP क्लाइंट फिंगरप्रिंटिंग |
| JA4TCPServer | JA4TS | TCP सर्वर प्रतिक्रिया फिंगरप्रिंटिंग |
| JA4TCPScan | JA4TScan | सक्रिय TCP फिंगरप्रिंट स्कैनर |
| JA4DHCP | JA4D | DHCP फिंगरप्रिंटिंग |
| JA4DHCPv6 | JA4D6 | DHCPv6 फिंगरप्रिंटिंग |
पूरा नाम या संक्षिप्त नाम परस्पर उपयोग किया जा सकता है। अतिरिक्त JA4+ विधियाँ विकास में हैं...
JA4+ फिंगरप्रिंट को पढ़ने का तरीका समझने के लिए, देखें तकनीकी विवरण
कार्यान्वयन
इस रिपॉजिटरी में JA4+ शामिल है
JA4+ का समर्थन करने वाले उपकरण
| उपकरण/विक्रेता | JA4+ समर्थन |
|---|---|
| Wireshark | JA4+ |
| Zeek | JA4+ |
| Arkime | JA4+ |
| Suricata | JA4+ (विकासाधीन) |
| GreyNoise | JA4+ |
| Hunt | JA4+ |
| Driftnet | JA4+ |
| GoLang | JA4X |
| nzyme | JA4+ (विकासाधीन) |
| Netresec's CapLoader | JA4+ (विकासाधीन) |
| Netresec's NetworkMiner | JA4+ (विकासाधीन) |
| NGINX | JA4+ |
| F5 BIG-IP | JA4+ |
| nfdump | JA4+ |
| ntop's ntopng | JA4+ |
| ntop's nDPI | JA4 |
| Team Cymru | JA4+ |
| NetQuest | JA4+ |
| Censys | JA4+ |
| Exploit.org's Netryx | JA4 और JA4H |
| Cloudflare | JA4 |
| Fastly | JA4+ (इसके लिए पूछें) |
| MISP | JA4+ |
| OCSF | JA4+ |
| Vercel | JA4 |
| Seika | JA4+ |
| VirusTotal | JA4 |
| AWS Cloudfront | JA4 |
| ELLIO | JA4+ |
| Webscout | JA4+ |
| Rama | JA4 और JA4H |
| Vectra | JA4+ |
| AWS WAF | JA4 |
| Tacticly | JA4+ |
| Palo Alto Networks | JA4+ |
| ngrok | JA4 |
| Vertex Synapse | JA4 और JA4S |
| Google Cloud Armor | JA4 |
| Fortinet | JA4 |
| AppOmni | JA4+ |
| IntelliGenesis | JA4+ |
| HAProxy | JA4 और JA4H प्लगइन्स OXL द्वारा |
| SentinelOne | JA4 |
| Akamai | JA4 |
| Alibaba Cloud | JA4 |
| Huawei Cloud | JA4 |
| Google Cloud LBs | JA4 |
| eSentire | JA4+ |
| Microsoft Azure Front Door CDN | JA4 |
| Synapse Gen0Sec द्वारा | JA4X |
| Zscaler | JA4 |
| ExtraHop | JA4+ |
| Validin | JA4+ |
| Auth0 | JA4 |
| Security Onion | JA4+ |
और अधिक घोषित किए जाने वाले हैं...
उदाहरण
| एप्लिकेशन | JA4+ फिंगरप्रिंट्स |
|---|---|
| Chrome | JA4=t13d1516h2_8daaf6152771_02713d6af862 (TCP) JA4=q13d0312h3_55b375c5d22e_06cda9e17597 (QUIC) JA4=t13d1517h2_8daaf6152771_b0da82dd1658 (pre-shared key) JA4=t13d1517h2_8daaf6152771_b1ff8ab2d16f (no key) |
| आइसडीआईडी मैलवेयर ड्रॉपर | JA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982 |
| आइसडीआईडी मैलवेयर | JA4=t13d201100_2b729b4bf6f3_9e7b989ebec8 JA4S=t120300_c030_5e2616a54c73 |
| स्लिवर मैलवेयर | JA4=t13d190900_9dc949149365_97f8aa674fd9 JA4S=t130200_1301_a56c5b993250 JA4X=000000000000_4f24da86fad6_bf0f0589fc03 JA4X=000000000000_7c32fa18c13e_bf0f0589fc03 |
| कोबाल्ट स्ट्राइक | JA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd JA4X=2166164053c1_2166164053c1_30d204a01551 |
| सॉफ्टईथर वीपीएन | JA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14 (क्लाइंट) JA4S=t130200_1302_a56c5b993250 JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae |
| क्वाबॉट | JA4X=2bab15409345_af684594efb4_000000000000 |
| पिकाबॉट | JA4X=1a59268f55e5_1a59268f55e5_795797892f9c |
| डार्कगेट | JA4H=po10nn060000_cdb958d032b0 |
| लुम्मासी2 | JA4H=po11nn050000_d253db9d024b |
| एविलजिनक्स | JA4=t13d191000_9dc949149365_e7c285222651 |
| रिवर्स SSH शेल | JA4SSH=c76s76_c71s59_c0s70 |
| विंडोज 11 | JA4T=64240_2-1-3-1-1-4_1460_8 |
| एप्सॉन प्रिंटर | JA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16 |
| विंडोज 11 | JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252 |
| सोनी रिसीवर | JA4D6=solct0010nn_8-1-3-6_24-23 |
अधिक उदाहरणों के लिए, देखें ja4plus-mapping.csv
पूर्ण डेटाबेस के लिए, देखें ja4db.com
प्लगइन्स
बाइनरीज़
JA4 बाइनरी सूट के रस्ट कार्यान्वयन से बनाए गए हैं। पूर्ण कार्यक्षमता सुनिश्चित करने के लिए, tshark (संस्करण 4.0.6 या बाद का) आवश्यक है। नवीनतम JA4 बाइनरी रिलीज़ पृष्ठ से डाउनलोड करें। रस्ट कार्यान्वयन के रिलीज़ संस्करण सिमैंटिक वर्जनिंग का पालन करते हैं और vX.Y.Z के रूप में चिह्नित होते हैं, Wireshark प्लगइन रिलीज़ के विपरीत।
रिलीज़ एसेट्स
रिलीज़ एसेट्स को घटक और प्लेटफॉर्म के अनुसार नामित किया जाता है:
- रस्ट:
ja4-vX.Y.Z-<architecture>-<platform>.tar.gz(उदाहरण,ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz)
- पायथन:
ja4-python-vX.Y.Z.tar.gz(पूर्णpython/निर्देशिका शामिल है)
- Wireshark:
ja4.so.linux,ja4.so.macos,ja4.dll(एक रिलीज़ से जुड़ा हुआ जैसेwireshark-vX.Y.Z)
अपने सिस्टम और घटक के लिए उपयुक्त फ़ाइल चुनें।
tshark स्थापित करना
Linux
इसे अपने पैकेज मैनेजर का उपयोग करके स्थापित करें (पैकेज का नाम tshark या wireshark-cli वितरण पर निर्भर करता है)। उदाहरण के लिए, Ubuntu पर:
sudo apt install tshark
macOS
- Wireshark डाउनलोड और इंस्टॉल करें (इसमें
tsharkशामिल है)। tsharkको अपनेPATHमें जोड़ें:sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
Windows
- Wireshark डाउनलोड और इंस्टॉल करें (इसमें
tshark.exeशामिल है)। tshark.exeका पता लगाएं (आमतौर परC:\Program Files\Wireshark\tshark.exeमें)।tshark.exeवाले फ़ोल्डर को अपने सिस्टमPATHमें जोड़ें:- सिस्टम गुण > पर्यावरण चर > पथ संपादित करें खोलें।
JA4+ चलाना
एक बार tshark और JA4+ बाइनरी उपलब्ध हो जाने पर, निम्नलिखित कमांड का उपयोग करके JA4+ चलाएं:
- Linux और macOS पर:
./ja4 [options] [pcap] - Windows पर, कमांड प्रॉम्प्ट खोलें और चलाएं:
ja4 [options] [pcap]
JA4+ चलाने और इसकी उन्नत कॉन्फ़िगरेशन के बारे में अधिक जानकारी के लिए, रस्ट कार्यान्वयन README देखें, जो इसकी सुविधाओं, उपयोग परिदृश्यों और अनुकूलन विकल्पों के बारे में जानकारी प्रदान करता है।
डेटाबेस
फिंगरप्रिंट, संबद्ध एप्लिकेशन और अनुशंसित डिटेक्शन लॉजिक का आधिकारिक JA4+ डेटाबेस यहाँ है: ja4db.com
यह डेटाबेस बहुत सक्रिय विकास के अधीन है। अगले कुछ महीनों में परिमाण के क्रम अधिक फिंगरप्रिंट संयोजन और डेटा की अपेक्षा करें।
त्वरित संदर्भ के लिए एक नमूना ja4plus-mapping.csv भी उपलब्ध है।
रिलीज़ प्रक्रिया
JA4+ अपने Rust, Python, Wireshark और Zeek घटकों के लिए रिलीज़ को स्वचालित करने के लिए GitHub Actions का उपयोग करता है। रिलीज़ रिपॉजिटरी में एक विशिष्ट उपसर्ग के साथ एक टैग पुश करके बनाई जाती हैं, Zeek के अपवाद के साथ, जो शुद्ध सिमैंटिक वर्जन (semver) टैग का उपयोग करता है। रिलीज़ एसेट्स को निम्नानुसार नामित किया गया है:
- Rust:
ja4-vX.Y.Z-<architecture>-<platform>.tar.gz - Python:
ja4-python-vX.Y.Z.tar.gz - Wireshark:
ja4.so.linux,ja4.so.macos,ja4.dll(एक रिलीज़ में जिसका नामwireshark-vX.Y.Zजैसा है)
निम्नलिखित वर्कफ़्लो उपलब्ध हैं:
-
Rust रिलीज़:
rust-से शुरू होने वाला एक टैग पुश करें, उदा.,rust-v0.18.5, Rust बाइनरी की रिलीज़ को ट्रिगर करने के लिए। वर्कफ़्लो स्वचालित रूप से रिलीज़ एसेट्स बनाएगा और अपलोड करेगा। -
Python रिलीज़:
python-से शुरू होने वाला एक टैग पुश करें, उदा.,python-v0.1.0, Python कार्यान्वयन की रिलीज़ को ट्रिगर करने के लिए। वर्कफ़्लोpython/निर्देशिका का एक टार्बॉल बनाएगा और इसे रिलीज़ एसेट के रूप में प्रकाशित करेगा। -
Wireshark प्लगइन रिलीज़:
wireshark-से शुरू होने वाला एक टैग पुश करें, उदा.,wireshark-v0.1.1, सभी समर्थित प्लेटफॉर्म के लिए Wireshark प्लगइन बाइनरी की रिलीज़ को ट्रिगर करने के लिए। -
Zeek रिलीज़:
एक शुद्ध सिमैंटिक वर्जन (जैसे,v1.2.3) वाला एक टैग पुश करें, बिना किसी उपसर्ग के, Zeek रिलीज़ को ट्रिगर करने के लिए। यह स्वचालित रूप से packages.zeek.org पर एक रिलीज़ बनाएगा।
रिलीज़ कैसे बनाएं
-
सुनिश्चित करें कि आपके परिवर्तन
mainब्रांच में मर्ज हो गए हैं। -
उस घटक के लिए एक टैग बनाएं और पुश करें जिसे आप रिलीज़ करना चाहते हैं:
- Rust, Python या Wireshark के लिए, उपयुक्त उपसर्ग का उपयोग करें (जैसे,
rust-v0.18.5,python-v0.1.0,wireshark-v0.1.1)। - Zeek के लिए, शुद्ध semver टैग (जैसे,
v1.2.3) का उपयोग करें।
उदाहरण:
git tag v1.2.3 git push origin v1.2.3(Zeek के लिए)
या, Rust के लिए:
git tag rust-v0.18.5 git push origin rust-v0.18.5 - Rust, Python या Wireshark के लिए, उपयुक्त उपसर्ग का उपयोग करें (जैसे,
-
संबंधित GitHub Actions वर्कफ़्लो चलेगा और रिलीज़ एसेट्स को स्वचालित रूप से प्रकाशित करेगा। Zeek के लिए, रिलीज़ packages.zeek.org पर दिखाई देगी।
JA4+ विवरण
JA4+ कई प्रोटोकॉल के लिए सरल लेकिन शक्तिशाली नेटवर्क फिंगरप्रिंट का एक सेट है जो मानव और मशीन दोनों द्वारा पढ़ने योग्य है, जो बेहतर थ्रेट-हंटिंग और सुरक्षा विश्लेषण की सुविधा प्रदान करता है। यदि आप नेटवर्क फिंगरप्रिंटिंग से अपरिचित हैं, तो मैं आपको JA3 जारी करने वाले मेरे ब्लॉग यहाँ, JARM यहाँ पढ़ने के लिए प्रोत्साहित करता हूँ, और Fastly द्वारा TLS फिंगरप्रिंटिंग की स्थिति पर यह उत्कृष्ट ब्लॉग जो उपरोक्त के इतिहास और उनकी समस्याओं को रेखांकित करता है। JA4+ समर्पित समर्थन लाता है, उद्योग के बदलने पर विधियों को अद्यतित रखता है।
सभी JA4+ फिंगरप्रिंट का एक a_b_c प्रारूप होता है, जो फिंगरप्रिंट बनाने वाले विभिन्न अनुभागों को सीमांकित करता है। यह केवल ab या ac या केवल c का उपयोग करके हंटिंग और डिटेक्शन की अनुमति देता है। यदि कोई अपने ऐप में आने वाले कुकीज़ पर केवल विश्लेषण करना चाहता है, तो वे केवल JA4H_c देखेंगे। यह नया लोकैलिटी-संरक्षण प्रारूप गहन और समृद्ध विश्लेषण की सुविधा प्रदान करता है जबकि सरल, उपयोग में आसान रहता है और विस्तारशीलता की अनुमति देता है।
उदाहरण के लिए, GreyNoise एक इंटरनेट श्रोता है जो इंटरनेट स्कैनर की पहचान करता है और अपने उत्पाद में JA4+ को लागू कर रहा है। उनके पास एक अभिनेता है जो लगातार बदलते एकल TLS सिफर के साथ इंटरनेट को स्कैन करता है। यह पूरी तरह से अलग JA3 फिंगरप्रिंट की एक बड़ी मात्रा उत्पन्न करता है लेकिन JA4 के साथ, JA4 फिंगरप्रिंट का केवल b भाग बदलता है, भाग a और c समान रहते हैं। इस प्रकार, GreyNoise JA4_ac फिंगरप्रिंट (a+c में शामिल होकर, b को छोड़कर) देखकर अभिनेता को ट्रैक कर सकता है।
JA4+ विधियों और उनके विवरणों की सूची के लिए, देखें वर्तमान विधियाँ और कार्यान्वयन विवरण।
JA4+ फिंगरप्रिंट को पढ़ने का तरीका समझने के लिए, देखें तकनीकी विवरण।
लाइसेंसिंग
JA4: TLS क्लाइंट फिंगरप्रिंटिंग JA3 की तरह ही ओपन-सोर्स, BSD 3-Clause है। FoxIO के पास पेटेंट दावे नहीं हैं और वह JA4 TLS क्लाइंट फिंगरप्रिंटिंग के लिए पेटेंट कवरेज प्राप्त करने की योजना नहीं बना रहा है। यह वर्तमान में JA3 का उपयोग करने वाली किसी भी कंपनी या उपकरण को बिना देरी के JA4 में अपग्रेड करने की अनुमति देता है।
JA4S, JA4L, JA4LS, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan और सभी भविष्य के जोड़ (सामूहिक रूप से JA4+ के रूप में संदर्भित) FoxIO लाइसेंस 1.1 के तहत लाइसेंस प्राप्त हैं। यह लाइसेंस अधिकांश उपयोग मामलों के लिए अनुमत है, जिसमें शैक्षणिक और आंतरिक व्यावसायिक उद्देश्य शामिल हैं, लेकिन मुद्रीकरण के लिए अनुमत नहीं है। यदि, उदाहरण के लिए, कोई कंपनी अपनी कंपनी को सुरक्षित करने में मदद के लिए आंतरिक रूप से JA4+ का उपयोग करना चाहती है, तो इसकी अनुमति है। यदि, उदाहरण के लिए, कोई विक्रेता अपने उत्पाद पेशकश के भाग के रूप में JA4+ फिंगरप्रिंटिंग बेचना चाहता है, तो उन्हें हमसे OEM लाइसेंस का अनुरोध करना होगा।
सभी JA4+ विधियाँ पेटेंट लंबित हैं।
JA4+ FoxIO का एक ट्रेडमार्क है
JA4+ को ओपन सोर्स टूल्स में लागू किया जा सकता है और किया जा रहा है, विवरण के लिए लाइसेंस FAQ देखें।
यह लाइसेंसिंग हमें JA4+ को दुनिया के सामने इस तरह प्रस्तुत करने की अनुमति देती है जो खुला और तुरंत उपयोग योग्य हो, लेकिन हमें निरंतर समर्थन, नई विधियों में अनुसंधान और JA4+ डेटाबेस के विकास के लिए धन देने का एक तरीका भी प्रदान करती है। हम चाहते हैं कि सभी के पास JA4+ का उपयोग करने की क्षमता हो और ऐसा करने में मदद करने के लिए विक्रेताओं और ओपन सोर्स प्रोजेक्ट्स के साथ काम करने में हमें खुशी है।
प्रश्नोत्तर
प्रश्न: आप सिफर को सॉर्ट क्यों कर रहे हैं? क्या ऑर्डरिंग मायने नहीं रखती?
उत्तर: यह करती है, लेकिन हमारे शोध में हमने पाया है कि एप्लिकेशन और लाइब्रेरी अद्वितीय ऑर्डरिंग की तुलना में अधिक बार एक अद्वितीय सिफर सूची चुनते हैं। यह "सिफर स्टंटिंग" की प्रभावशीलता को भी कम करता है, जो JA3 डिटेक्शन को रोकने के लिए सिफर ऑर्डरिंग को रैंडमाइज़ करने की एक रणनीति है।
प्रश्न: आप एक्सटेंशन को सॉर्ट क्यों कर रहे हैं?
उत्तर: 2023 की शुरुआत में, Google ने Chromium ब्राउज़र को अपने एक्सटेंशन ऑर्डरिंग को रैंडमाइज़ करने के लिए अपडेट किया। सिफर स्टंटिंग की तरह ही, यह JA3 डिटेक्शन को रोकने और "TLS इकोसिस्टम को परिवर्तनों के प्रति अधिक मजबूत बनाने" की एक रणनीति थी। Google को चिंता थी कि सर्वर कार्यान्वयनकर्ता यह मान लेंगे कि Chrome फिंगरप्रिंट कभी नहीं बदलेगा और इसके आसपास तर्क का निर्माण करेंगे, जिससे जब भी Google Chrome को अपडेट करने जाएगा, समस्याएं पैदा होंगी।
इसलिए मैं इसे स्पष्ट करना चाहता हूं: JA4 फिंगरप्रिंट एप्लिकेशन TLS लाइब्रेरी के अपडेट होने पर बदल जाएंगे, लगभग साल में एक बार। यह न मानें कि जिस वातावरण में एप्लिकेशन अपडेट किए जाते हैं, वहां फिंगरप्रिंट स्थिर रहेंगे। किसी भी मामले में, एक्सटेंशन को सॉर्ट करना इससे बच जाता है और सिग्नेचर एल्गोरिदम जोड़ना विशिष्टता को संरक्षित करता है।
प्रश्न: क्या TLS 1.3 TLS क्लाइंट की फिंगरप्रिंटिंग को कठिन नहीं बनाता?
उत्तर: नहीं, यह इसे आसान बनाता है! TLS 1.3 के बाद से, क्लाइंट के पास एक्सटेंशन का एक बहुत बड़ा सेट है और भले ही TLS1.3 केवल कुछ सिफर का समर्थन करता है, ब्राउज़र और एप्लिकेशन अभी भी कई और का समर्थन करते हैं।
JA4+ किसके द्वारा बनाया गया
John Althouse, निम्नलिखित से प्रतिक्रिया के साथ:
Josh Atkins
Jeff Atkinson
Joshua Alexander
W.
Joe Martin
Ben Higgins
Andrew Morris
Chris Ueland
Ben Schofield
Matthias Vallentin
Valeriy Vorotyntsev
Timothy Noel
Gary Lipsky
Michael Barbine
और GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet और अन्य में काम करने वाले इंजीनियर।
लाइसेंसिंग और प्रश्नों के लिए John Althouse से [email protected] पर संपर्क करें।
JA4 और JA4+ FoxIO, Inc. के ट्रेडमार्क हैं।
कॉपीराइट (c) 2025, FoxIO