अपडेट पर वापस जाएँ
New releaseAug 15, 2026

ja4 v1.0.0

JA4+ नेटवर्क फिंगरप्रिंटिंग मानकों का एक सेट है।

साझा करें

logo

JA4+™ नेटवर्क फिंगरप्रिंटिंग

JA4+ FoxIO द्वारा नेटवर्क फिंगरप्रिंटिंग विधियों का एक सूट है जो उपयोग में आसान और साझा करने में आसान है। ये विधियाँ मानव और मशीन दोनों द्वारा पढ़ने योग्य हैं ताकि अधिक प्रभावी थ्रेट-हंटिंग और विश्लेषण की सुविधा मिल सके। इन फिंगरप्रिंट्स के उपयोग-मामलों में थ्रेट एक्टर्स की स्कैनिंग, मैलवेयर डिटेक्शन, सत्र अपहरण रोकथाम, अनुपालन ऑटोमेशन, स्थान ट्रैकिंग, DDoS डिटेक्शन, थ्रेट एक्टर्स का समूहीकरण, रिवर्स शेल डिटेक्शन और कई अन्य शामिल हैं।

JA4+ पर त्वरित व्याख्या और विश्लेषण के दौरान संदर्भ के रूप में उपयोग करने के लिए देखें:
JA4+ चीट शीट

गहन विवरण के लिए, कृपया हमारे ब्लॉग पढ़ें कि JA4+ कैसे काम करता है, यह क्यों काम करता है, और इसके साथ क्या पता लगाया/रोका जा सकता है, इसके उदाहरण:
JA4+ नेटवर्क फिंगरप्रिंटिंग (JA4/S/H/L/X/SSH)
JA4T: TCP फिंगरप्रिंटिंग (JA4T/TS/TScan)
Surfshark और NordVPN की JA4T से जांच (JA4T)

यदि आप JA4+ को पसंद करते हैं, तो टी-शर्ट या हुडी लेने पर विचार करें:
JA4+ शर्ट्स, हुडीज़ और स्टिकर्स

विषय सूची

वर्तमान विधियाँ और कार्यान्वयन विवरण

पूरा नामसंक्षिप्त नामविवरण
JA4JA4TLS क्लाइंट फिंगरप्रिंटिंग
JA4ServerJA4STLS सर्वर प्रतिक्रिया/सत्र फिंगरप्रिंटिंग
JA4HTTPJA4HHTTP क्लाइंट फिंगरप्रिंटिंग
JA4LatencyJA4Lक्लाइंट से सर्वर विलंब माप/प्रकाश दूरी
JA4LatencyServerJA4LSसर्वर से क्लाइंट विलंब माप/प्रकाश दूरी
JA4X509JA4XX509 TLS प्रमाणपत्र फिंगरप्रिंटिंग
JA4SSHJA4SSHSSH ट्रैफ़िक फिंगरप्रिंटिंग
JA4TCPJA4TTCP क्लाइंट फिंगरप्रिंटिंग
JA4TCPServerJA4TSTCP सर्वर प्रतिक्रिया फिंगरप्रिंटिंग
JA4TCPScanJA4TScanसक्रिय TCP फिंगरप्रिंट स्कैनर
JA4DHCPJA4DDHCP फिंगरप्रिंटिंग
JA4DHCPv6JA4D6DHCPv6 फिंगरप्रिंटिंग

पूरा नाम या संक्षिप्त नाम परस्पर उपयोग किया जा सकता है। अतिरिक्त JA4+ विधियाँ विकास में हैं...

JA4+ फिंगरप्रिंट को पढ़ने का तरीका समझने के लिए, देखें तकनीकी विवरण

कार्यान्वयन

इस रिपॉजिटरी में JA4+ शामिल है

JA4+ का समर्थन करने वाले उपकरण

उपकरण/विक्रेताJA4+ समर्थन
WiresharkJA4+
ZeekJA4+
ArkimeJA4+
SuricataJA4+ (विकासाधीन)
GreyNoiseJA4+
HuntJA4+
DriftnetJA4+
GoLangJA4X
nzymeJA4+ (विकासाधीन)
Netresec's CapLoaderJA4+ (विकासाधीन)
Netresec's NetworkMinerJA4+ (विकासाधीन)
NGINXJA4+
F5 BIG-IPJA4+
nfdumpJA4+
ntop's ntopngJA4+
ntop's nDPIJA4
Team CymruJA4+
NetQuestJA4+
CensysJA4+
Exploit.org's NetryxJA4 और JA4H
CloudflareJA4
FastlyJA4+ (इसके लिए पूछें)
MISPJA4+
OCSFJA4+
VercelJA4
SeikaJA4+
VirusTotalJA4
AWS CloudfrontJA4
ELLIOJA4+
WebscoutJA4+
RamaJA4 और JA4H
VectraJA4+
AWS WAFJA4
TacticlyJA4+
Palo Alto NetworksJA4+
ngrokJA4
Vertex SynapseJA4 और JA4S
Google Cloud ArmorJA4
FortinetJA4
AppOmniJA4+
IntelliGenesisJA4+
HAProxyJA4 और JA4H प्लगइन्स OXL द्वारा
SentinelOneJA4
AkamaiJA4
Alibaba CloudJA4
Huawei CloudJA4
Google Cloud LBsJA4
eSentireJA4+
Microsoft Azure Front Door CDNJA4
Synapse Gen0Sec द्वाराJA4X
ZscalerJA4
ExtraHopJA4+
ValidinJA4+
Auth0JA4
Security OnionJA4+

और अधिक घोषित किए जाने वाले हैं...

उदाहरण

एप्लिकेशनJA4+ फिंगरप्रिंट्स
ChromeJA4=t13d1516h2_8daaf6152771_02713d6af862 (TCP)
JA4=q13d0312h3_55b375c5d22e_06cda9e17597 (QUIC)
JA4=t13d1517h2_8daaf6152771_b0da82dd1658 (pre-shared key)
JA4=t13d1517h2_8daaf6152771_b1ff8ab2d16f (no key)
आइसडीआईडी मैलवेयर ड्रॉपरJA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982
आइसडीआईडी मैलवेयरJA4=t13d201100_2b729b4bf6f3_9e7b989ebec8
JA4S=t120300_c030_5e2616a54c73
स्लिवर मैलवेयरJA4=t13d190900_9dc949149365_97f8aa674fd9
JA4S=t130200_1301_a56c5b993250
JA4X=000000000000_4f24da86fad6_bf0f0589fc03
JA4X=000000000000_7c32fa18c13e_bf0f0589fc03
कोबाल्ट स्ट्राइकJA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd
JA4X=2166164053c1_2166164053c1_30d204a01551
सॉफ्टईथर वीपीएनJA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14 (क्लाइंट)
JA4S=t130200_1302_a56c5b993250
JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae
क्वाबॉटJA4X=2bab15409345_af684594efb4_000000000000
पिकाबॉटJA4X=1a59268f55e5_1a59268f55e5_795797892f9c
डार्कगेटJA4H=po10nn060000_cdb958d032b0
लुम्मासी2JA4H=po11nn050000_d253db9d024b
एविलजिनक्सJA4=t13d191000_9dc949149365_e7c285222651
रिवर्स SSH शेलJA4SSH=c76s76_c71s59_c0s70
विंडोज 11JA4T=64240_2-1-3-1-1-4_1460_8
एप्सॉन प्रिंटरJA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16
विंडोज 11JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252
सोनी रिसीवरJA4D6=solct0010nn_8-1-3-6_24-23

अधिक उदाहरणों के लिए, देखें ja4plus-mapping.csv
पूर्ण डेटाबेस के लिए, देखें ja4db.com

प्लगइन्स

Wireshark
Zeek
Arkime

बाइनरीज़

JA4 बाइनरी सूट के रस्ट कार्यान्वयन से बनाए गए हैं। पूर्ण कार्यक्षमता सुनिश्चित करने के लिए, tshark (संस्करण 4.0.6 या बाद का) आवश्यक है। नवीनतम JA4 बाइनरी रिलीज़ पृष्ठ से डाउनलोड करें। रस्ट कार्यान्वयन के रिलीज़ संस्करण सिमैंटिक वर्जनिंग का पालन करते हैं और vX.Y.Z के रूप में चिह्नित होते हैं, Wireshark प्लगइन रिलीज़ के विपरीत।

रिलीज़ एसेट्स

रिलीज़ एसेट्स को घटक और प्लेटफॉर्म के अनुसार नामित किया जाता है:

  • रस्ट:
    • ja4-vX.Y.Z-<architecture>-<platform>.tar.gz (उदाहरण, ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz)
  • पायथन:
    • ja4-python-vX.Y.Z.tar.gz (पूर्ण python/ निर्देशिका शामिल है)
  • Wireshark:
    • ja4.so.linux, ja4.so.macos, ja4.dll (एक रिलीज़ से जुड़ा हुआ जैसे wireshark-vX.Y.Z)

अपने सिस्टम और घटक के लिए उपयुक्त फ़ाइल चुनें।

tshark स्थापित करना

Linux

इसे अपने पैकेज मैनेजर का उपयोग करके स्थापित करें (पैकेज का नाम tshark या wireshark-cli वितरण पर निर्भर करता है)। उदाहरण के लिए, Ubuntu पर:

sudo apt install tshark

macOS

  1. Wireshark डाउनलोड और इंस्टॉल करें (इसमें tshark शामिल है)।
  2. tshark को अपने PATH में जोड़ें:
    sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
    

Windows

  1. Wireshark डाउनलोड और इंस्टॉल करें (इसमें tshark.exe शामिल है)।
  2. tshark.exe का पता लगाएं (आमतौर पर C:\Program Files\Wireshark\tshark.exe में)।
  3. tshark.exe वाले फ़ोल्डर को अपने सिस्टम PATH में जोड़ें:
    • सिस्टम गुण > पर्यावरण चर > पथ संपादित करें खोलें।

JA4+ चलाना

एक बार tshark और JA4+ बाइनरी उपलब्ध हो जाने पर, निम्नलिखित कमांड का उपयोग करके JA4+ चलाएं:

  • Linux और macOS पर:
    ./ja4 [options] [pcap]
    
  • Windows पर, कमांड प्रॉम्प्ट खोलें और चलाएं:
    ja4 [options] [pcap]
    

JA4+ चलाने और इसकी उन्नत कॉन्फ़िगरेशन के बारे में अधिक जानकारी के लिए, रस्ट कार्यान्वयन README देखें, जो इसकी सुविधाओं, उपयोग परिदृश्यों और अनुकूलन विकल्पों के बारे में जानकारी प्रदान करता है।

डेटाबेस

फिंगरप्रिंट, संबद्ध एप्लिकेशन और अनुशंसित डिटेक्शन लॉजिक का आधिकारिक JA4+ डेटाबेस यहाँ है: ja4db.com
यह डेटाबेस बहुत सक्रिय विकास के अधीन है। अगले कुछ महीनों में परिमाण के क्रम अधिक फिंगरप्रिंट संयोजन और डेटा की अपेक्षा करें।

त्वरित संदर्भ के लिए एक नमूना ja4plus-mapping.csv भी उपलब्ध है।

रिलीज़ प्रक्रिया

JA4+ अपने Rust, Python, Wireshark और Zeek घटकों के लिए रिलीज़ को स्वचालित करने के लिए GitHub Actions का उपयोग करता है। रिलीज़ रिपॉजिटरी में एक विशिष्ट उपसर्ग के साथ एक टैग पुश करके बनाई जाती हैं, Zeek के अपवाद के साथ, जो शुद्ध सिमैंटिक वर्जन (semver) टैग का उपयोग करता है। रिलीज़ एसेट्स को निम्नानुसार नामित किया गया है:

  • Rust: ja4-vX.Y.Z-<architecture>-<platform>.tar.gz
  • Python: ja4-python-vX.Y.Z.tar.gz
  • Wireshark: ja4.so.linux, ja4.so.macos, ja4.dll (एक रिलीज़ में जिसका नाम wireshark-vX.Y.Z जैसा है)

निम्नलिखित वर्कफ़्लो उपलब्ध हैं:

  • Rust रिलीज़:
    rust- से शुरू होने वाला एक टैग पुश करें, उदा., rust-v0.18.5, Rust बाइनरी की रिलीज़ को ट्रिगर करने के लिए। वर्कफ़्लो स्वचालित रूप से रिलीज़ एसेट्स बनाएगा और अपलोड करेगा।

  • Python रिलीज़:
    python- से शुरू होने वाला एक टैग पुश करें, उदा., python-v0.1.0, Python कार्यान्वयन की रिलीज़ को ट्रिगर करने के लिए। वर्कफ़्लो python/ निर्देशिका का एक टार्बॉल बनाएगा और इसे रिलीज़ एसेट के रूप में प्रकाशित करेगा।

  • Wireshark प्लगइन रिलीज़:
    wireshark- से शुरू होने वाला एक टैग पुश करें, उदा., wireshark-v0.1.1, सभी समर्थित प्लेटफॉर्म के लिए Wireshark प्लगइन बाइनरी की रिलीज़ को ट्रिगर करने के लिए।

  • Zeek रिलीज़:
    एक शुद्ध सिमैंटिक वर्जन (जैसे, v1.2.3) वाला एक टैग पुश करें, बिना किसी उपसर्ग के, Zeek रिलीज़ को ट्रिगर करने के लिए। यह स्वचालित रूप से packages.zeek.org पर एक रिलीज़ बनाएगा।

रिलीज़ कैसे बनाएं

  1. सुनिश्चित करें कि आपके परिवर्तन main ब्रांच में मर्ज हो गए हैं।

  2. उस घटक के लिए एक टैग बनाएं और पुश करें जिसे आप रिलीज़ करना चाहते हैं:

    • Rust, Python या Wireshark के लिए, उपयुक्त उपसर्ग का उपयोग करें (जैसे, rust-v0.18.5, python-v0.1.0, wireshark-v0.1.1)।
    • Zeek के लिए, शुद्ध semver टैग (जैसे, v1.2.3) का उपयोग करें।

    उदाहरण:

    git tag v1.2.3
    git push origin v1.2.3
    

    (Zeek के लिए)

    या, Rust के लिए:

    git tag rust-v0.18.5
    git push origin rust-v0.18.5
    
  3. संबंधित GitHub Actions वर्कफ़्लो चलेगा और रिलीज़ एसेट्स को स्वचालित रूप से प्रकाशित करेगा। Zeek के लिए, रिलीज़ packages.zeek.org पर दिखाई देगी।

JA4+ विवरण

JA4+ कई प्रोटोकॉल के लिए सरल लेकिन शक्तिशाली नेटवर्क फिंगरप्रिंट का एक सेट है जो मानव और मशीन दोनों द्वारा पढ़ने योग्य है, जो बेहतर थ्रेट-हंटिंग और सुरक्षा विश्लेषण की सुविधा प्रदान करता है। यदि आप नेटवर्क फिंगरप्रिंटिंग से अपरिचित हैं, तो मैं आपको JA3 जारी करने वाले मेरे ब्लॉग यहाँ, JARM यहाँ पढ़ने के लिए प्रोत्साहित करता हूँ, और Fastly द्वारा TLS फिंगरप्रिंटिंग की स्थिति पर यह उत्कृष्ट ब्लॉग जो उपरोक्त के इतिहास और उनकी समस्याओं को रेखांकित करता है। JA4+ समर्पित समर्थन लाता है, उद्योग के बदलने पर विधियों को अद्यतित रखता है।

सभी JA4+ फिंगरप्रिंट का एक a_b_c प्रारूप होता है, जो फिंगरप्रिंट बनाने वाले विभिन्न अनुभागों को सीमांकित करता है। यह केवल ab या ac या केवल c का उपयोग करके हंटिंग और डिटेक्शन की अनुमति देता है। यदि कोई अपने ऐप में आने वाले कुकीज़ पर केवल विश्लेषण करना चाहता है, तो वे केवल JA4H_c देखेंगे। यह नया लोकैलिटी-संरक्षण प्रारूप गहन और समृद्ध विश्लेषण की सुविधा प्रदान करता है जबकि सरल, उपयोग में आसान रहता है और विस्तारशीलता की अनुमति देता है।

उदाहरण के लिए, GreyNoise एक इंटरनेट श्रोता है जो इंटरनेट स्कैनर की पहचान करता है और अपने उत्पाद में JA4+ को लागू कर रहा है। उनके पास एक अभिनेता है जो लगातार बदलते एकल TLS सिफर के साथ इंटरनेट को स्कैन करता है। यह पूरी तरह से अलग JA3 फिंगरप्रिंट की एक बड़ी मात्रा उत्पन्न करता है लेकिन JA4 के साथ, JA4 फिंगरप्रिंट का केवल b भाग बदलता है, भाग a और c समान रहते हैं। इस प्रकार, GreyNoise JA4_ac फिंगरप्रिंट (a+c में शामिल होकर, b को छोड़कर) देखकर अभिनेता को ट्रैक कर सकता है।

JA4+ विधियों और उनके विवरणों की सूची के लिए, देखें वर्तमान विधियाँ और कार्यान्वयन विवरण

JA4+ फिंगरप्रिंट को पढ़ने का तरीका समझने के लिए, देखें तकनीकी विवरण

लाइसेंसिंग

JA4: TLS क्लाइंट फिंगरप्रिंटिंग JA3 की तरह ही ओपन-सोर्स, BSD 3-Clause है। FoxIO के पास पेटेंट दावे नहीं हैं और वह JA4 TLS क्लाइंट फिंगरप्रिंटिंग के लिए पेटेंट कवरेज प्राप्त करने की योजना नहीं बना रहा है। यह वर्तमान में JA3 का उपयोग करने वाली किसी भी कंपनी या उपकरण को बिना देरी के JA4 में अपग्रेड करने की अनुमति देता है।

JA4S, JA4L, JA4LS, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan और सभी भविष्य के जोड़ (सामूहिक रूप से JA4+ के रूप में संदर्भित) FoxIO लाइसेंस 1.1 के तहत लाइसेंस प्राप्त हैं। यह लाइसेंस अधिकांश उपयोग मामलों के लिए अनुमत है, जिसमें शैक्षणिक और आंतरिक व्यावसायिक उद्देश्य शामिल हैं, लेकिन मुद्रीकरण के लिए अनुमत नहीं है। यदि, उदाहरण के लिए, कोई कंपनी अपनी कंपनी को सुरक्षित करने में मदद के लिए आंतरिक रूप से JA4+ का उपयोग करना चाहती है, तो इसकी अनुमति है। यदि, उदाहरण के लिए, कोई विक्रेता अपने उत्पाद पेशकश के भाग के रूप में JA4+ फिंगरप्रिंटिंग बेचना चाहता है, तो उन्हें हमसे OEM लाइसेंस का अनुरोध करना होगा।

सभी JA4+ विधियाँ पेटेंट लंबित हैं।
JA4+ FoxIO का एक ट्रेडमार्क है

JA4+ को ओपन सोर्स टूल्स में लागू किया जा सकता है और किया जा रहा है, विवरण के लिए लाइसेंस FAQ देखें।

यह लाइसेंसिंग हमें JA4+ को दुनिया के सामने इस तरह प्रस्तुत करने की अनुमति देती है जो खुला और तुरंत उपयोग योग्य हो, लेकिन हमें निरंतर समर्थन, नई विधियों में अनुसंधान और JA4+ डेटाबेस के विकास के लिए धन देने का एक तरीका भी प्रदान करती है। हम चाहते हैं कि सभी के पास JA4+ का उपयोग करने की क्षमता हो और ऐसा करने में मदद करने के लिए विक्रेताओं और ओपन सोर्स प्रोजेक्ट्स के साथ काम करने में हमें खुशी है।

प्रश्नोत्तर

प्रश्न: आप सिफर को सॉर्ट क्यों कर रहे हैं? क्या ऑर्डरिंग मायने नहीं रखती?
उत्तर: यह करती है, लेकिन हमारे शोध में हमने पाया है कि एप्लिकेशन और लाइब्रेरी अद्वितीय ऑर्डरिंग की तुलना में अधिक बार एक अद्वितीय सिफर सूची चुनते हैं। यह "सिफर स्टंटिंग" की प्रभावशीलता को भी कम करता है, जो JA3 डिटेक्शन को रोकने के लिए सिफर ऑर्डरिंग को रैंडमाइज़ करने की एक रणनीति है।

प्रश्न: आप एक्सटेंशन को सॉर्ट क्यों कर रहे हैं?
उत्तर: 2023 की शुरुआत में, Google ने Chromium ब्राउज़र को अपने एक्सटेंशन ऑर्डरिंग को रैंडमाइज़ करने के लिए अपडेट किया। सिफर स्टंटिंग की तरह ही, यह JA3 डिटेक्शन को रोकने और "TLS इकोसिस्टम को परिवर्तनों के प्रति अधिक मजबूत बनाने" की एक रणनीति थी। Google को चिंता थी कि सर्वर कार्यान्वयनकर्ता यह मान लेंगे कि Chrome फिंगरप्रिंट कभी नहीं बदलेगा और इसके आसपास तर्क का निर्माण करेंगे, जिससे जब भी Google Chrome को अपडेट करने जाएगा, समस्याएं पैदा होंगी।

इसलिए मैं इसे स्पष्ट करना चाहता हूं: JA4 फिंगरप्रिंट एप्लिकेशन TLS लाइब्रेरी के अपडेट होने पर बदल जाएंगे, लगभग साल में एक बार। यह न मानें कि जिस वातावरण में एप्लिकेशन अपडेट किए जाते हैं, वहां फिंगरप्रिंट स्थिर रहेंगे। किसी भी मामले में, एक्सटेंशन को सॉर्ट करना इससे बच जाता है और सिग्नेचर एल्गोरिदम जोड़ना विशिष्टता को संरक्षित करता है।

प्रश्न: क्या TLS 1.3 TLS क्लाइंट की फिंगरप्रिंटिंग को कठिन नहीं बनाता?
उत्तर: नहीं, यह इसे आसान बनाता है! TLS 1.3 के बाद से, क्लाइंट के पास एक्सटेंशन का एक बहुत बड़ा सेट है और भले ही TLS1.3 केवल कुछ सिफर का समर्थन करता है, ब्राउज़र और एप्लिकेशन अभी भी कई और का समर्थन करते हैं।

JA4+ किसके द्वारा बनाया गया

John Althouse, निम्नलिखित से प्रतिक्रिया के साथ:

Josh Atkins
Jeff Atkinson
Joshua Alexander
W.
Joe Martin
Ben Higgins
Andrew Morris
Chris Ueland
Ben Schofield
Matthias Vallentin
Valeriy Vorotyntsev
Timothy Noel
Gary Lipsky

Michael Barbine

और GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet और अन्य में काम करने वाले इंजीनियर।

लाइसेंसिंग और प्रश्नों के लिए John Althouse से [email protected] पर संपर्क करें।

JA4 और JA4+ FoxIO, Inc. के ट्रेडमार्क हैं।
कॉपीराइट (c) 2025, FoxIO

श्रेणियाँ