
JA4+ नेटवर्क फिंगरप्रिंटिंग मानकों का एक सेट है।
JA4+ FoxIO द्वारा विकसित नेटवर्क फिंगरप्रिंटिंग विधियों का एक सुइट है जो उपयोग करने और साझा करने में आसान है। ये विधियाँ मानव और मशीन दोनों द्वारा पठनीय हैं, जिससे अधिक प्रभावी थ्रेट-हंटिंग और विश्लेषण संभव होता है। इन फिंगरप्रिंट्स के उपयोग-मामलों में थ्रेट एक्टर्स की स्कैनिंग, मैलवेयर डिटेक्शन, सत्र अपहरण रोकथाम, अनुपालन स्वचालन, लोकेशन ट्रैकिंग, DDoS डिटेक्शन, थ्रेट एक्टर्स का समूहीकरण, रिवर्स शेल डिटेक्शन और कई अन्य शामिल हैं।
JA4+ के त्वरित स्पष्टीकरण और विश्लेषण के दौरान संदर्भ के रूप में उपयोग के लिए देखें:
JA4+ चीट शीट
गहन विवरण के लिए, कृपया हमारे ब्लॉग पढ़ें कि JA4+ कैसे काम करता है, यह क्यों काम करता है, और इसके साथ क्या पता लगाया/रोका जा सकता है इसके उदाहरण:
JA4+ नेटवर्क फिंगरप्रिंटिंग (JA4/S/H/L/X/SSH)
JA4T: TCP फिंगरप्रिंटिंग (JA4T/TS/TScan)
Surfshark और NordVPN की JA4T के साथ जांच (JA4T)
JA4D और JA4D6: DHCP फिंगरप्रिंटिंग (JA4D/6)
यदि आप JA4+ पसंद करते हैं, तो टी-शर्ट या हुडी लेने पर विचार करें:
JA4+ शर्ट्स, हुडीज़ और स्टिकर्स
| पूर्ण नाम | संक्षिप्त नाम | विवरण |
|---|---|---|
| JA4 | JA4 | TLS क्लाइंट फिंगरप्रिंटिंग |
| JA4Server | JA4S | TLS सर्वर प्रतिक्रिया / सत्र फिंगरप्रिंटिंग |
| JA4HTTP | JA4H | HTTP क्लाइंट फिंगरप्रिंटिंग |
| JA4Latency | JA4L | क्लाइंट से सर्वर विलंबता माप / प्रकाश दूरी |
| JA4LatencyServer | JA4LS | सर्वर से क्लाइंट विलंबता माप / प्रकाश दूरी |
| JA4X509 | JA4X | X509 TLS प्रमाणपत्र फिंगरप्रिंटिंग |
| JA4SSH | JA4SSH | SSH ट्रैफ़िक फिंगरप्रिंटिंग |
| JA4TCP | JA4T | TCP क्लाइंट फिंगरप्रिंटिंग |
| JA4TCPServer | JA4TS | TCP सर्वर प्रतिक्रिया फिंगरप्रिंटिंग |
| JA4TCPScan | JA4TScan | सक्रिय TCP फिंगरप्रिंट स्कैनर |
| JA4DHCP | JA4D | DHCP फिंगरप्रिंटिंग |
| JA4DHCPv6 | JA4D6 | DHCPv6 फिंगरप्रिंटिंग |
| JA4NTP | JA4N | NTP फिंगरप्रिंटिंग |
| JA4Scan-TLS | JA4Scan-TLS | सक्रिय TLS सर्वर फिंगरप्रिंट स्कैनर |
| JA4Scan-QUIC | JA4Scan-QUIC | सक्रिय QUIC सर्वर फिंगरप्रिंट स्कैनर |
पूर्ण नाम या संक्षिप्त नाम का उपयोग परस्पर किया जा सकता है। अतिरिक्त JA4+ विधियाँ विकास में हैं...
JA4+ फिंगरप्रिंट्स को पढ़ने का तरीका समझने के लिए, देखें तकनीकी विवरण
इस रिपॉजिटरी में JA4+ शामिल है
| उपकरण/विक्रेता | JA4+ समर्थन |
|---|---|
| Wireshark | JA4+ |
| Zeek | JA4+ |
| Arkime | JA4+ (हमारा अनुशंसित ओपन सोर्स JA4+ उपकरण) |
| Suricata | JA4+ (विकासाधीन) |
| GreyNoise | JA4+ |
| Hunt | JA4+ |
| Driftnet | JA4+ |
| GoLang (1) | JA4X |
| GoLang (2) | JA4 |
| nzyme | JA4+ (विकासाधीन) |
| Netresec का CapLoader | JA4+ (विकासाधीन) |
| Netresec का NetworkMiner | JA4+ (विकासाधीन) |
| NGINX | JA4+ |
| F5 BIG-IP | JA4+ |
| nfdump | JA4+ |
| ntop का ntopng | JA4+ |
| ntop का nDPI | JA4 |
| Team Cymru | JA4+ |
| NetQuest | JA4+ |
और अधिक की घोषणा जल्द ही की जाएगी...
| एप्लिकेशन | JA4+ फिंगरप्रिंट्स |
|---|---|
| Chrome | JA4=t13d1517h2_8daaf6152771_cb7bf5808d99 (TCP) JA4=q13d0312h3_55b375c5d22e_178839b6cec1 (QUIC) |
| IcedID मैलवेयर ड्रॉपर | JA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982 |
| IcedID मैलवेयर | JA4=t13d201100_2b729b4bf6f3_9e7b989ebec8 JA4S=t120300_c030_5e2616a54c73 |
| Sliver मैलवेयर | JA4=t13d190900_9dc949149365_97f8aa674fd9 JA4S=t130200_1301_a56c5b993250 JA4X=000000000000_4f24da86fad6_bf0f0589fc03 JA4X=000000000000_7c32fa18c13e_bf0f0589fc03 |
| Cobalt Strike | JA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd JA4X=2166164053c1_2166164053c1_30d204a01551 |
| SoftEther VPN | JA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14 (क्लाइंट) JA4S=t130200_1302_a56c5b993250 JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae |
| Qakbot | JA4X=2bab15409345_af684594efb4_000000000000 |
| Pikabot | JA4X=1a59268f55e5_1a59268f55e5_795797892f9c |
| Darkgate | JA4H=po10nn060000_cdb958d032b0 |
| LummaC2 | JA4H=po11nn050000_d253db9d024b |
| Evilginx | JA4=t13d191000_9dc949149365_e7c285222651 |
| रिवर्स SSH शेल | JA4SSH=c76s76_c71s59_c0s70 |
| Windows 11 | JA4T=64240_2-1-3-1-1-4_1460_8 |
| Epson प्रिंटर | JA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16 |
| Windows 11 | JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252 |
| Sony रिसीवर | JA4D6=solct0010nn_8-1-3-6_24-23 |
अधिक उदाहरणों के लिए, देखें ja4plus-mapping.csv
पूर्ण डेटाबेस के लिए, देखें ja4db.com
JA4 बाइनरीज़ सुइट के Rust कार्यान्वयन से बनाई गई हैं। पूर्ण कार्यक्षमता सुनिश्चित करने के लिए, tshark (संस्करण 4.0.6 या बाद का) आवश्यक है। नवीनतम JA4 बाइनरीज़ Releases पृष्ठ से डाउनलोड करें। Rust कार्यान्वयन के लिए रिलीज़ संस्करण सेमेंटिक वर्जनिंग का पालन करते हैं और vX.Y.Z के रूप में चिह्नित होते हैं, Wireshark प्लगइन रिलीज़ के विपरीत।
रिलीज़ एसेट्स का नाम घटक और प्लेटफ़ॉर्म के अनुसार रखा गया है:
ja4-vX.Y.Z-<architecture>-<platform>.tar.gz (जैसे, ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz)ja4-python-vX.Y.Z.tar.gz (पूर्ण python/ निर्देशिका शामिल है)ja4.so.linux, ja4.so.macos, ja4.dll (एक रिलीज़ से जुड़ा हुआ जिसका नाम wireshark-vX.Y.Z जैसा है)अपने सिस्टम और घटक के लिए उपयुक्त फ़ाइल चुनें।
अपने पैकेज मैनेजर का उपयोग करके इसे स्थापित करें (पैकेज का नाम tshark या wireshark-cli वितरण पर निर्भर करता है)। उदाहरण के लिए, Ubuntu पर:```sh
sudo apt install tshark
#### macOS
1. [डाउनलोड करें](https://www.wireshark.org/download.html) और Wireshark इंस्टॉल करें (इसमें `tshark` शामिल है)।
2. `tshark` को अपने `PATH` में जोड़ें: ```sh
sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
tshark.exe शामिल है)।tshark.exe का स्थान पता करें (आमतौर पर C:\Program Files\Wireshark\tshark.exe में)।tshark.exe वाले फ़ोल्डर को अपने सिस्टम PATH में जोड़ें:
एक बार tshark और JA4+ बाइनरी उपलब्ध हो जाएं, तो निम्न कमांड का उपयोग करके JA4+ चलाएं:
JA4+ और इसकी उन्नत कॉन्फ़िगरेशन चलाने के बारे में अधिक जानकारी के लिए, Rust implementation README देखें, जो इसकी विशेषताओं, उपयोग परिदृश्यों और अनुकूलन विकल्पों के बारे में जानकारी प्रदान करता है।
फ़िंगरप्रिंट, संबंधित एप्लिकेशन और अनुशंसित डिटेक्शन लॉजिक का आधिकारिक JA4+ डेटाबेस यहाँ है: ja4db.com
यह डेटाबेस बहुत सक्रिय विकास के अधीन है। अगले कुछ महीनों में फ़िंगरप्रिंट संयोजनों और डेटा में कई गुना अधिक वृद्धि की उम्मीद करें।
त्वरित संदर्भ के लिए एक नमूना ja4plus-mapping.csv भी उपलब्ध है।
JA4+ अपने Rust, Python, Wireshark और Zeek घटकों के लिए रिलीज़ को स्वचालित करने के लिए GitHub Actions का उपयोग करता है। रिलीज़ रिपॉज़िटरी में एक विशिष्ट उपसर्ग के साथ एक टैग पुश करके बनाई जाती हैं, सिवाय Zeek के, जो एक शुद्ध सिमेंटिक वर्जन (semver) टैग का उपयोग करता है। रिलीज़ एसेट्स का नाम इस प्रकार रखा गया है:
ja4-vX.Y.Z-<architecture>-<platform>.tar.gzja4-python-vX.Y.Z.tar.gzja4.so.linux, ja4.so.macos, ja4.dll (एक रिलीज़ में जिसका नाम wireshark-vX.Y.Z जैसा है)निम्नलिखित वर्कफ़्लो उपलब्ध हैं:
Rust Release:
Rust बाइनरी की रिलीज़ ट्रिगर करने के लिए rust- से शुरू होने वाला टैग पुश करें, जैसे rust-v0.18.5। वर्कफ़्लो स्वचालित रूप से रिलीज़ एसेट्स बनाएगा और अपलोड करेगा।
Python Release:
Python इम्प्लीमेंटेशन की रिलीज़ ट्रिगर करने के लिए python- से शुरू होने वाला टैग पुश करें, जैसे python-v0.1.0। वर्कफ़्लो python/ डायरेक्टरी का एक tarball बनाएगा और इसे रिलीज़ एसेट के रूप में प्रकाशित करेगा।
Wireshark Plugin Release:
सभी समर्थित प्लेटफ़ॉर्म के लिए Wireshark प्लगइन बाइनरी की रिलीज़ ट्रिगर करने के लिए wireshark- से शुरू होने वाला टैग पुश करें, जैसे wireshark-v0.1.1।
Zeek Release:
Zeek रिलीज़ ट्रिगर करने के लिए बिना किसी उपसर्ग के एक शुद्ध सिमेंटिक वर्जन टैग (जैसे v1.2.3) पुश करें। यह स्वचालित रूप से packages.zeek.org पर एक रिलीज़ बनाएगा।
सुनिश्चित करें कि आपके परिवर्तन main ब्रांच में मर्ज हो गए हैं।
जिस घटक को आप रिलीज़ करना चाहते हैं उसके लिए एक टैग बनाएं और पुश करें:
rust-v0.18.5, python-v0.1.0, wireshark-v0.1.1)।v1.2.3)।उदाहरण: ```sh git tag v1.2.3 git push origin v1.2.3
(Zeek के लिए)
या, Rust के लिए: ```sh git tag rust-v0.18.5 git push origin rust-v0.18.5
3. संबंधित GitHub Actions वर्कफ़्लो चलेगा और रिलीज़ एसेट्स को स्वचालित रूप से प्रकाशित करेगा। Zeek के लिए, रिलीज़ [packages.zeek.org](https://packages.zeek.org/) पर दिखाई देगी।
## JA4+ विवरण
JA4+ कई प्रोटोकॉल के लिए सरल फिर भी शक्तिशाली नेटवर्क फ़िंगरप्रिंट्स का एक सेट है जो मानव और मशीन दोनों के लिए पठनीय हैं, जिससे बेहतर थ्रेट-हंटिंग और सुरक्षा विश्लेषण में सुविधा होती है। यदि आप नेटवर्क फ़िंगरप्रिंटिंग से परिचित नहीं हैं, तो मैं आपको JA3 जारी करने वाले मेरे ब्लॉग [यहाँ](https://medium.com/salesforce-engineering/tls-fingerprinting-with-ja3-and-ja3s-247362855967), JARM [यहाँ](https://medium.com/salesforce-engineering/easily-identify-malicious-servers-on-the-internet-with-jarm-e095edac525a), और Fastly द्वारा [TLS फ़िंगरप्रिंटिंग की स्थिति](https://www.fastly.com/blog/the-state-of-tls-fingerprinting-whats-working-what-isnt-and-whats-next) पर लिखे इस उत्कृष्ट ब्लॉग को पढ़ने के लिए प्रोत्साहित करता हूं, जो उपरोक्त का इतिहास और उनकी समस्याओं को रेखांकित करता है। JA4+ समर्पित समर्थन लाता है, जो उद्योग के बदलने पर विधियों को अद्यतित रखता है।
सभी JA4+ फ़िंगरप्रिंट्स का a_b_c प्रारूप होता है, जो फ़िंगरप्रिंट बनाने वाले विभिन्न अनुभागों को सीमांकित करता है। यह केवल ab या ac या केवल c का उपयोग करके हंटिंग और डिटेक्शन की अनुमति देता है। यदि कोई अपने ऐप में आने वाले कुकीज़ पर केवल विश्लेषण करना चाहता है, तो वे केवल JA4H_c देखेंगे। यह नया लोकैलिटी-संरक्षण प्रारूप गहरे और समृद्ध विश्लेषण की सुविधा देता है जबकि सरल, उपयोग में आसान और विस्तार योग्य बना रहता है।
उदाहरण के लिए, GreyNoise एक इंटरनेट श्रोता है जो इंटरनेट स्कैनर्स की पहचान करता है और अपने उत्पाद में JA4+ लागू कर रहा है। उनके पास एक अभिनेता है जो लगातार बदलते एकल TLS सिफर के साथ इंटरनेट को स्कैन करता है। यह पूरी तरह से अलग JA3 फ़िंगरप्रिंट्स की एक बड़ी मात्रा उत्पन्न करता है, लेकिन JA4 के साथ, केवल JA4 फ़िंगरप्रिंट का b भाग बदलता है, भाग a और c समान रहते हैं। इस प्रकार, GreyNoise JA4_ac फ़िंगरप्रिंट (a+c को जोड़कर, b को हटाकर) देखकर अभिनेता को ट्रैक कर सकता है।
JA4+ विधियों और उनके विवरणों की सूची के लिए, [वर्तमान विधियाँ और कार्यान्वयन विवरण](#current-methods-and-implementation-details) देखें।
JA4+ फ़िंगरप्रिंट्स को पढ़ने का तरीका समझने के लिए, [तकनीकी विवरण](https://github.com/foxio-llc/ja4/blob/main/technical_details/README.md) देखें।
## लाइसेंसिंग
*JA4: TLS क्लाइंट फ़िंगरप्रिंटिंग* [ओपन-सोर्स, BSD 3-Clause](https://github.com/foxio-llc/ja4/blob/main/LICENSE-JA4) है, JA3 के समान। FoxIO के पास पेटेंट दावे नहीं हैं और JA4 TLS क्लाइंट फ़िंगरप्रिंटिंग के लिए पेटेंट कवरेज प्राप्त करने की योजना नहीं है। यह वर्तमान में JA3 का उपयोग करने वाली किसी भी कंपनी या टूल को बिना देरी के तुरंत JA4 में अपग्रेड करने की अनुमति देता है।
**JA4S, JA4L, JA4LS, JA4L-Delta, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan, JA4D, JA4D6, JA4Scan-TLS, JA4Scan-QUIC, JA4N और सभी भविष्य के जोड़ (सामूहिक रूप से JA4+ के रूप में संदर्भित)** पेटेंट-लंबित हैं और [FoxIO लाइसेंस 1.1](https://github.com/foxio-llc/ja4/blob/main/LICENSE) के तहत लाइसेंस प्राप्त हैं। यह लाइसेंस अधिकांश उपयोग मामलों के लिए अनुमेय है, जिसमें शैक्षणिक और आंतरिक व्यावसायिक उद्देश्य शामिल हैं, लेकिन मुद्रीकरण के लिए अनुमेय नहीं है। यदि, उदाहरण के लिए, कोई कंपनी अपनी कंपनी को सुरक्षित करने में मदद के लिए आंतरिक रूप से JA4+ का उपयोग करना चाहती है, तो यह अनुमत है। यदि, उदाहरण के लिए, कोई विक्रेता अपने उत्पाद पेशकश के हिस्से के रूप में JA4+ फ़िंगरप्रिंटिंग बेचना चाहता है, तो उन्हें हमसे OEM लाइसेंस का अनुरोध करना होगा।
JA4+ FoxIO का एक ट्रेडमार्क है
JA4+ को ओपन-सोर्स टूल्स में लागू किया जा सकता है और किया जा रहा है, विवरण के लिए [लाइसेंस FAQ](https://github.com/foxio-llc/ja4/blob/main/License%20FAQ.md) देखें।
यह लाइसेंसिंग हमें JA4+ को दुनिया को इस तरह प्रदान करने की अनुमति देता है जो खुला और तुरंत उपयोग योग्य है, लेकिन हमें निरंतर समर्थन, नई विधियों में अनुसंधान और JA4+ डेटाबेस के विकास के लिए धन देने का एक तरीका भी प्रदान करता है। हम चाहते हैं कि हर किसी के पास JA4+ का उपयोग करने की क्षमता हो और हम इसे साकार करने में मदद करने के लिए विक्रेताओं और ओपन-सोर्स परियोजनाओं के साथ काम करने में प्रसन्न हैं।
## प्रश्नोत्तर
प्रश्न: आप सिफर को क्यों सॉर्ट कर रहे हैं? क्या क्रम मायने नहीं रखता?
उत्तर: यह मायने रखता है, लेकिन हमारे शोध में हमने पाया है कि एप्लिकेशन और लाइब्रेरीज़ अद्वितीय क्रम से अधिक अद्वितीय सिफर सूची चुनते हैं। यह "सिफर स्टंटिंग" की प्रभावशीलता को भी कम करता है, जो JA3 डिटेक्शन को रोकने के लिए सिफर क्रम को यादृच्छिक करने की एक रणनीति है।
प्रश्न: आप एक्सटेंशन को क्यों सॉर्ट कर रहे हैं?
उत्तर: 2023 की शुरुआत में, Google ने [Chromium](https://chromestatus.com/feature/5124606246518784) ब्राउज़रों को अपने एक्सटेंशन क्रम को यादृच्छिक करने के लिए अपडेट किया। सिफर स्टंटिंग की तरह, यह JA3 डिटेक्शन को रोकने और "TLS इकोसिस्टम को परिवर्तनों के प्रति अधिक मजबूत बनाने" की एक रणनीति थी। Google चिंतित था कि सर्वर कार्यान्वयनकर्ता यह मान लेंगे कि Chrome फ़िंगरप्रिंट कभी नहीं बदलेगा और इसके आसपास तर्क बनाना शुरू कर देंगे, जिससे जब भी Google Chrome को अपडेट करेगा तो समस्याएं पैदा होंगी।
इसलिए मैं इसे स्पष्ट करना चाहता हूं: JA4 फ़िंगरप्रिंट्स बदलेंगे क्योंकि एप्लिकेशन TLS लाइब्रेरीज़ अपडेट की जाती हैं, लगभग साल में एक बार। यह न मानें कि फ़िंगरप्रिंट्स उस वातावरण में स्थिर रहेंगे जहां एप्लिकेशन अपडेट किए जाते हैं। किसी भी मामले में, एक्सटेंशन को सॉर्ट करना इससे बच जाता है और सिग्नेचर एल्गोरिदम जोड़ना विशिष्टता को संरक्षित करता है।
प्रश्न: क्या TLS 1.3 TLS क्लाइंट्स की फ़िंगरप्रिंटिंग को कठिन नहीं बनाता?
उत्तर: नहीं, यह इसे आसान बनाता है! TLS 1.3 के बाद से, क्लाइंट्स के पास एक्सटेंशन का बहुत बड़ा सेट है और भले ही TLS 1.3 केवल कुछ सिफर का समर्थन करता है, ब्राउज़र और एप्लिकेशन अभी भी कई और का समर्थन करते हैं।
## JA4+ किसके द्वारा बनाया गया था
[John Althouse](https://www.linkedin.com/in/johnalthouse/), इनसे फीडबैक के साथ:
Josh Atkins
Jeff Atkinson
Joshua Alexander
W.
Joe Martin
Ben Higgins
Andrew Morris
Chris Ueland
Ben Schofield
Matthias Vallentin
Valeriy Vorotyntsev
Timothy Noel
Gary Lipsky
Michael Barbine
और GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet और अन्य में काम करने वाले इंजीनियर।
लाइसेंसिंग और प्रश्नों के लिए John Althouse से [email protected] पर संपर्क करें।
<sub>JA4 और JA4+ FoxIO, Inc. के ट्रेडमार्क हैं।
कॉपीराइट (c) 2026, FoxIO</sup>
| JA4+ |
| Exploit.org का Netryx | JA4 और JA4H |
| Cloudflare | JA4 |
| Fastly | JA4+ (मांग पर उपलब्ध) |
| MISP | JA4+ |
| OCSF | JA4+ |
| Vercel | JA4 |
| Seika | JA4+ |
| VirusTotal | JA4 |
| AWS Cloudfront | JA4 |
| ELLIO | JA4+ |
| Webscout | JA4+ |
| Rama | JA4 और JA4H |
| Vectra | JA4+ |
| AWS WAF | JA4 |
| Tacticly | JA4+ |
| Palo Alto Networks | JA4+ |
| ngrok | JA4 |
| Vertex Synapse | JA4 और JA4S |
| Google Cloud Armor | JA4 |
| Fortinet | JA4 |
| AppOmni | JA4+ |
| IntelliGenesis | JA4+ |
| HAProxy | JA4 और JA4H प्लगइन्स OXL द्वारा |
| SentinelOne | JA4 |
| Akamai | JA4 |
| Alibaba Cloud | JA4 |
| Huawei Cloud | JA4 |
| Google Cloud LBs | JA4 |
| eSentire | JA4+ |
| Microsoft Azure Front Door CDN | JA4 |
| Synapse Gen0Sec द्वारा | JA4X |
| Zscaler | JA4 |
| ExtraHop | JA4+ |
| Validin | JA4+ |
| Auth0 | JA4 |
| Security Onion | JA4+ |
| bunny.net | JA4 |
| ENEA | JA4+ |
| F5 Distributed Cloud Services | JA4+ |