
JA4+ नेटवर्क फिंगरप्रिंटिंग मानकों का एक सेट है।
JA4+ FoxIO द्वारा नेटवर्क फिंगरप्रिंटिंग विधियों का एक सूट है जो उपयोग में आसान और साझा करने में आसान है। ये विधियाँ मानव और मशीन दोनों द्वारा पढ़ने योग्य हैं ताकि अधिक प्रभावी थ्रेट-हंटिंग और विश्लेषण की सुविधा मिल सके। इन फिंगरप्रिंट्स के उपयोग-मामलों में थ्रेट एक्टर्स की स्कैनिंग, मैलवेयर डिटेक्शन, सत्र अपहरण रोकथाम, अनुपालन ऑटोमेशन, स्थान ट्रैकिंग, DDoS डिटेक्शन, थ्रेट एक्टर्स का समूहीकरण, रिवर्स शेल डिटेक्शन और कई अन्य शामिल हैं।
JA4+ पर त्वरित व्याख्या और विश्लेषण के दौरान संदर्भ के रूप में उपयोग करने के लिए देखें:
JA4+ चीट शीट
गहन विवरण के लिए, कृपया हमारे ब्लॉग पढ़ें कि JA4+ कैसे काम करता है, यह क्यों काम करता है, और इसके साथ क्या पता लगाया/रोका जा सकता है, इसके उदाहरण:
JA4+ नेटवर्क फिंगरप्रिंटिंग (JA4/S/H/L/X/SSH)
JA4T: TCP फिंगरप्रिंटिंग (JA4T/TS/TScan)
Surfshark और NordVPN की JA4T से जांच (JA4T)
यदि आप JA4+ को पसंद करते हैं, तो टी-शर्ट या हुडी लेने पर विचार करें:
JA4+ शर्ट्स, हुडीज़ और स्टिकर्स
पूरा नाम या संक्षिप्त नाम परस्पर उपयोग किया जा सकता है। अतिरिक्त JA4+ विधियाँ विकास में हैं...
JA4+ फिंगरप्रिंट को पढ़ने का तरीका समझने के लिए, देखें तकनीकी विवरण
इस रिपॉजिटरी में JA4+ शामिल है
और अधिक घोषित किए जाने वाले हैं...
अधिक उदाहरणों के लिए, देखें ja4plus-mapping.csv
पूर्ण डेटाबेस के लिए, देखें ja4db.com
JA4 बाइनरी सूट के रस्ट कार्यान्वयन से बनाए गए हैं। पूर्ण कार्यक्षमता सुनिश्चित करने के लिए, tshark (संस्करण 4.0.6 या बाद का) आवश्यक है। नवीनतम JA4 बाइनरी रिलीज़ पृष्ठ से डाउनलोड करें। रस्ट कार्यान्वयन के रिलीज़ संस्करण सिमैंटिक वर्जनिंग का पालन करते हैं और vX.Y.Z के रूप में चिह्नित होते हैं, Wireshark प्लगइन रिलीज़ के विपरीत।
रिलीज़ एसेट्स को घटक और प्लेटफॉर्म के अनुसार नामित किया जाता है:
ja4-vX.Y.Z-<architecture>-<platform>.tar.gz (उदाहरण, ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz)ja4-python-vX.Y.Z.tar.gz (पूर्ण python/ निर्देशिका शामिल है)ja4.so.linux, ja4.so.macos, ja4.dll (एक रिलीज़ से जुड़ा हुआ जैसे wireshark-vX.Y.Z)अपने सिस्टम और घटक के लिए उपयुक्त फ़ाइल चुनें।
इसे अपने पैकेज मैनेजर का उपयोग करके स्थापित करें (पैकेज का नाम tshark या wireshark-cli वितरण पर निर्भर करता है)। उदाहरण के लिए, Ubuntu पर:
sudo apt install tshark
tshark शामिल है)।tshark को अपने PATH में जोड़ें:
sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
tshark.exe शामिल है)।tshark.exe का पता लगाएं (आमतौर पर C:\Program Files\Wireshark\tshark.exe में)।tshark.exe वाले फ़ोल्डर को अपने सिस्टम PATH में जोड़ें:
एक बार tshark और JA4+ बाइनरी उपलब्ध हो जाने पर, निम्नलिखित कमांड का उपयोग करके JA4+ चलाएं:
./ja4 [options] [pcap]
ja4 [options] [pcap]
JA4+ चलाने और इसकी उन्नत कॉन्फ़िगरेशन के बारे में अधिक जानकारी के लिए, रस्ट कार्यान्वयन README देखें, जो इसकी सुविधाओं, उपयोग परिदृश्यों और अनुकूलन विकल्पों के बारे में जानकारी प्रदान करता है।
फिंगरप्रिंट, संबद्ध एप्लिकेशन और अनुशंसित डिटेक्शन लॉजिक का आधिकारिक JA4+ डेटाबेस यहाँ है: ja4db.com
यह डेटाबेस बहुत सक्रिय विकास के अधीन है। अगले कुछ महीनों में परिमाण के क्रम अधिक फिंगरप्रिंट संयोजन और डेटा की अपेक्षा करें।
त्वरित संदर्भ के लिए एक नमूना ja4plus-mapping.csv भी उपलब्ध है।
JA4+ अपने Rust, Python, Wireshark और Zeek घटकों के लिए रिलीज़ को स्वचालित करने के लिए GitHub Actions का उपयोग करता है। रिलीज़ रिपॉजिटरी में एक विशिष्ट उपसर्ग के साथ एक टैग पुश करके बनाई जाती हैं, Zeek के अपवाद के साथ, जो शुद्ध सिमैंटिक वर्जन (semver) टैग का उपयोग करता है। रिलीज़ एसेट्स को निम्नानुसार नामित किया गया है:
ja4-vX.Y.Z-<architecture>-<platform>.tar.gzja4-python-vX.Y.Z.tar.gzja4.so.linux, ja4.so.macos, ja4.dll (एक रिलीज़ में जिसका नाम wireshark-vX.Y.Z जैसा है)निम्नलिखित वर्कफ़्लो उपलब्ध हैं:
Rust रिलीज़:
rust- से शुरू होने वाला एक टैग पुश करें, उदा., rust-v0.18.5, Rust बाइनरी की रिलीज़ को ट्रिगर करने के लिए। वर्कफ़्लो स्वचालित रूप से रिलीज़ एसेट्स बनाएगा और अपलोड करेगा।
Python रिलीज़:
python- से शुरू होने वाला एक टैग पुश करें, उदा., python-v0.1.0, Python कार्यान्वयन की रिलीज़ को ट्रिगर करने के लिए। वर्कफ़्लो python/ निर्देशिका का एक टार्बॉल बनाएगा और इसे रिलीज़ एसेट के रूप में प्रकाशित करेगा।
Wireshark प्लगइन रिलीज़:
wireshark- से शुरू होने वाला एक टैग पुश करें, उदा., wireshark-v0.1.1, सभी समर्थित प्लेटफॉर्म के लिए Wireshark प्लगइन बाइनरी की रिलीज़ को ट्रिगर करने के लिए।
Zeek रिलीज़:
एक शुद्ध सिमैंटिक वर्जन (जैसे, v1.2.3) वाला एक टैग पुश करें, बिना किसी उपसर्ग के, Zeek रिलीज़ को ट्रिगर करने के लिए। यह स्वचालित रूप से packages.zeek.org पर एक रिलीज़ बनाएगा।
सुनिश्चित करें कि आपके परिवर्तन main ब्रांच में मर्ज हो गए हैं।
उस घटक के लिए एक टैग बनाएं और पुश करें जिसे आप रिलीज़ करना चाहते हैं:
rust-v0.18.5, python-v0.1.0, wireshark-v0.1.1)।v1.2.3) का उपयोग करें।उदाहरण:
git tag v1.2.3
git push origin v1.2.3
(Zeek के लिए)
या, Rust के लिए:
git tag rust-v0.18.5
git push origin rust-v0.18.5
संबंधित GitHub Actions वर्कफ़्लो चलेगा और रिलीज़ एसेट्स को स्वचालित रूप से प्रकाशित करेगा। Zeek के लिए, रिलीज़ packages.zeek.org पर दिखाई देगी।
JA4+ कई प्रोटोकॉल के लिए सरल लेकिन शक्तिशाली नेटवर्क फिंगरप्रिंट का एक सेट है जो मानव और मशीन दोनों द्वारा पढ़ने योग्य है, जो बेहतर थ्रेट-हंटिंग और सुरक्षा विश्लेषण की सुविधा प्रदान करता है। यदि आप नेटवर्क फिंगरप्रिंटिंग से अपरिचित हैं, तो मैं आपको JA3 जारी करने वाले मेरे ब्लॉग यहाँ, JARM यहाँ पढ़ने के लिए प्रोत्साहित करता हूँ, और Fastly द्वारा TLS फिंगरप्रिंटिंग की स्थिति पर यह उत्कृष्ट ब्लॉग जो उपरोक्त के इतिहास और उनकी समस्याओं को रेखांकित करता है। JA4+ समर्पित समर्थन लाता है, उद्योग के बदलने पर विधियों को अद्यतित रखता है।
सभी JA4+ फिंगरप्रिंट का एक a_b_c प्रारूप होता है, जो फिंगरप्रिंट बनाने वाले विभिन्न अनुभागों को सीमांकित करता है। यह केवल ab या ac या केवल c का उपयोग करके हंटिंग और डिटेक्शन की अनुमति देता है। यदि कोई अपने ऐप में आने वाले कुकीज़ पर केवल विश्लेषण करना चाहता है, तो वे केवल JA4H_c देखेंगे। यह नया लोकैलिटी-संरक्षण प्रारूप गहन और समृद्ध विश्लेषण की सुविधा प्रदान करता है जबकि सरल, उपयोग में आसान रहता है और विस्तारशीलता की अनुमति देता है।
उदाहरण के लिए, GreyNoise एक इंटरनेट श्रोता है जो इंटरनेट स्कैनर की पहचान करता है और अपने उत्पाद में JA4+ को लागू कर रहा है। उनके पास एक अभिनेता है जो लगातार बदलते एकल TLS सिफर के साथ इंटरनेट को स्कैन करता है। यह पूरी तरह से अलग JA3 फिंगरप्रिंट की एक बड़ी मात्रा उत्पन्न करता है लेकिन JA4 के साथ, JA4 फिंगरप्रिंट का केवल b भाग बदलता है, भाग a और c समान रहते हैं। इस प्रकार, GreyNoise JA4_ac फिंगरप्रिंट (a+c में शामिल होकर, b को छोड़कर) देखकर अभिनेता को ट्रैक कर सकता है।
JA4+ विधियों और उनके विवरणों की सूची के लिए, देखें वर्तमान विधियाँ और कार्यान्वयन विवरण।
JA4+ फिंगरप्रिंट को पढ़ने का तरीका समझने के लिए, देखें तकनीकी विवरण।
JA4: TLS क्लाइंट फिंगरप्रिंटिंग JA3 की तरह ही ओपन-सोर्स, BSD 3-Clause है। FoxIO के पास पेटेंट दावे नहीं हैं और वह JA4 TLS क्लाइंट फिंगरप्रिंटिंग के लिए पेटेंट कवरेज प्राप्त करने की योजना नहीं बना रहा है। यह वर्तमान में JA3 का उपयोग करने वाली किसी भी कंपनी या उपकरण को बिना देरी के JA4 में अपग्रेड करने की अनुमति देता है।
JA4S, JA4L, JA4LS, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan और सभी भविष्य के जोड़ (सामूहिक रूप से JA4+ के रूप में संदर्भित) FoxIO लाइसेंस 1.1 के तहत लाइसेंस प्राप्त हैं। यह लाइसेंस अधिकांश उपयोग मामलों के लिए अनुमत है, जिसमें शैक्षणिक और आंतरिक व्यावसायिक उद्देश्य शामिल हैं, लेकिन मुद्रीकरण के लिए अनुमत नहीं है। यदि, उदाहरण के लिए, कोई कंपनी अपनी कंपनी को सुरक्षित करने में मदद के लिए आंतरिक रूप से JA4+ का उपयोग करना चाहती है, तो इसकी अनुमति है। यदि, उदाहरण के लिए, कोई विक्रेता अपने उत्पाद पेशकश के भाग के रूप में JA4+ फिंगरप्रिंटिंग बेचना चाहता है, तो उन्हें हमसे OEM लाइसेंस का अनुरोध करना होगा।
सभी JA4+ विधियाँ पेटेंट लंबित हैं।
JA4+ FoxIO का एक ट्रेडमार्क है
JA4+ को ओपन सोर्स टूल्स में लागू किया जा सकता है और किया जा रहा है, विवरण के लिए लाइसेंस FAQ देखें।
यह लाइसेंसिंग हमें JA4+ को दुनिया के सामने इस तरह प्रस्तुत करने की अनुमति देती है जो खुला और तुरंत उपयोग योग्य हो, लेकिन हमें निरंतर समर्थन, नई विधियों में अनुसंधान और JA4+ डेटाबेस के विकास के लिए धन देने का एक तरीका भी प्रदान करती है। हम चाहते हैं कि सभी के पास JA4+ का उपयोग करने की क्षमता हो और ऐसा करने में मदद करने के लिए विक्रेताओं और ओपन सोर्स प्रोजेक्ट्स के साथ काम करने में हमें खुशी है।
प्रश्न: आप सिफर को सॉर्ट क्यों कर रहे हैं? क्या ऑर्डरिंग मायने नहीं रखती?
उत्तर: यह करती है, लेकिन हमारे शोध में हमने पाया है कि एप्लिकेशन और लाइब्रेरी अद्वितीय ऑर्डरिंग की तुलना में अधिक बार एक अद्वितीय सिफर सूची चुनते हैं। यह "सिफर स्टंटिंग" की प्रभावशीलता को भी कम करता है, जो JA3 डिटेक्शन को रोकने के लिए सिफर ऑर्डरिंग को रैंडमाइज़ करने की एक रणनीति है।
प्रश्न: आप एक्सटेंशन को सॉर्ट क्यों कर रहे हैं?
उत्तर: 2023 की शुरुआत में, Google ने Chromium ब्राउज़र को अपने एक्सटेंशन ऑर्डरिंग को रैंडमाइज़ करने के लिए अपडेट किया। सिफर स्टंटिंग की तरह ही, यह JA3 डिटेक्शन को रोकने और "TLS इकोसिस्टम को परिवर्तनों के प्रति अधिक मजबूत बनाने" की एक रणनीति थी। Google को चिंता थी कि सर्वर कार्यान्वयनकर्ता यह मान लेंगे कि Chrome फिंगरप्रिंट कभी नहीं बदलेगा और इसके आसपास तर्क का निर्माण करेंगे, जिससे जब भी Google Chrome को अपडेट करने जाएगा, समस्याएं पैदा होंगी।
इसलिए मैं इसे स्पष्ट करना चाहता हूं: JA4 फिंगरप्रिंट एप्लिकेशन TLS लाइब्रेरी के अपडेट होने पर बदल जाएंगे, लगभग साल में एक बार। यह न मानें कि जिस वातावरण में एप्लिकेशन अपडेट किए जाते हैं, वहां फिंगरप्रिंट स्थिर रहेंगे। किसी भी मामले में, एक्सटेंशन को सॉर्ट करना इससे बच जाता है और सिग्नेचर एल्गोरिदम जोड़ना विशिष्टता को संरक्षित करता है।
प्रश्न: क्या TLS 1.3 TLS क्लाइंट की फिंगरप्रिंटिंग को कठिन नहीं बनाता?
उत्तर: नहीं, यह इसे आसान बनाता है! TLS 1.3 के बाद से, क्लाइंट के पास एक्सटेंशन का एक बहुत बड़ा सेट है और भले ही TLS1.3 केवल कुछ सिफर का समर्थन करता है, ब्राउज़र और एप्लिकेशन अभी भी कई और का समर्थन करते हैं।
John Althouse, निम्नलिखित से प्रतिक्रिया के साथ:
Josh Atkins
Jeff Atkinson
Joshua Alexander
W.
Joe Martin
Ben Higgins
Andrew Morris
Chris Ueland
Ben Schofield
Matthias Vallentin
Valeriy Vorotyntsev
Timothy Noel
Gary Lipsky
Michael Barbine
और GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet और अन्य में काम करने वाले इंजीनियर।
लाइसेंसिंग और प्रश्नों के लिए John Althouse से [email protected] पर संपर्क करें।
JA4 और JA4+ FoxIO, Inc. के ट्रेडमार्क हैं।
कॉपीराइट (c) 2025, FoxIO
| पूरा नाम | संक्षिप्त नाम | विवरण |
|---|
| JA4 | JA4 | TLS क्लाइंट फिंगरप्रिंटिंग |
| JA4Server | JA4S | TLS सर्वर प्रतिक्रिया/सत्र फिंगरप्रिंटिंग |
| JA4HTTP | JA4H | HTTP क्लाइंट फिंगरप्रिंटिंग |
| JA4Latency | JA4L | क्लाइंट से सर्वर विलंब माप/प्रकाश दूरी |
| JA4LatencyServer | JA4LS | सर्वर से क्लाइंट विलंब माप/प्रकाश दूरी |
| JA4X509 | JA4X | X509 TLS प्रमाणपत्र फिंगरप्रिंटिंग |
| JA4SSH | JA4SSH | SSH ट्रैफ़िक फिंगरप्रिंटिंग |
| JA4TCP | JA4T | TCP क्लाइंट फिंगरप्रिंटिंग |
| JA4TCPServer | JA4TS | TCP सर्वर प्रतिक्रिया फिंगरप्रिंटिंग |
| JA4TCPScan | JA4TScan | सक्रिय TCP फिंगरप्रिंट स्कैनर |
| JA4DHCP | JA4D | DHCP फिंगरप्रिंटिंग |
| JA4DHCPv6 | JA4D6 | DHCPv6 फिंगरप्रिंटिंग |
| उपकरण/विक्रेता | JA4+ समर्थन |
|---|
| Wireshark | JA4+ |
| Zeek | JA4+ |
| Arkime | JA4+ |
| Suricata | JA4+ (विकासाधीन) |
| GreyNoise | JA4+ |
| Hunt | JA4+ |
| Driftnet | JA4+ |
| GoLang | JA4X |
| nzyme | JA4+ (विकासाधीन) |
| Netresec's CapLoader | JA4+ (विकासाधीन) |
| Netresec's NetworkMiner | JA4+ (विकासाधीन) |
| NGINX | JA4+ |
| F5 BIG-IP | JA4+ |
| nfdump | JA4+ |
| ntop's ntopng | JA4+ |
| ntop's nDPI | JA4 |
| Team Cymru | JA4+ |
| NetQuest | JA4+ |
| Censys | JA4+ |
| Exploit.org's Netryx | JA4 और JA4H |
| Cloudflare | JA4 |
| Fastly | JA4+ (इसके लिए पूछें) |
| MISP | JA4+ |
| OCSF | JA4+ |
| Vercel | JA4 |
| Seika | JA4+ |
| VirusTotal | JA4 |
| AWS Cloudfront | JA4 |
| ELLIO | JA4+ |
| Webscout | JA4+ |
| Rama | JA4 और JA4H |
| Vectra | JA4+ |
| AWS WAF | JA4 |
| Tacticly | JA4+ |
| Palo Alto Networks | JA4+ |
| ngrok | JA4 |
| Vertex Synapse | JA4 और JA4S |
| Google Cloud Armor | JA4 |
| Fortinet | JA4 |
| AppOmni | JA4+ |
| IntelliGenesis | JA4+ |
| HAProxy | JA4 और JA4H प्लगइन्स OXL द्वारा |
| SentinelOne | JA4 |
| Akamai | JA4 |
| Alibaba Cloud | JA4 |
| Huawei Cloud | JA4 |
| Google Cloud LBs | JA4 |
| eSentire | JA4+ |
| Microsoft Azure Front Door CDN | JA4 |
| Synapse Gen0Sec द्वारा | JA4X |
| Zscaler | JA4 |
| ExtraHop | JA4+ |
| Validin | JA4+ |
| Auth0 | JA4 |
| Security Onion | JA4+ |
| एप्लिकेशन | JA4+ फिंगरप्रिंट्स |
|---|
| Chrome | JA4=t13d1516h2_8daaf6152771_02713d6af862 (TCP) JA4=q13d0312h3_55b375c5d22e_06cda9e17597 (QUIC) JA4=t13d1517h2_8daaf6152771_b0da82dd1658 (pre-shared key) JA4=t13d1517h2_8daaf6152771_b1ff8ab2d16f (no key) |
| आइसडीआईडी मैलवेयर ड्रॉपर | JA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982 |
| आइसडीआईडी मैलवेयर | JA4=t13d201100_2b729b4bf6f3_9e7b989ebec8 JA4S=t120300_c030_5e2616a54c73 |
| स्लिवर मैलवेयर | JA4=t13d190900_9dc949149365_97f8aa674fd9 JA4S=t130200_1301_a56c5b993250 JA4X=000000000000_4f24da86fad6_bf0f0589fc03 JA4X=000000000000_7c32fa18c13e_bf0f0589fc03 |
| कोबाल्ट स्ट्राइक | JA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd JA4X=2166164053c1_2166164053c1_30d204a01551 |
| सॉफ्टईथर वीपीएन | JA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14 (क्लाइंट) JA4S=t130200_1302_a56c5b993250 JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae |
| क्वाबॉट | JA4X=2bab15409345_af684594efb4_000000000000 |
| पिकाबॉट | JA4X=1a59268f55e5_1a59268f55e5_795797892f9c |
| डार्कगेट | JA4H=po10nn060000_cdb958d032b0 |
| लुम्मासी2 | JA4H=po11nn050000_d253db9d024b |
| एविलजिनक्स | JA4=t13d191000_9dc949149365_e7c285222651 |
| रिवर्स SSH शेल | JA4SSH=c76s76_c71s59_c0s70 |
| विंडोज 11 | JA4T=64240_2-1-3-1-1-4_1460_8 |
| एप्सॉन प्रिंटर | JA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16 |
| विंडोज 11 | JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252 |
| सोनी रिसीवर | JA4D6=solct0010nn_8-1-3-6_24-23 |