Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ja4 — JA4+ è una suite di standard di fingerprinting di rete | Kitploit
Strumenti/GitHubGitHub/foxio-llc/ja4
Sniffing e Analisi dei PacchettiStrumenti di Crittografia/DecrittografiaSicurezza IoTMappatura della ReteNetwork ForensicsRaccolta InformazioniAnalisi MalwareSicurezza MobileThreat IntelligenceRilevamento IntrusioniSpoofing dell'Impronta DigitaleAnalisi DNS
2.0k1846 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubfoxio-llc/ja4

ja4

JA4+ è una suite di standard di fingerprinting di rete

Vedi RepositorySito web

logo

JA4+™ Network Fingerprinting

JA4+ è una suite di metodi di fingerprinting di rete di FoxIO che sono facili da usare e da condividere. Questi metodi sono sia leggibili dall'uomo che dalla macchina per facilitare una caccia alle minacce e un'analisi più efficaci. I casi d'uso di queste impronte digitali includono la scansione di attori malintenzionati, il rilevamento di malware, la prevenzione del dirottamento di sessioni, l'automazione della conformità, il tracciamento della posizione, il rilevamento di DDoS, il raggruppamento di attori malintenzionati, il rilevamento di reverse shell e molti altri.

Per una rapida spiegazione su JA4+ e da usare come riferimento durante l'analisi vedi:
JA4+ Cheat Sheet

Per dettagli approfonditi, leggi i nostri blog su come funziona JA4+, perché funziona e esempi di cosa può essere rilevato/prevenuto con esso:
JA4+ Network Fingerprinting (JA4/S/H/L/X/SSH)
JA4T: TCP Fingerprinting (JA4T/TS/TScan)
Investigating Surfshark and NordVPN with JA4T (JA4T)

Se ami JA4+, considera di acquistare una maglietta o una felpa:
JA4+ Shirts, Hoodies, and Stickers

Table of contents

  • Current methods and implementation details
  • Implementations
  • Tools that support JA4+
  • Examples
  • Plugins
  • Binaries
    • Release Assets
    • Installing tshark
      • Linux
      • macOS
      • Windows
    • Running JA4+
  • Database
  • Release Process
    • How to Create a Release
  • JA4+ Details
  • Licensing
  • Q&A
  • JA4+ was created by

Current methods and implementation details

Il nome completo o il nome breve possono essere usati indifferentemente. Ulteriori metodi JA4+ sono in lavorazione...

Per capire come leggere le impronte digitali JA4+, vedi Dettagli Tecnici

Implementations

Questo repository include JA4+ in

  • Python
  • Rust
  • C, come plugin Wireshark.
  • Zeek

Tools that support JA4+

con altri in arrivo...

Examples

Per altri esempi, vedi ja4plus-mapping.csv
Per un database completo, vedi ja4db.com

Plugins

Wireshark
Zeek
Arkime

Binaries

I binari JA4 sono costruiti dall'implementazione Rust della suite. Per garantire la piena funzionalità, è richiesto tshark (versione 4.0.6 o successiva). Scarica gli ultimi binari JA4 dalla pagina Releases. Le versioni di rilascio per l'implementazione Rust seguono il Versionamento Semantico e sono contrassegnate come vX.Y.Z, a differenza dei rilasci dei plugin di Wireshark.

Release Assets

Gli asset di rilascio sono nominati in base al componente e alla piattaforma:

  • Rust:
    • ja4-vX.Y.Z-<architettura>-<piattaforma>.tar.gz (ad es., ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz)
  • Python:
    • ja4-python-vX.Y.Z.tar.gz (contiene l'intera directory python/)
  • Wireshark:
    • ja4.so.linux, ja4.so.macos, ja4.dll (allegati a un rilascio nominato come wireshark-vX.Y.Z)

Scegli il file appropriato per il tuo sistema e componente.

Installing tshark

Linux

Installalo usando il tuo gestore di pacchetti (il nome del pacchetto tshark o wireshark-cli dipende dalla distribuzione). Per esempio, su Ubuntu:

root@kitploit:~
sudo apt install tshark

macOS

  1. Scarica e installa Wireshark (include tshark).
  2. Aggiungi tshark al tuo PATH:
    root@kitploit:~
    sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
    

Windows

  1. Scarica e installa Wireshark (include tshark.exe).
  2. Trova tshark.exe (di solito in C:\Program Files\Wireshark\tshark.exe).
  3. Aggiungi la cartella che contiene tshark.exe al tuo PATH di sistema:
    • Apri Proprietà del Sistema > Variabili d'Ambiente > Modifica Path.

Running JA4+

Una volta che tshark e i binari JA4+ sono disponibili, esegui JA4+ usando il seguente comando:

  • Su Linux e macOS:
    root@kitploit:~
    ./ja4 [options] [pcap]
    
  • Su Windows, apri il Prompt dei Comandi ed esegui:
    root@kitploit:~
    ja4 [options] [pcap]
    

Per maggiori dettagli sull'esecuzione di JA4+ e le sue configurazioni avanzate, fai riferimento al README dell'implementazione Rust, che fornisce informazioni sulle sue funzionalità, scenari di utilizzo e opzioni di personalizzazione.

Database

Il database ufficiale JA4+ delle impronte digitali, applicazioni associate e logica di rilevamento raccomandata è qui: ja4db.com
Questo database è in fase di sviluppo molto attivo. Aspettati ordini di grandezza in più di combinazioni di impronte e dati nei prossimi mesi.

Un campione ja4plus-mapping.csv è anche disponibile per un riferimento rapido.

Release Process

JA4+ utilizza GitHub Actions per automatizzare i rilasci per i suoi componenti Rust, Python, Wireshark e Zeek. I rilasci vengono creati spingendo un tag con un prefisso specifico nel repository, tranne per Zeek, che utilizza un tag di versione semantica pura (semver). Gli asset di rilascio sono nominati come segue:

  • Rust: ja4-vX.Y.Z-<architettura>-<piattaforma>.tar.gz
  • Python: ja4-python-vX.Y.Z.tar.gz
  • Wireshark: ja4.so.linux, ja4.so.macos, ja4.dll (in un rilascio nominato come wireshark-vX.Y.Z)

I seguenti workflow sono disponibili:

  • Rust Release:
    Spingi un tag che inizia con rust-, ad es., rust-v0.18.5, per attivare un rilascio dei binari Rust. Il workflow compilerà e caricherà automaticamente gli asset di rilascio.

  • Python Release:
    Spingi un tag che inizia con python-, ad es., python-v0.1.0, per attivare un rilascio dell'implementazione Python. Il workflow creerà un tarball della directory python/ e lo pubblicherà come asset di rilascio.

  • Wireshark Plugin Release:
    Spingi un tag che inizia con wireshark-, ad es., wireshark-v0.1.1, per attivare un rilascio dei binari del plugin Wireshark per tutte le piattaforme supportate.

  • Zeek Release:
    Spingi un tag che è una versione semantica pura (ad es., v1.2.3), senza prefisso, per attivare un rilascio Zeek. Questo creerà automaticamente un rilascio su packages.zeek.org.

How to Create a Release

  1. Assicurati che le tue modifiche siano state unite nel ramo main.

  2. Crea e spingi un tag per il componente che vuoi rilasciare:

    • Per Rust, Python o Wireshark, usa il prefisso appropriato (ad es., rust-v0.18.5, python-v0.1.0, wireshark-v0.1.1).
    • Per Zeek, usa un tag semver puro (ad es., v1.2.3).

    Esempio:

    root@kitploit:~
    git tag v1.2.3
    git push origin v1.2.3
    

    (Per Zeek)

    Oppure, per Rust:

    root@kitploit:~
    git tag rust-v0.18.5
    git push origin rust-v0.18.5
    
  3. Il corrispondente workflow GitHub Actions verrà eseguito e pubblicherà automaticamente gli asset di rilascio. Per Zeek, il rilascio apparirà su packages.zeek.org.

JA4+ Details

JA4+ è un insieme di impronte digitali di rete semplici ma potenti per più protocolli, sia leggibili dall'uomo che dalla macchina, facilitando una migliore caccia alle minacce e analisi di sicurezza. Se non hai familiarità con il fingerprinting di rete, ti incoraggio a leggere i miei blog sul rilascio di JA3 qui, JARM qui, e questo eccellente blog di Fastly sullo Stato del Fingerprinting TLS che delinea la storia dei suddetti insieme ai loro problemi. JA4+ offre supporto dedicato, mantenendo i metodi aggiornati man mano che il settore cambia.

Tutte le impronte digitali JA4+ hanno un formato a_b_c, delimitando le diverse sezioni che compongono l'impronta. Ciò consente di cacciare e rilevare utilizzando solo ab o ac o solo c. Se si volesse fare solo un'analisi dei cookie in arrivo nella propria applicazione, si guarderebbe solo JA4H_c. Questo nuovo formato che preserva la località facilita un'analisi più profonda e ricca pur rimanendo semplice, facile da usare e consentendo l'estensibilità.

Ad esempio, GreyNoise è un ascoltatore internet che identifica gli scanner internet e sta implementando JA4+ nel loro prodotto. Hanno un attore che scansiona internet con un singolo cifrario TLS in continua evoluzione. Questo genera una quantità enorme di impronte JA3 completamente diverse ma con JA4, solo la parte b dell'impronta JA4 cambia, le parti a e c rimangono le stesse. Pertanto, GreyNoise può tracciare l'attore guardando l'impronta JA4_ac (unendo a+c, eliminando b).

Per un elenco dei metodi JA4+ e delle loro descrizioni, vedi Metodi attuali e dettagli di implementazione.

Per capire come leggere le impronte digitali JA4+, vedi Dettagli Tecnici.

Licensing

JA4: TLS Client Fingerprinting è open-source, licenza BSD 3-Clause, come JA3. FoxIO non ha rivendicazioni di brevetto e non intende perseguire la copertura brevettuale per JA4 TLS Client Fingerprinting. Ciò consente a qualsiasi azienda o strumento che attualmente utilizza JA3 di aggiornarsi immediatamente a JA4 senza ritardi.

JA4S, JA4L, JA4LS, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan e tutte le future aggiunte, (collettivamente denominate JA4+) sono concessi in licenza secondo la FoxIO License 1.1. Questa licenza è permissiva per la maggior parte dei casi d'uso, inclusi scopi accademici e interni aziendali, ma non è permissiva per la monetizzazione. Se, ad esempio, un'azienda desidera utilizzare JA4+ internamente per aiutare a proteggere la propria azienda, è consentito. Se, ad esempio, un fornitore desidera vendere il fingerprinting JA4+ come parte della propria offerta di prodotti, dovrebbe richiederci una licenza OEM.

Tutti i metodi JA4+ sono in attesa di brevetto.
JA4+ è un marchio registrato di FoxIO

JA4+ può ed è in fase di implementazione in strumenti open source, vedi le FAQ sulla Licenza per i dettagli.

Questa licenza ci permette di fornire JA4+ al mondo in modo aperto e immediatamente utilizzabile, ma ci fornisce anche un modo per finanziare il supporto continuo, la ricerca di nuovi metodi e lo sviluppo del Database JA4+. Vogliamo che tutti abbiano la possibilità di utilizzare JA4+ e siamo felici di collaborare con fornitori e progetti open source per aiutare a realizzarlo.

Q&A

D: Perché ordinate i cifrari? L'ordine non è importante?
R: Lo è, ma nella nostra ricerca abbiamo scoperto che le applicazioni e le librerie scelgono una lista di cifrari unica più spesso di un ordinamento unico. Ciò riduce anche l'efficacia del "cipher stunting", una tattica di randomizzare l'ordinamento dei cifrari per prevenire il rilevamento JA3.

D: Perché ordinate le estensioni?
R: All'inizio del 2023, Google ha aggiornato i browser Chromium per randomizzare l'ordine delle loro estensioni. Proprio come il cipher stunting, questa era una tattica per prevenire il rilevamento JA3 e "rendere l'ecosistema TLS più robusto ai cambiamenti". Google temeva che gli implementatori di server assumessero che l'impronta di Chrome non sarebbe mai cambiata e finissero per costruire logica attorno ad essa, il che avrebbe causato problemi ogni volta che Google aggiornava Chrome.

Quindi voglio essere chiaro: le impronte JA4 cambieranno man mano che le librerie TLS delle applicazioni vengono aggiornate, circa una volta all'anno. Non presumere che le impronte rimangano costanti in un ambiente in cui le applicazioni vengono aggiornate. In ogni caso, ordinare le estensioni risolve questo problema e l'aggiunta degli Algoritmi di Firma preserva l'unicità.

D: TLS 1.3 non rende più difficile il fingerprinting dei client TLS?
R: No, lo rende più facile! Da TLS 1.3 in poi, i client hanno avuto un insieme molto più ampio di estensioni e, anche se TLS 1.3 supporta solo pochi cifrari, i browser e le applicazioni ne supportano ancora molti di più.

JA4+ was created by

John Althouse, con feedback da:

Josh Atkins
Jeff Atkinson
Joshua Alexander
W.
Joe Martin
Ben Higgins
Andrew Morris
Chris Ueland
Ben Schofield
Matthias Vallentin
Valeriy Vorotyntsev
Timothy Noel
Gary Lipsky

Michael Barbine

E da ingegneri che lavorano presso GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet e altri.

Contatta John Althouse all'indirizzo [email protected] per licenze e domande.

JA4 e JA4+ sono marchi registrati di FoxIO, Inc.
Copyright (c) 2025, FoxIO

Scarica lo strumento
Nome CompletoNome BreveDescrizione
JA4JA4Fingerprinting Client TLS
JA4ServerJA4SFingerprinting Risposta Server TLS / Sessione
JA4HTTPJA4HFingerprinting Client HTTP
JA4LatencyJA4LMisurazione Latenza Client-Server / Distanza Leggera
JA4LatencyServerJA4LSMisurazione Latenza Server-Client / Distanza Leggera
JA4X509JA4XFingerprinting Certificato TLS X509
JA4SSHJA4SSHFingerprinting Traffico SSH
JA4TCPJA4TFingerprinting Client TCP
JA4TCPServerJA4TSFingerprinting Risposta Server TCP
JA4TCPScanJA4TScanScanner Attivo di Impronte Digitali TCP
JA4DHCPJA4DFingerprinting DHCP
JA4DHCPv6JA4D6Fingerprinting DHCPv6
Strumento/FornitoreSupporto JA4+
WiresharkJA4+
ZeekJA4+
ArkimeJA4+
SuricataJA4+ (in fase di sviluppo)
GreyNoiseJA4+
HuntJA4+
DriftnetJA4+
GoLangJA4X
nzymeJA4+ (in fase di sviluppo)
Netresec's CapLoaderJA4+ (in fase di sviluppo)
Netresec's NetworkMinerJA4+ (in fase di sviluppo)
NGINXJA4+
F5 BIG-IPJA4+
nfdumpJA4+
ntop's ntopngJA4+
ntop's nDPIJA4
Team CymruJA4+
NetQuestJA4+
CensysJA4+
Exploit.org's NetryxJA4 e JA4H
CloudflareJA4
FastlyJA4+ (richiedilo)
MISPJA4+
OCSFJA4+
VercelJA4
SeikaJA4+
VirusTotalJA4
AWS CloudfrontJA4
ELLIOJA4+
WebscoutJA4+
RamaJA4 e JA4H
VectraJA4+
AWS WAFJA4
TacticlyJA4+
Palo Alto NetworksJA4+
ngrokJA4
Vertex SynapseJA4 e JA4S
Google Cloud ArmorJA4
FortinetJA4
AppOmniJA4+
IntelliGenesisJA4+
HAProxyPlugin JA4 e JA4H di OXL
SentinelOneJA4
AkamaiJA4
Alibaba CloudJA4
Huawei CloudJA4
Google Cloud LBsJA4
eSentireJA4+
Microsoft Azure Front Door CDNJA4
Synapse di Gen0SecJA4X
ZscalerJA4
ExtraHopJA4+
ValidinJA4+
Auth0JA4
Security OnionJA4+
ApplicazioneImpronte Digitali JA4+
ChromeJA4=t13d1516h2_8daaf6152771_02713d6af862 (TCP)
JA4=q13d0312h3_55b375c5d22e_06cda9e17597 (QUIC)
JA4=t13d1517h2_8daaf6152771_b0da82dd1658 (chiave pre-condivisa)
JA4=t13d1517h2_8daaf6152771_b1ff8ab2d16f (nessuna chiave)
IcedID Malware DropperJA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982
IcedID MalwareJA4=t13d201100_2b729b4bf6f3_9e7b989ebec8
JA4S=t120300_c030_5e2616a54c73
Sliver MalwareJA4=t13d190900_9dc949149365_97f8aa674fd9
JA4S=t130200_1301_a56c5b993250
JA4X=000000000000_4f24da86fad6_bf0f0589fc03
JA4X=000000000000_7c32fa18c13e_bf0f0589fc03
Cobalt StrikeJA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd
JA4X=2166164053c1_2166164053c1_30d204a01551
SoftEther VPNJA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14 (client)
JA4S=t130200_1302_a56c5b993250
JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae
QakbotJA4X=2bab15409345_af684594efb4_000000000000
PikabotJA4X=1a59268f55e5_1a59268f55e5_795797892f9c
DarkgateJA4H=po10nn060000_cdb958d032b0
LummaC2JA4H=po11nn050000_d253db9d024b
EvilginxJA4=t13d191000_9dc949149365_e7c285222651
Reverse SSH ShellJA4SSH=c76s76_c71s59_c0s70
Windows 11JA4T=64240_2-1-3-1-1-4_1460_8
Stampante EpsonJA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16
Windows 11JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252
Ricevitore SonyJA4D6=solct0010nn_8-1-3-6_24-23