Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ja4 — JA4+ — это набор стандартов для сетевой идентификации (фingerprinting). | Kitploit
Инструменты/GitHubGitHub/foxio-llc/ja4
Сниффинг и анализ пакетовИнструменты шифрования/дешифрованияБезопасность IoTКартирование сетиСетевая криминалистикаСбор информацииАнализ вредоносных программМобильная безопасностьРазведка угрозОбнаружение ВторженийПодмена Цифрового ОтпечаткаАнализ DNS
2.0k184267 дней назадПроверено Kitploit
GitHubfoxio-llc/ja4

ja4

JA4+ — это набор стандартов для сетевой идентификации (фingerprinting).

РепозиторийСайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

logo

JA4+™ Сетевая идентификация

JA4+ — это набор методов сетевой идентификации от FoxIO, которые просты в использовании и удобны для обмена. Эти методы читаемы как человеком, так и машиной, что повышает эффективность поиска угроз и анализа. Варианты использования этих отпечатков включают сканирование на наличие злоумышленников, обнаружение вредоносного ПО, предотвращение перехвата сессий, автоматизацию соответствия требованиям, отслеживание местоположения, обнаружение DDoS-атак, группировку злоумышленников, обнаружение обратных оболочек и многое другое.

Для краткого объяснения JA4+ и использования в качестве справочника во время анализа см.:
JA4+ Cheat Sheet

Для получения подробной информации, пожалуйста, прочитайте наши блоги о том, как работает JA4+, почему он работает, и примеры того, что можно обнаружить/предотвратить с его помощью:
JA4+ Network Fingerprinting (JA4/S/H/L/X/SSH)
JA4T: TCP Fingerprinting (JA4T/TS/TScan)
Investigating Surfshark and NordVPN with JA4T (JA4T)
JA4D and JA4D6: DHCP Fingerprinting (JA4D/6)

Если вам нравится JA4+, подумайте о покупке футболки или худи:
JA4+ Shirts, Hoodies, and Stickers

Содержание

Текущие методы и детали реализации
  • Реализации
  • Инструменты, поддерживающие JA4+
  • Примеры
  • Плагины
  • Бинарные файлы
    • Ассеты релизов
    • Установка tshark
      • Linux
      • macOS
      • Windows
    • Запуск JA4+
  • База данных
  • Процесс выпуска
    • Как создать релиз
  • Детали JA4+
  • Лицензирование
  • Вопросы и ответы
  • JA4+ был создан
  • Текущие методы и детали реализации

    Полное названиеКороткое названиеОписание
    JA4JA4Идентификация TLS-клиента
    JA4ServerJA4SИдентификация TLS-ответа сервера / сессии
    JA4HTTPJA4HИдентификация HTTP-клиента
    JA4LatencyJA4LИзмерение задержки от клиента к серверу / световое расстояние
    JA4LatencyServerJA4LSИзмерение задержки от сервера к клиенту / световое расстояние
    JA4X509JA4XИдентификация X509 TLS-сертификата
    JA4SSHJA4SSHИдентификация SSH-трафика
    JA4TCPJA4TИдентификация TCP-клиента
    JA4TCPServerJA4TSИдентификация TCP-ответа сервера
    JA4TCPScanJA4TScanАктивный сканер TCP-отпечатков
    JA4DHCPJA4DИдентификация DHCP
    JA4DHCPv6JA4D6Идентификация DHCPv6
    JA4NTPJA4NИдентификация NTP
    JA4Scan-TLSJA4Scan-TLSАктивный сканер TLS-отпечатков сервера
    JA4Scan-QUICJA4Scan-QUICАктивный сканер QUIC-отпечатков сервера

    Полное или короткое название можно использовать взаимозаменяемо. Дополнительные методы JA4+ находятся в разработке...

    Чтобы понять, как читать отпечатки JA4+, см. Технические детали

    Реализации

    Этот репозиторий включает JA4+ в

    • Python
    • Rust
    • C, как плагин Wireshark.
    • Zeek

    Инструменты, поддерживающие JA4+

    Инструмент/ВендорПоддержка JA4+
    WiresharkJA4+
    ZeekJA4+
    ArkimeJA4+ (наш рекомендуемый инструмент JA4+ с открытым исходным кодом)
    SuricataJA4+ (в разработке)
    GreyNoiseJA4+
    HuntJA4+
    DriftnetJA4+
    GoLang (1)JA4X
    GoLang (2)JA4
    nzymeJA4+ (в разработке)
    Netresec's CapLoaderJA4+ (в разработке)
    Netresec's NetworkMinerJA4+ (в разработке)
    NGINXJA4+
    F5 BIG-IPJA4+
    nfdumpJA4+
    ntop's ntopngJA4+
    ntop's nDPIJA4
    Team CymruJA4+
    NetQuestJA4+

    и другие будут объявлены позже...

    Примеры

    ПриложениеОтпечатки JA4+
    ChromeJA4=t13d1517h2_8daaf6152771_cb7bf5808d99 (TCP)
    JA4=q13d0312h3_55b375c5d22e_178839b6cec1 (QUIC)
    Дроппер вредоносного ПО IcedIDJA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982
    Вредоносное ПО IcedIDJA4=t13d201100_2b729b4bf6f3_9e7b989ebec8
    JA4S=t120300_c030_5e2616a54c73
    Вредоносное ПО SliverJA4=t13d190900_9dc949149365_97f8aa674fd9
    JA4S=t130200_1301_a56c5b993250
    JA4X=000000000000_4f24da86fad6_bf0f0589fc03
    JA4X=000000000000_7c32fa18c13e_bf0f0589fc03
    Cobalt StrikeJA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd
    JA4X=2166164053c1_2166164053c1_30d204a01551
    SoftEther VPNJA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14 (клиент)
    JA4S=t130200_1302_a56c5b993250
    JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae
    QakbotJA4X=2bab15409345_af684594efb4_000000000000
    PikabotJA4X=1a59268f55e5_1a59268f55e5_795797892f9c
    DarkgateJA4H=po10nn060000_cdb958d032b0
    LummaC2JA4H=po11nn050000_d253db9d024b
    EvilginxJA4=t13d191000_9dc949149365_e7c285222651
    Обратная SSH-оболочкаJA4SSH=c76s76_c71s59_c0s70
    Windows 11JA4T=64240_2-1-3-1-1-4_1460_8
    Принтер EpsonJA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16
    Windows 11JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252
    Ресивер SonyJA4D6=solct0010nn_8-1-3-6_24-23

    Дополнительные примеры см. в ja4plus-mapping.csv
    Для полной базы данных см. ja4db.com

    Плагины

    Wireshark
    Zeek
    Arkime

    Бинарные файлы

    Бинарные файлы JA4 собираются из реализации на Rust набора. Для обеспечения полной функциональности требуется tshark (версия 4.0.6 или новее). Загрузите последние бинарные файлы JA4 со страницы Releases. Версии релизов для реализации на Rust следуют Семантическому версионированию и помечаются как vX.Y.Z, в отличие от релизов плагинов Wireshark.

    Ассеты релизов

    Ассеты релизов именуются в соответствии с компонентом и платформой:

    • Rust:
      • ja4-vX.Y.Z-<архитектура>-<платформа>.tar.gz (например, ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz)
    • Python:
      • ja4-python-vX.Y.Z.tar.gz (содержит полный каталог python/)
    • Wireshark:
      • ja4.so.linux, ja4.so.macos, ja4.dll (прикреплены к релизу с именем вида wireshark-vX.Y.Z)

    Выберите подходящий файл для вашей системы и компонента.

    Установка tshark

    Linux

    Установите его с помощью вашего менеджера пакетов (имя пакета tshark или wireshark-cli зависит от дистрибутива). Например, на Ubuntu:```sh sudo apt install tshark

    root@kitploit:~
    #### macOS
    
    1. [Скачайте](https://www.wireshark.org/download.html) и установите Wireshark (включает `tshark`).
    2. Добавьте `tshark` в ваш `PATH`:   ```sh
       sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
    

    Windows

    1. Скачайте и установите Wireshark (включает tshark.exe).
    2. Найдите tshark.exe (обычно находится в C:\Program Files\Wireshark\tshark.exe).
    3. Добавьте папку, содержащую tshark.exe, в системную переменную PATH:
      • Откройте Свойства системы > Переменные среды > Изменить Path.

    Запуск JA4+

    Когда tshark и бинарные файлы JA4+ доступны, запустите JA4+ с помощью следующей команды:

    • В Linux и macOS: ```sh ./ja4 [options] [pcap]
      root@kitploit:~
    • В Windows откройте Командную строку и выполните: ```cmd ja4 [options] [pcap]
      root@kitploit:~

    Более подробную информацию о запуске JA4+ и его расширенных конфигурациях можно найти в README реализации на Rust, где описаны её возможности, сценарии использования и параметры настройки.

    База данных

    Официальная база данных JA4+ с отпечатками, связанными приложениями и рекомендуемой логикой обнаружения находится здесь: ja4db.com
    Эта база данных находится в очень активной разработке. В ближайшие несколько месяцев ожидайте на порядки больше комбинаций отпечатков и данных.

    Образец ja4plus-mapping.csv также доступен для быстрой справки.

    Процесс выпуска

    JA4+ использует GitHub Actions для автоматизации выпусков своих компонентов Rust, Python, Wireshark и Zeek. Релизы создаются путём отправки тега с определённым префиксом в репозиторий, за исключением Zeek, который использует чистый семантический тег версии (semver). Артефакты релиза именуются следующим образом:

    • Rust: ja4-vX.Y.Z-<architecture>-<platform>.tar.gz
    • Python: ja4-python-vX.Y.Z.tar.gz
    • Wireshark: ja4.so.linux, ja4.so.macos, ja4.dll (в релизе с именем вида wireshark-vX.Y.Z)

    Доступны следующие рабочие процессы:

    • Релиз Rust:
      Отправьте тег, начинающийся с rust-, например, rust-v0.18.5, чтобы запустить выпуск бинарных файлов Rust. Рабочий процесс автоматически соберёт и загрузит артефакты релиза.

    • Релиз Python:
      Отправьте тег, начинающийся с python-, например, python-v0.1.0, чтобы запустить выпуск реализации на Python. Рабочий процесс создаст архив каталога python/ и опубликует его как артефакт релиза.

    • Релиз плагина Wireshark:
      Отправьте тег, начинающийся с wireshark-, например, wireshark-v0.1.1, чтобы запустить выпуск бинарных файлов плагина Wireshark для всех поддерживаемых платформ.

    • Релиз Zeek:
      Отправьте тег, который является чистым семантическим номером версии (например, v1.2.3), без префикса, чтобы запустить выпуск Zeek. Это автоматически создаст релиз на packages.zeek.org.

    Как создать релиз

    1. Убедитесь, что ваши изменения объединены в ветку main.

    2. Создайте и отправьте тег для компонента, который хотите выпустить:

      • Для Rust, Python или Wireshark используйте соответствующий префикс (например, rust-v0.18.5, python-v0.1.0, wireshark-v0.1.1).
      • Для Zeek используйте чистый semver-тег (например, v1.2.3).

      Пример: ```sh git tag v1.2.3 git push origin v1.2.3

      root@kitploit:~

    (Для Zeek)

    Или, для Rust: ```sh git tag rust-v0.18.5 git push origin rust-v0.18.5

    root@kitploit:~
    3. Соответствующий workflow GitHub Actions запустится и автоматически опубликует файлы релиза. Для Zeek релиз появится на [packages.zeek.org](https://packages.zeek.org/).
    
    ## Подробности JA4+
    
    JA4+ — это набор простых, но мощных сетевых отпечатков для нескольких протоколов, которые читаются как человеком, так и машиной, что облегчает улучшенный поиск угроз и анализ безопасности. Если вы не знакомы с сетевым фингерпринтингом, я рекомендую прочитать мои блоги о выпуске JA3 [здесь](https://medium.com/salesforce-engineering/tls-fingerprinting-with-ja3-and-ja3s-247362855967), JARM [здесь](https://medium.com/salesforce-engineering/easily-identify-malicious-servers-on-the-internet-with-jarm-e095edac525a), а также этот отличный блог от Fastly о [Состоянии TLS-фингерпринтинга](https://www.fastly.com/blog/the-state-of-tls-fingerprinting-whats-working-what-isnt-and-whats-next), в котором описывается история вышеупомянутых методов вместе с их проблемами. JA4+ обеспечивает выделенную поддержку, поддерживая методы в актуальном состоянии по мере изменения индустрии.
    
    Все отпечатки JA4+ имеют формат a_b_c, разделяющий различные секции, из которых состоит отпечаток. Это позволяет осуществлять поиск и обнаружение, используя только ab, ac или только c. Если кто-то хочет провести анализ только входящих cookie в своё приложение, он посмотрит только на JA4H_c. Этот новый формат, сохраняющий локальность, облегчает более глубокий и насыщенный анализ, оставаясь при этом простым, удобным в использовании и допускающим расширяемость.
    
    Например, GreyNoise — это интернет-слушатель, который идентифицирует интернет-сканеры и внедряет JA4+ в свой продукт. У них есть актор, который сканирует интернет с постоянно меняющимся единственным TLS-шифром. Это генерирует огромное количество совершенно разных отпечатков JA3, но с JA4 меняется только часть b отпечатка JA4, части a и c остаются прежними. Таким образом, GreyNoise может отслеживать актора, глядя на отпечаток JA4_ac (объединяя a+c, отбрасывая b).
    
    Список методов JA4+ и их описания см. в разделе [Текущие методы и детали реализации](#current-methods-and-implementation-details).
    
    Чтобы понять, как читать отпечатки JA4+, см. [Технические детали](https://github.com/foxio-llc/ja4/blob/main/technical_details/README.md).
    
    ## Лицензирование
    
    *JA4: TLS Client Fingerprinting* — это [открытый исходный код, BSD 3-Clause](https://github.com/foxio-llc/ja4/blob/main/LICENSE-JA4), так же как и JA3. FoxIO не имеет патентных претензий и не планирует добиваться патентного покрытия для JA4 TLS Client Fingerprinting. Это позволяет любой компании или инструменту, использующему JA3, немедленно перейти на JA4 без задержек.
    
    **JA4S, JA4L, JA4LS, JA4L-Delta, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan, JA4D, JA4D6, JA4Scan-TLS, JA4Scan-QUIC, JA4N и все будущие дополнения (совместно именуемые JA4+)** находятся на стадии патентной заявки и лицензированы в соответствии с [FoxIO License 1.1](https://github.com/foxio-llc/ja4/blob/main/LICENSE). Эта лицензия является разрешительной для большинства случаев использования, включая академические и внутренние бизнес-цели, но не разрешает монетизацию. Если, например, компания хочет использовать JA4+ внутри себя для защиты собственной компании, это разрешено. Если, например, вендор хочет продавать фингерпринтинг JA4+ как часть своего продукта, ему потребуется запросить у нас OEM-лицензию.
    
    JA4+ является товарным знаком FoxIO
    
    JA4+ может быть и внедряется в инструменты с открытым исходным кодом, см. [License FAQ](https://github.com/foxio-llc/ja4/blob/main/License%20FAQ.md) для подробностей.
    
    Эта лицензия позволяет нам предоставлять JA4+ миру открытым и немедленно применимым способом, но также даёт нам возможность финансировать дальнейшую поддержку, исследования новых методов и разработку базы данных JA4+. Мы хотим, чтобы у всех была возможность использовать JA4+, и мы рады работать с вендорами и проектами с открытым исходным кодом, чтобы помочь этому осуществиться.
    
    ## Вопросы и ответы
    
    В: Почему вы сортируете шифры? Разве порядок не имеет значения?  
    О: Имеет, но в наших исследованиях мы обнаружили, что приложения и библиотеки выбирают уникальный список шифров чаще, чем уникальный порядок. Это также снижает эффективность «cipher stunting» — тактики рандомизации порядка шифров для предотвращения обнаружения JA3.
    
    В: Почему вы сортируете расширения?  
    О: Ранее в 2023 году Google [обновил браузеры Chromium](https://chromestatus.com/feature/5124606246518784), чтобы рандомизировать порядок их расширений. Как и cipher stunting, это была тактика предотвращения обнаружения JA3 и «сделать TLS-экосистему более устойчивой к изменениям». Google опасался, что разработчики серверов предположат, что отпечаток Chrome никогда не изменится, и построят логику вокруг него, что вызовет проблемы при каждом обновлении Chrome компанией Google.
    
    Поэтому я хочу прояснить: отпечатки JA4 будут меняться по мере обновления библиотек TLS приложений, примерно раз в год. Не предполагайте, что отпечатки останутся постоянными в среде, где приложения обновляются. В любом случае, сортировка расширений обходит эту проблему, а добавление алгоритмов подписи сохраняет уникальность.
    
    В: Разве TLS 1.3 не усложняет фингерпринтинг TLS-клиентов?  
    О: Нет, он его упрощает! Начиная с TLS 1.3, у клиентов появился гораздо больший набор расширений, и хотя TLS 1.3 поддерживает лишь несколько шифров, браузеры и приложения по-прежнему поддерживают гораздо больше.
    
    ## JA4+ был создан
    
    [Джоном Олтхаусом](https://www.linkedin.com/in/johnalthouse/), с обратной связью от:
    
    Джош Аткинс  
    Джефф Аткинсон  
    Джошуа Александер  
    W.  
    Джо Мартин  
    Бен Хиггинс  
    Эндрю Моррис  
    Крис Уэланд  
    Бен Скофилд  
    Маттиас Валлентин  
    Валерий Воротынцев  
    Тимоти Ноэль  
    Гэри Липски
    
    Майкл Барбайн
    
    И инженеров, работающих в GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet и других.
    
    Свяжитесь с Джоном Олтхаусом по адресу [email protected] для лицензирования и вопросов.
    
    <sub>JA4 и JA4+ являются товарными знаками FoxIO, Inc.  
    Copyright (c) 2026, FoxIO</sup>
    
    Скачать инструмент
    CensysJA4+
    Exploit.org's NetryxJA4 и JA4H
    CloudflareJA4
    FastlyJA4+ (запросите)
    MISPJA4+
    OCSFJA4+
    VercelJA4
    SeikaJA4+
    VirusTotalJA4
    AWS CloudfrontJA4
    ELLIOJA4+
    WebscoutJA4+
    RamaJA4 и JA4H
    VectraJA4+
    AWS WAFJA4
    TacticlyJA4+
    Palo Alto NetworksJA4+
    ngrokJA4
    Vertex SynapseJA4 и JA4S
    Google Cloud ArmorJA4
    FortinetJA4
    AppOmniJA4+
    IntelliGenesisJA4+
    HAProxyJA4 и JA4H плагины от OXL
    SentinelOneJA4
    AkamaiJA4
    Alibaba CloudJA4
    Huawei CloudJA4
    Google Cloud LBsJA4
    eSentireJA4+
    Microsoft Azure Front Door CDNJA4
    Synapse от Gen0SecJA4X
    ZscalerJA4
    ExtraHopJA4+
    ValidinJA4+
    Auth0JA4
    Security OnionJA4+
    bunny.netJA4
    ENEAJA4+
    F5 Distributed Cloud ServicesJA4+