JA4+ — это набор стандартов для сетевой идентификации (фingerprinting).
JA4+ — это набор методов сетевой идентификации от FoxIO, которые просты в использовании и удобны для обмена. Эти методы читаемы как человеком, так и машиной, что повышает эффективность поиска угроз и анализа. Варианты использования этих отпечатков включают сканирование на наличие злоумышленников, обнаружение вредоносного ПО, предотвращение перехвата сессий, автоматизацию соответствия требованиям, отслеживание местоположения, обнаружение DDoS-атак, группировку злоумышленников, обнаружение обратных оболочек и многое другое.
Для краткого объяснения JA4+ и использования в качестве справочника во время анализа см.:
JA4+ Cheat Sheet
Для получения подробной информации, пожалуйста, прочитайте наши блоги о том, как работает JA4+, почему он работает, и примеры того, что можно обнаружить/предотвратить с его помощью:
JA4+ Network Fingerprinting (JA4/S/H/L/X/SSH)
JA4T: TCP Fingerprinting (JA4T/TS/TScan)
Investigating Surfshark and NordVPN with JA4T (JA4T)
JA4D and JA4D6: DHCP Fingerprinting (JA4D/6)
Если вам нравится JA4+, подумайте о покупке футболки или худи:
JA4+ Shirts, Hoodies, and Stickers
| Полное название | Короткое название | Описание |
|---|---|---|
| JA4 | JA4 | Идентификация TLS-клиента |
| JA4Server | JA4S | Идентификация TLS-ответа сервера / сессии |
| JA4HTTP | JA4H | Идентификация HTTP-клиента |
| JA4Latency | JA4L | Измерение задержки от клиента к серверу / световое расстояние |
| JA4LatencyServer | JA4LS | Измерение задержки от сервера к клиенту / световое расстояние |
| JA4X509 | JA4X | Идентификация X509 TLS-сертификата |
| JA4SSH | JA4SSH | Идентификация SSH-трафика |
| JA4TCP | JA4T | Идентификация TCP-клиента |
| JA4TCPServer | JA4TS | Идентификация TCP-ответа сервера |
| JA4TCPScan | JA4TScan | Активный сканер TCP-отпечатков |
| JA4DHCP | JA4D | Идентификация DHCP |
| JA4DHCPv6 | JA4D6 | Идентификация DHCPv6 |
| JA4NTP | JA4N | Идентификация NTP |
| JA4Scan-TLS | JA4Scan-TLS | Активный сканер TLS-отпечатков сервера |
| JA4Scan-QUIC | JA4Scan-QUIC | Активный сканер QUIC-отпечатков сервера |
Полное или короткое название можно использовать взаимозаменяемо. Дополнительные методы JA4+ находятся в разработке...
Чтобы понять, как читать отпечатки JA4+, см. Технические детали
Этот репозиторий включает JA4+ в
| Инструмент/Вендор | Поддержка JA4+ |
|---|---|
| Wireshark | JA4+ |
| Zeek | JA4+ |
| Arkime | JA4+ (наш рекомендуемый инструмент JA4+ с открытым исходным кодом) |
| Suricata | JA4+ (в разработке) |
| GreyNoise | JA4+ |
| Hunt | JA4+ |
| Driftnet | JA4+ |
| GoLang (1) | JA4X |
| GoLang (2) | JA4 |
| nzyme | JA4+ (в разработке) |
| Netresec's CapLoader | JA4+ (в разработке) |
| Netresec's NetworkMiner | JA4+ (в разработке) |
| NGINX | JA4+ |
| F5 BIG-IP | JA4+ |
| nfdump | JA4+ |
| ntop's ntopng | JA4+ |
| ntop's nDPI | JA4 |
| Team Cymru | JA4+ |
| NetQuest | JA4+ |
и другие будут объявлены позже...
| Приложение | Отпечатки JA4+ |
|---|---|
| Chrome | JA4=t13d1517h2_8daaf6152771_cb7bf5808d99 (TCP) JA4=q13d0312h3_55b375c5d22e_178839b6cec1 (QUIC) |
| Дроппер вредоносного ПО IcedID | JA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982 |
| Вредоносное ПО IcedID | JA4=t13d201100_2b729b4bf6f3_9e7b989ebec8 JA4S=t120300_c030_5e2616a54c73 |
| Вредоносное ПО Sliver | JA4=t13d190900_9dc949149365_97f8aa674fd9 JA4S=t130200_1301_a56c5b993250 JA4X=000000000000_4f24da86fad6_bf0f0589fc03 JA4X=000000000000_7c32fa18c13e_bf0f0589fc03 |
| Cobalt Strike | JA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd JA4X=2166164053c1_2166164053c1_30d204a01551 |
| SoftEther VPN | JA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14 (клиент) JA4S=t130200_1302_a56c5b993250 JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae |
| Qakbot | JA4X=2bab15409345_af684594efb4_000000000000 |
| Pikabot | JA4X=1a59268f55e5_1a59268f55e5_795797892f9c |
| Darkgate | JA4H=po10nn060000_cdb958d032b0 |
| LummaC2 | JA4H=po11nn050000_d253db9d024b |
| Evilginx | JA4=t13d191000_9dc949149365_e7c285222651 |
| Обратная SSH-оболочка | JA4SSH=c76s76_c71s59_c0s70 |
| Windows 11 | JA4T=64240_2-1-3-1-1-4_1460_8 |
| Принтер Epson | JA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16 |
| Windows 11 | JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252 |
| Ресивер Sony | JA4D6=solct0010nn_8-1-3-6_24-23 |
Дополнительные примеры см. в ja4plus-mapping.csv
Для полной базы данных см. ja4db.com
Бинарные файлы JA4 собираются из реализации на Rust набора. Для обеспечения полной функциональности требуется tshark (версия 4.0.6 или новее). Загрузите последние бинарные файлы JA4 со страницы Releases. Версии релизов для реализации на Rust следуют Семантическому версионированию и помечаются как vX.Y.Z, в отличие от релизов плагинов Wireshark.
Ассеты релизов именуются в соответствии с компонентом и платформой:
ja4-vX.Y.Z-<архитектура>-<платформа>.tar.gz (например, ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz)ja4-python-vX.Y.Z.tar.gz (содержит полный каталог python/)ja4.so.linux, ja4.so.macos, ja4.dll (прикреплены к релизу с именем вида wireshark-vX.Y.Z)Выберите подходящий файл для вашей системы и компонента.
Установите его с помощью вашего менеджера пакетов (имя пакета tshark или wireshark-cli зависит от дистрибутива). Например, на Ubuntu:```sh
sudo apt install tshark
#### macOS
1. [Скачайте](https://www.wireshark.org/download.html) и установите Wireshark (включает `tshark`).
2. Добавьте `tshark` в ваш `PATH`: ```sh
sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
tshark.exe).tshark.exe (обычно находится в C:\Program Files\Wireshark\tshark.exe).tshark.exe, в системную переменную PATH:
Когда tshark и бинарные файлы JA4+ доступны, запустите JA4+ с помощью следующей команды:
Более подробную информацию о запуске JA4+ и его расширенных конфигурациях можно найти в README реализации на Rust, где описаны её возможности, сценарии использования и параметры настройки.
Официальная база данных JA4+ с отпечатками, связанными приложениями и рекомендуемой логикой обнаружения находится здесь: ja4db.com
Эта база данных находится в очень активной разработке. В ближайшие несколько месяцев ожидайте на порядки больше комбинаций отпечатков и данных.
Образец ja4plus-mapping.csv также доступен для быстрой справки.
JA4+ использует GitHub Actions для автоматизации выпусков своих компонентов Rust, Python, Wireshark и Zeek. Релизы создаются путём отправки тега с определённым префиксом в репозиторий, за исключением Zeek, который использует чистый семантический тег версии (semver). Артефакты релиза именуются следующим образом:
ja4-vX.Y.Z-<architecture>-<platform>.tar.gzja4-python-vX.Y.Z.tar.gzja4.so.linux, ja4.so.macos, ja4.dll (в релизе с именем вида wireshark-vX.Y.Z)Доступны следующие рабочие процессы:
Релиз Rust:
Отправьте тег, начинающийся с rust-, например, rust-v0.18.5, чтобы запустить выпуск бинарных файлов Rust. Рабочий процесс автоматически соберёт и загрузит артефакты релиза.
Релиз Python:
Отправьте тег, начинающийся с python-, например, python-v0.1.0, чтобы запустить выпуск реализации на Python. Рабочий процесс создаст архив каталога python/ и опубликует его как артефакт релиза.
Релиз плагина Wireshark:
Отправьте тег, начинающийся с wireshark-, например, wireshark-v0.1.1, чтобы запустить выпуск бинарных файлов плагина Wireshark для всех поддерживаемых платформ.
Релиз Zeek:
Отправьте тег, который является чистым семантическим номером версии (например, v1.2.3), без префикса, чтобы запустить выпуск Zeek. Это автоматически создаст релиз на packages.zeek.org.
Убедитесь, что ваши изменения объединены в ветку main.
Создайте и отправьте тег для компонента, который хотите выпустить:
rust-v0.18.5, python-v0.1.0, wireshark-v0.1.1).v1.2.3).Пример: ```sh git tag v1.2.3 git push origin v1.2.3
(Для Zeek)
Или, для Rust: ```sh git tag rust-v0.18.5 git push origin rust-v0.18.5
3. Соответствующий workflow GitHub Actions запустится и автоматически опубликует файлы релиза. Для Zeek релиз появится на [packages.zeek.org](https://packages.zeek.org/).
## Подробности JA4+
JA4+ — это набор простых, но мощных сетевых отпечатков для нескольких протоколов, которые читаются как человеком, так и машиной, что облегчает улучшенный поиск угроз и анализ безопасности. Если вы не знакомы с сетевым фингерпринтингом, я рекомендую прочитать мои блоги о выпуске JA3 [здесь](https://medium.com/salesforce-engineering/tls-fingerprinting-with-ja3-and-ja3s-247362855967), JARM [здесь](https://medium.com/salesforce-engineering/easily-identify-malicious-servers-on-the-internet-with-jarm-e095edac525a), а также этот отличный блог от Fastly о [Состоянии TLS-фингерпринтинга](https://www.fastly.com/blog/the-state-of-tls-fingerprinting-whats-working-what-isnt-and-whats-next), в котором описывается история вышеупомянутых методов вместе с их проблемами. JA4+ обеспечивает выделенную поддержку, поддерживая методы в актуальном состоянии по мере изменения индустрии.
Все отпечатки JA4+ имеют формат a_b_c, разделяющий различные секции, из которых состоит отпечаток. Это позволяет осуществлять поиск и обнаружение, используя только ab, ac или только c. Если кто-то хочет провести анализ только входящих cookie в своё приложение, он посмотрит только на JA4H_c. Этот новый формат, сохраняющий локальность, облегчает более глубокий и насыщенный анализ, оставаясь при этом простым, удобным в использовании и допускающим расширяемость.
Например, GreyNoise — это интернет-слушатель, который идентифицирует интернет-сканеры и внедряет JA4+ в свой продукт. У них есть актор, который сканирует интернет с постоянно меняющимся единственным TLS-шифром. Это генерирует огромное количество совершенно разных отпечатков JA3, но с JA4 меняется только часть b отпечатка JA4, части a и c остаются прежними. Таким образом, GreyNoise может отслеживать актора, глядя на отпечаток JA4_ac (объединяя a+c, отбрасывая b).
Список методов JA4+ и их описания см. в разделе [Текущие методы и детали реализации](#current-methods-and-implementation-details).
Чтобы понять, как читать отпечатки JA4+, см. [Технические детали](https://github.com/foxio-llc/ja4/blob/main/technical_details/README.md).
## Лицензирование
*JA4: TLS Client Fingerprinting* — это [открытый исходный код, BSD 3-Clause](https://github.com/foxio-llc/ja4/blob/main/LICENSE-JA4), так же как и JA3. FoxIO не имеет патентных претензий и не планирует добиваться патентного покрытия для JA4 TLS Client Fingerprinting. Это позволяет любой компании или инструменту, использующему JA3, немедленно перейти на JA4 без задержек.
**JA4S, JA4L, JA4LS, JA4L-Delta, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan, JA4D, JA4D6, JA4Scan-TLS, JA4Scan-QUIC, JA4N и все будущие дополнения (совместно именуемые JA4+)** находятся на стадии патентной заявки и лицензированы в соответствии с [FoxIO License 1.1](https://github.com/foxio-llc/ja4/blob/main/LICENSE). Эта лицензия является разрешительной для большинства случаев использования, включая академические и внутренние бизнес-цели, но не разрешает монетизацию. Если, например, компания хочет использовать JA4+ внутри себя для защиты собственной компании, это разрешено. Если, например, вендор хочет продавать фингерпринтинг JA4+ как часть своего продукта, ему потребуется запросить у нас OEM-лицензию.
JA4+ является товарным знаком FoxIO
JA4+ может быть и внедряется в инструменты с открытым исходным кодом, см. [License FAQ](https://github.com/foxio-llc/ja4/blob/main/License%20FAQ.md) для подробностей.
Эта лицензия позволяет нам предоставлять JA4+ миру открытым и немедленно применимым способом, но также даёт нам возможность финансировать дальнейшую поддержку, исследования новых методов и разработку базы данных JA4+. Мы хотим, чтобы у всех была возможность использовать JA4+, и мы рады работать с вендорами и проектами с открытым исходным кодом, чтобы помочь этому осуществиться.
## Вопросы и ответы
В: Почему вы сортируете шифры? Разве порядок не имеет значения?
О: Имеет, но в наших исследованиях мы обнаружили, что приложения и библиотеки выбирают уникальный список шифров чаще, чем уникальный порядок. Это также снижает эффективность «cipher stunting» — тактики рандомизации порядка шифров для предотвращения обнаружения JA3.
В: Почему вы сортируете расширения?
О: Ранее в 2023 году Google [обновил браузеры Chromium](https://chromestatus.com/feature/5124606246518784), чтобы рандомизировать порядок их расширений. Как и cipher stunting, это была тактика предотвращения обнаружения JA3 и «сделать TLS-экосистему более устойчивой к изменениям». Google опасался, что разработчики серверов предположат, что отпечаток Chrome никогда не изменится, и построят логику вокруг него, что вызовет проблемы при каждом обновлении Chrome компанией Google.
Поэтому я хочу прояснить: отпечатки JA4 будут меняться по мере обновления библиотек TLS приложений, примерно раз в год. Не предполагайте, что отпечатки останутся постоянными в среде, где приложения обновляются. В любом случае, сортировка расширений обходит эту проблему, а добавление алгоритмов подписи сохраняет уникальность.
В: Разве TLS 1.3 не усложняет фингерпринтинг TLS-клиентов?
О: Нет, он его упрощает! Начиная с TLS 1.3, у клиентов появился гораздо больший набор расширений, и хотя TLS 1.3 поддерживает лишь несколько шифров, браузеры и приложения по-прежнему поддерживают гораздо больше.
## JA4+ был создан
[Джоном Олтхаусом](https://www.linkedin.com/in/johnalthouse/), с обратной связью от:
Джош Аткинс
Джефф Аткинсон
Джошуа Александер
W.
Джо Мартин
Бен Хиггинс
Эндрю Моррис
Крис Уэланд
Бен Скофилд
Маттиас Валлентин
Валерий Воротынцев
Тимоти Ноэль
Гэри Липски
Майкл Барбайн
И инженеров, работающих в GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet и других.
Свяжитесь с Джоном Олтхаусом по адресу [email protected] для лицензирования и вопросов.
<sub>JA4 и JA4+ являются товарными знаками FoxIO, Inc.
Copyright (c) 2026, FoxIO</sup>
| Censys | JA4+ |
| Exploit.org's Netryx | JA4 и JA4H |
| Cloudflare | JA4 |
| Fastly | JA4+ (запросите) |
| MISP | JA4+ |
| OCSF | JA4+ |
| Vercel | JA4 |
| Seika | JA4+ |
| VirusTotal | JA4 |
| AWS Cloudfront | JA4 |
| ELLIO | JA4+ |
| Webscout | JA4+ |
| Rama | JA4 и JA4H |
| Vectra | JA4+ |
| AWS WAF | JA4 |
| Tacticly | JA4+ |
| Palo Alto Networks | JA4+ |
| ngrok | JA4 |
| Vertex Synapse | JA4 и JA4S |
| Google Cloud Armor | JA4 |
| Fortinet | JA4 |
| AppOmni | JA4+ |
| IntelliGenesis | JA4+ |
| HAProxy | JA4 и JA4H плагины от OXL |
| SentinelOne | JA4 |
| Akamai | JA4 |
| Alibaba Cloud | JA4 |
| Huawei Cloud | JA4 |
| Google Cloud LBs | JA4 |
| eSentire | JA4+ |
| Microsoft Azure Front Door CDN | JA4 |
| Synapse от Gen0Sec | JA4X |
| Zscaler | JA4 |
| ExtraHop | JA4+ |
| Validin | JA4+ |
| Auth0 | JA4 |
| Security Onion | JA4+ |
| bunny.net | JA4 |
| ENEA | JA4+ |
| F5 Distributed Cloud Services | JA4+ |