Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ja4 — JA4+ — это набор стандартов для сетевой идентификации (фingerprinting). | Kitploit
Инструменты/GitHubGitHub/foxio-llc/ja4
Сниффинг и анализ пакетовИнструменты шифрования/дешифрованияБезопасность IoTКартирование сетиСетевая криминалистикаСбор информацииАнализ вредоносных программМобильная безопасностьРазведка угрозОбнаружение ВторженийПодмена Цифрового ОтпечаткаАнализ DNS
2.0k1846 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubfoxio-llc/ja4

ja4

JA4+ — это набор стандартов для сетевой идентификации (фingerprinting).

РепозиторийСайт
Поделиться

logo

JA4+™ Сетевое снятие отпечатков

JA4+ — это набор методов сетевого снятия отпечатков от FoxIO, которые просты в использовании и удобны для обмена. Эти методы читаемы как человеком, так и машиной, что способствует более эффективному поиску угроз и анализу. Сценарии использования этих отпечатков включают поиск злоумышленников, обнаружение вредоносного ПО, предотвращение перехвата сессий, автоматизацию соответствия требованиям, отслеживание местоположения, обнаружение DDoS-атак, группировку злоумышленников, обнаружение обратных оболочек и многое другое.

Для краткого объяснения JA4+ и использования в качестве справочного материала во время анализа см.:
JA4+ Шпаргалка

Подробную информацию о том, как работает JA4+, почему это работает, а также примеры того, что можно обнаружить/предотвратить с его помощью, читайте в наших блогах:
JA4+ Сетевое снятие отпечатков (JA4/S/H/L/X/SSH)
JA4T: Снятие отпечатков TCP (JA4T/TS/TScan)
Исследование Surfshark и NordVPN с помощью JA4T (JA4T)

Если вам нравится JA4+, подумайте о покупке футболки или толстовки:
Футболки, толстовки и наклейки JA4+

Содержание

  • Текущие методы и детали реализации
  • Реализации
  • Инструменты, поддерживающие JA4+
  • Примеры
  • Плагины
  • Бинарные файлы
    • Ассеты релиза
    • Установка tshark
      • Linux
      • macOS
      • Windows
    • Запуск JA4+
  • База данных
  • Процесс релиза
    • Как создать релиз
  • Детали JA4+
  • Лицензирование
  • Вопросы и ответы
  • JA4+ был создан

Текущие методы и детали реализации

Полное или краткое название можно использовать взаимозаменяемо. Дополнительные методы JA4+ находятся в разработке...

Чтобы понять, как читать отпечатки JA4+, см. Технические детали

Реализации

Этот репозиторий включает JA4+ в

  • Python
  • Rust
  • C, в виде плагина Wireshark.
  • Zeek

Инструменты, поддерживающие JA4+

и другие будут объявлены...

Примеры

Больше примеров см. в ja4plus-mapping.csv
Полная база данных: ja4db.com

Плагины

Wireshark
Zeek
Arkime

Бинарные файлы

Бинарные файлы JA4 собираются из Rust-реализации набора. Для полной функциональности требуется tshark (версия 4.0.6 или новее). Загрузите последние бинарные файлы JA4 со страницы Релизов. Версии релизов для Rust-реализации следуют Семантическому версионированию и помечаются как vX.Y.Z, в отличие от релизов плагинов Wireshark.

Ассеты релиза

Ассеты релиза именуются в соответствии с компонентом и платформой:

  • Rust:
    • ja4-vX.Y.Z-<архитектура>-<платформа>.tar.gz (например, ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz)
  • Python:
    • ja4-python-vX.Y.Z.tar.gz (содержит полную директорию python/)
  • Wireshark:
    • ja4.so.linux, ja4.so.macos, ja4.dll (прикреплены к релизу с именем вида wireshark-vX.Y.Z)

Выберите подходящий файл для вашей системы и компонента.

Установка tshark

Linux

Установите с помощью вашего менеджера пакетов (имя пакета tshark или wireshark-cli зависит от дистрибутива). Например, на Ubuntu:

root@kitploit:~
sudo apt install tshark

macOS

  1. Скачайте и установите Wireshark (включает tshark).
  2. Добавьте tshark в ваш PATH:
    root@kitploit:~
    sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
    

Windows

  1. Скачайте и установите Wireshark (включает tshark.exe).
  2. Найдите tshark.exe (обычно в C:\Program Files\Wireshark\tshark.exe).
  3. Добавьте папку, содержащую tshark.exe, в системную переменную PATH:
    • Откройте Свойства системы > Переменные среды > Изменить Path.

Запуск JA4+

После установки tshark и бинарных файлов JA4+, запустите JA4+ с помощью следующей команды:

  • На Linux и macOS:
    root@kitploit:~
    ./ja4 [опции] [pcap]
    
  • На Windows откройте Командную строку и выполните:
    root@kitploit:~
    ja4 [опции] [pcap]
    

Подробнее о запуске JA4+ и его расширенных настройках см. в README Rust-реализации, где представлена информация о её функциях, сценариях использования и вариантах настройки.

База данных

Официальная база данных отпечатков JA4+, связанных приложений и рекомендуемой логики обнаружения находится здесь: ja4db.com
Эта база данных находится в очень активной разработке. В ближайшие месяцы ожидайте на порядки больше комбинаций отпечатков и данных.

Образец ja4plus-mapping.csv также доступен для быстрой справки.

Процесс релиза

JA4+ использует GitHub Actions для автоматизации релизов для своих компонентов Rust, Python, Wireshark и Zeek. Релизы создаются путём отправки тега с определённым префиксом в репозиторий, за исключением Zeek, который использует тег чистого семантического версионирования (semver). Ассеты релиза именуются следующим образом:

  • Rust: ja4-vX.Y.Z-<архитектура>-<платформа>.tar.gz
  • Python: ja4-python-vX.Y.Z.tar.gz
  • Wireshark: ja4.so.linux, ja4.so.macos, ja4.dll (в релизе с именем вида wireshark-vX.Y.Z)

Доступны следующие рабочие процессы:

  • Релиз Rust:
    Отправьте тег, начинающийся с rust-, например rust-v0.18.5, чтобы запустить релиз бинарных файлов Rust. Рабочий процесс автоматически соберёт и загрузит ассеты релиза.

  • Релиз Python:
    Отправьте тег, начинающийся с python-, например python-v0.1.0, чтобы запустить релиз Python-реализации. Рабочий процесс создаст tarball директории python/ и опубликует его как ассет релиза.

  • Релиз плагина Wireshark:
    Отправьте тег, начинающийся с wireshark-, например wireshark-v0.1.1, чтобы запустить релиз бинарных файлов плагина Wireshark для всех поддерживаемых платформ.

  • Релиз Zeek:
    Отправьте тег, который является чистым семантическим версионированием (например, v1.2.3), без префикса, чтобы запустить релиз Zeek. Это автоматически создаст релиз на packages.zeek.org.

Как создать релиз

  1. Убедитесь, что ваши изменения объединены в ветку main.

  2. Создайте и отправьте тег для компонента, который вы хотите выпустить:

    • Для Rust, Python или Wireshark используйте соответствующий префикс (например, rust-v0.18.5, python-v0.1.0, wireshark-v0.1.1).
    • Для Zeek используйте тег чистого semver (например, v1.2.3).

    Пример:

    root@kitploit:~
    git tag v1.2.3
    git push origin v1.2.3
    

    (Для Zeek)

    Или для Rust:

    root@kitploit:~
    git tag rust-v0.18.5
    git push origin rust-v0.18.5
    
  3. Соответствующий рабочий процесс GitHub Actions запустится и автоматически опубликует ассеты релиза. Для Zeek релиз появится на packages.zeek.org.

Детали JA4+

JA4+ — это набор простых, но мощных сетевых отпечатков для нескольких протоколов, которые читаемы как человеком, так и машиной, что способствует улучшению поиска угроз и анализа безопасности. Если вы не знакомы с сетевым снятием отпечатков, я рекомендую прочитать мои блоги о выпуске JA3 здесь, JARM здесь и отличный блог Fastly о Состоянии снятия отпечатков TLS, в котором описывается история вышеупомянутых методов и их проблемы. JA4+ обеспечивает выделенную поддержку, поддерживая методы в актуальном состоянии по мере изменения индустрии.

Все отпечатки JA4+ имеют формат a_b_c, разделяя различные секции, из которых состоит отпечаток. Это позволяет осуществлять поиск и обнаружение, используя только ab, ac или только c. Если кто-то хочет провести анализ только входящих cookie в своё приложение, он будет смотреть только на JA4H_c. Этот новый, сохраняющий локальность формат способствует более глубокому и богатому анализу, оставаясь при этом простым, лёгким в использовании и допускающим расширение.

Например, GreyNoise — это интернет-слушатель, который идентифицирует интернет-сканеры и внедряет JA4+ в свой продукт. У них есть злоумышленник, который сканирует интернет с постоянно изменяющимся одним TLS-шифром. Это генерирует огромное количество совершенно разных отпечатков JA3, но с JA4 меняется только часть b отпечатка JA4, а части a и c остаются теми же. Таким образом, GreyNoise может отслеживать злоумышленника, глядя на отпечаток JA4_ac (объединение a+c, опуская b).

Список методов JA4+ и их описания см. в разделе Текущие методы и детали реализации.

Чтобы понять, как читать отпечатки JA4+, см. Технические детали.

Лицензирование

JA4: Снятие отпечатков TLS-клиента является открытым исходным кодом, BSD 3-Clause, так же как JA3. FoxIO не имеет патентных претензий и не планирует подавать заявки на патент для JA4 TLS Client Fingerprinting. Это позволяет любой компании или инструменту, использующему в настоящее время JA3, немедленно перейти на JA4 без задержек.

JA4S, JA4L, JA4LS, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan и все будущие дополнения (совместно именуемые JA4+) лицензируются в соответствии с FoxIO License 1.1. Эта лицензия является разрешительной для большинства случаев использования, включая академические и внутренние деловые цели, но не является разрешительной для монетизации. Если, например, компания хочет использовать JA4+ внутри себя для обеспечения собственной безопасности, это разрешено. Если, например, вендор хочет продавать снятие отпечатков JA4+ как часть своего продукта, ему необходимо запросить у нас OEM-лицензию.

Все методы JA4+ находятся на рассмотрении патентной заявки.
JA4+ является торговой маркой FoxIO

JA4+ может и внедряется в инструменты с открытым исходным кодом, см. FAQ по лицензии для подробностей.

Эта лицензия позволяет нам предоставлять JA4+ миру открыто и сразу пригодным к использованию, но также даёт нам способ финансировать постоянную поддержку, исследования новых методов и разработку базы данных JA4+. Мы хотим, чтобы у всех была возможность использовать JA4+, и мы рады сотрудничать с вендорами и проектами с открытым исходным кодом, чтобы помочь этому случиться.

Вопросы и ответы

В: Почему вы сортируете шифры? Разве порядок не имеет значения?
О: Имеет, но в наших исследованиях мы обнаружили, что приложения и библиотеки чаще выбирают уникальный список шифров, чем уникальный порядок. Это также снижает эффективность «сужения шифров» (cipher stunting) — тактики рандомизации порядка шифров для предотвращения обнаружения JA3.

В: Почему вы сортируете расширения?
О: В начале 2023 года Google обновил Chromium, чтобы браузеры рандомизировали порядок расширений. Так же, как и сужение шифров, это была тактика предотвращения обнаружения JA3 и «сделать экосистему TLS более устойчивой к изменениям». Google беспокоился, что разработчики серверов могут предположить, что отпечаток Chrome никогда не изменится, и построить логику вокруг него, что вызовет проблемы при обновлении Chrome.

Поэтому я хочу прояснить: отпечатки JA4 будут меняться по мере обновления библиотек TLS приложений, примерно раз в год. Не предполагайте, что отпечатки останутся постоянными в среде, где приложения обновляются. В любом случае, сортировка расширений обходит это, а добавление алгоритмов подписи сохраняет уникальность.

В: Разве TLS 1.3 не усложняет снятие отпечатков TLS-клиентов?
О: Нет, это упрощает его! Начиная с TLS 1.3, клиенты имеют гораздо больший набор расширений, и хотя TLS 1.3 поддерживает лишь несколько шифров, браузеры и приложения по-прежнему поддерживают гораздо больше.

JA4+ был создан

Джоном Альтхаусом, с обратной связью от:

Джош Аткинс
Джефф Аткинсон
Джошуа Александер
W.
Джо Мартин
Бен Хиггинс
Эндрю Моррис
Крис Уэланд
Бен Скофилд
Маттиас Валлентин
Валерий Воротынцев
Тимоти Ноэль
Гэри Липски

Майкл Барбин

И инженеры, работающие в GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet и других.

Свяжитесь с Джоном Альтхаусом по адресу [email protected] для лицензирования и вопросов.

JA4 и JA4+ являются торговыми марками FoxIO, Inc.
Copyright (c) 2025, FoxIO

Скачать инструмент
Полное названиеКраткое названиеОписание
JA4JA4Снятие отпечатков TLS-клиента
JA4ServerJA4SСнятие отпечатков ответа/сессии TLS-сервера
JA4HTTPJA4HСнятие отпечатков HTTP-клиента
JA4LatencyJA4LИзмерение задержки от клиента к серверу / световое расстояние
JA4LatencyServerJA4LSИзмерение задержки от сервера к клиенту / световое расстояние
JA4X509JA4XСнятие отпечатков сертификата X509 TLS
JA4SSHJA4SSHСнятие отпечатков SSH-трафика
JA4TCPJA4TСнятие отпечатков TCP-клиента
JA4TCPServerJA4TSСнятие отпечатков ответа TCP-сервера
JA4TCPScanJA4TScanАктивный сканер TCP-отпечатков
JA4DHCPJA4DСнятие отпечатков DHCP
JA4DHCPv6JA4D6Снятие отпечатков DHCPv6
Инструмент/ВендорПоддержка JA4+
WiresharkJA4+
ZeekJA4+
ArkimeJA4+
SuricataJA4+ (в разработке)
GreyNoiseJA4+
HuntJA4+
DriftnetJA4+
GoLangJA4X
nzymeJA4+ (в разработке)
CapLoader от NetresecJA4+ (в разработке)
NetworkMiner от NetresecJA4+ (в разработке)
NGINXJA4+
F5 BIG-IPJA4+
nfdumpJA4+
ntopng от ntopJA4+
nDPI от ntopJA4
Team CymruJA4+
NetQuestJA4+
CensysJA4+
Netryx от Exploit.orgJA4 и JA4H
CloudflareJA4
FastlyJA4+ (запросите)
MISPJA4+
OCSFJA4+
VercelJA4
SeikaJA4+
VirusTotalJA4
AWS CloudfrontJA4
ELLIOJA4+
WebscoutJA4+
RamaJA4 и JA4H
VectraJA4+
AWS WAFJA4
TacticlyJA4+
Palo Alto NetworksJA4+
ngrokJA4
Vertex SynapseJA4 и JA4S
Google Cloud ArmorJA4
FortinetJA4
AppOmniJA4+
IntelliGenesisJA4+
HAProxyПлагины JA4 и JA4H от OXL
SentinelOneJA4
AkamaiJA4
Alibaba CloudJA4
Huawei CloudJA4
Google Cloud LBsJA4
eSentireJA4+
Microsoft Azure Front Door CDNJA4
Synapse от Gen0SecJA4X
ZscalerJA4
ExtraHopJA4+
ValidinJA4+
Auth0JA4
Security OnionJA4+
ПриложениеОтпечатки JA4+
ChromeJA4=t13d1516h2_8daaf6152771_02713d6af862 (TCP)
JA4=q13d0312h3_55b375c5d22e_06cda9e17597 (QUIC)
JA4=t13d1517h2_8daaf6152771_b0da82dd1658 (предварительный общий ключ)
JA4=t13d1517h2_8daaf6152771_b1ff8ab2d16f (без ключа)
Дроппер вредоносного ПО IcedIDJA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982
Вредоносное ПО IcedIDJA4=t13d201100_2b729b4bf6f3_9e7b989ebec8
JA4S=t120300_c030_5e2616a54c73
Вредоносное ПО SliverJA4=t13d190900_9dc949149365_97f8aa674fd9
JA4S=t130200_1301_a56c5b993250
JA4X=000000000000_4f24da86fad6_bf0f0589fc03
JA4X=000000000000_7c32fa18c13e_bf0f0589fc03
Cobalt StrikeJA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd
JA4X=2166164053c1_2166164053c1_30d204a01551
SoftEther VPNJA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14 (клиент)
JA4S=t130200_1302_a56c5b993250
JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae
QakbotJA4X=2bab15409345_af684594efb4_000000000000
PikabotJA4X=1a59268f55e5_1a59268f55e5_795797892f9c
DarkgateJA4H=po10nn060000_cdb958d032b0
LummaC2JA4H=po11nn050000_d253db9d024b
EvilginxJA4=t13d191000_9dc949149365_e7c285222651
Обратная SSH-оболочкаJA4SSH=c76s76_c71s59_c0s70
Windows 11JA4T=64240_2-1-3-1-1-4_1460_8
Принтер EpsonJA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16
Windows 11JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252
Ресивер SonyJA4D6=solct0010nn_8-1-3-6_24-23