TCP/IP fingerprinting: как ОС выдают себя на уровне первых пакетов
Пассивное снятие отпечатка не требует JavaScript и доступа к браузерным API: анализируется сам сетевой стек. В логах смотрят на стартовый SYN, порядок опций, размер окна, MSS, SACK, timestamps, TTL и поведение при фрагментации. По этой комбинации можно довольно уверенно отличить семейство ОС и иногда даже конкретную сборку стека.
Разберем энтропию данного параметра: ценность дает не один флаг, а связка. У Windows, Linux и macOS различаются дефолтные MSS, TCP options ordering и реакция на нестандартные сегменты. Если в ответах виден чужой профиль, антифрод сравнивает его с браузерным слоем, TLS Client Hello и поведением UDP/ICMP.
Для практики важны три правила:
— не подменять только User-Agent, игнорируя сеть;
— не смешивать профиль Windows с Linux-стеком на одном пути;
— проверять согласованность через tcpdump/Wireshark и тесты типа p0f-подобной классификации. Под капотом Chromium API это не чинится: браузер не управляет SYN-пакетами.
Если нужен реалистичный спуфинг, работать приходится на уровне виртуалки, VPN/туннеля и настроек ядра, а не в интерфейсе браузера. Иначе детект на уровне сетевого стека складывает профиль по признакам, которые не видны в DevTools.
Антидетект: эксперт
@antidetect_expert_arb
TCP/IP fingerprinting: как ОС выдают себя на уровне первых пакетов
Этот пост опубликован в Telegram-канале Антидетект: эксперт. Подписаться можно по ссылке: @antidetect_expert_arb.