Антидетект: эксперт
Антидетект: эксперт
@antidetect_expert_arb

TCP/IP отпечаток ОС: где пассивный детект видит Linux, Windows и их клоны

TCP/IP отпечаток ОС: где пассивный детект видит Linux, Windows и их клоны

Пассивное снятие отпечатков строится не на одном признаке, а на связке полей сетевого стека: TTL, MSS, window size, порядок TCP options, флаги SACK и timestamp. По этим параметрам удалённая сторона может восстановить профиль стека ещё до HTTP-уровня.

Разберем энтропию данного параметра: у одного и того же браузера заголовки могут меняться мало, а TCP-пакеты часто «выдают» нативную ОС. Особенно информативны:
— начальный TTL и его деградация по пути;
— размер окна и масштабирование окна;
— набор и порядок опций в SYN/SYN-ACK;
— поведение при retransmission и fragmentation;
— наличие специфичных offset-аномалий в IP/TCP.

Под капотом Chromium API здесь почти не помогает: браузер не управляет формой SYN-пакета, если только трафик не идёт через прокси/туннель с собственным стеком. Поэтому спуфинг через инъекцию JS-кода бессилен против TCP/IP fingerprinting — это уже детект на уровне сетевого стека.

Практический чек-лист простой: не смешивать ОС, браузер и сетевой путь; не рассчитывать, что прокси «перепишет» параметры стека; проверять не только веб-отпечаток, но и p0f/Ja3-подобные признаки на уровне pcap. Если браузер маскируется, а SYN остаётся от другой платформы, корреляция ломает весь профиль.
Этот пост опубликован в Telegram-канале Антидетект: эксперт. Подписаться можно по ссылке: @antidetect_expert_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.