TCP/IP отпечаток ОС: где пассивный детект видит Linux, Windows и их клоны
Пассивное снятие отпечатков строится не на одном признаке, а на связке полей сетевого стека: TTL, MSS, window size, порядок TCP options, флаги SACK и timestamp. По этим параметрам удалённая сторона может восстановить профиль стека ещё до HTTP-уровня.
Разберем энтропию данного параметра: у одного и того же браузера заголовки могут меняться мало, а TCP-пакеты часто «выдают» нативную ОС. Особенно информативны:
— начальный TTL и его деградация по пути;
— размер окна и масштабирование окна;
— набор и порядок опций в SYN/SYN-ACK;
— поведение при retransmission и fragmentation;
— наличие специфичных offset-аномалий в IP/TCP.
Под капотом Chromium API здесь почти не помогает: браузер не управляет формой SYN-пакета, если только трафик не идёт через прокси/туннель с собственным стеком. Поэтому спуфинг через инъекцию JS-кода бессилен против TCP/IP fingerprinting — это уже детект на уровне сетевого стека.
Практический чек-лист простой: не смешивать ОС, браузер и сетевой путь; не рассчитывать, что прокси «перепишет» параметры стека; проверять не только веб-отпечаток, но и p0f/Ja3-подобные признаки на уровне pcap. Если браузер маскируется, а SYN остаётся от другой платформы, корреляция ломает весь профиль.
Антидетект: эксперт
@antidetect_expert_arb
TCP/IP отпечаток ОС: где пассивный детект видит Linux, Windows и их клоны
Этот пост опубликован в Telegram-канале Антидетект: эксперт. Подписаться можно по ссылке: @antidetect_expert_arb.