TCP/IP fingerprinting часто выдает ОС раньше браузера — по одному SYN уже видно многое
Пассивное снятие отпечатка не требует внедрения в сессию: анализируется структура сетевого стека по ответам на пакеты. Смотрят на TTL, размер окна, MSS, порядок и наличие опций TCP, поведение при фрагментации и реакции на некорректные флаги. Это не «магия IDS», а статистика реализации ядра и сетевого драйвера.
Разберем энтропию данного параметра: у Linux, Windows и BSD отличаются дефолтные значения и комбинации TCP options. Даже если браузерный профиль аккуратно замаскирован, сетевой стек может оставить характерный след. Отдельно выделяется анализ структуры TLS Client Hello: JA3 живет на уровне прикладного рукопожатия, но часто коррелирует с нижним слоем, если стек и прокси собраны без согласования.
Основные источники утечки:
— несогласованный MSS и MTU;
— нестандартный TTL после NAT/туннеля;
— разные паттерны RST/ACK при сканировании;
— «ломаная» реакция на TCP timestamp и SACK;
— смешение отпечатка ОС и отпечатка прокси-шлюза.
Практически важно не пытаться «подделать все сразу». Работает только связка: сетевой путь, прокси-обвязка и поведение браузера должны выглядеть как один хост. Иначе детект на уровне сетевого стека быстро раскладывает профиль по признакам.
Если проверяете связку, начинайте не с Canvas, а с pcap: SYN/SYN-ACK/ACK, затем сравнение параметров с эталоном целевой ОС. Именно там видно, где спуфинг через инъекцию JS-кода уже бессилен.
Антидетект: эксперт
@antidetect_expert_arb
TCP/IP fingerprinting часто выдает ОС раньше браузера — по одному SYN уже видно многое
Этот пост опубликован в Telegram-канале Антидетект: эксперт. Подписаться можно по ссылке: @antidetect_expert_arb.