TCP/IP отпечаток ОС: какие поля стека выдают систему без единого JavaScript-запроса
Пассивное снятие отпечатков на уровне TCP/IP работает без браузера: сервер смотрит на структуру SYN-пакета и выводит вероятную ОС по сигнатурам стека. Разберем энтропию данного параметра: важны TTL, окно TCP, порядок и набор опций, MSS, SACK, timestamps, размер scale. Это не магия, а сопоставление с профилями ядра и сетевого драйвера.
На практике детект строится так:
— TTL приходит «не сам по себе», а как стартовое значение минус число хопов;
— MSS и window size часто отражают типичный стек, а не только MTU;
— порядок опций TCP стабильнее, чем кажется, и ломается не у всех VPN;
— признаки в SYN и SYN/ACK можно сверять с базой сигнатур, а не с User-Agent.
Под капотом Chromium API здесь вообще ни при чем: отпечаток снимается до HTTP, до TLS и до JS. Поэтому подмена Canvas или WebGL не меняет картину, если сетевой стек остался нативным. Детект на уровне сетевого стека обычно ловит несоответствие между заявленной средой и реальным TCP-профилем, особенно когда прокси только меняет IP, но не эмулирует поведение ОС.
Если нужна проверка, смотрят не один параметр, а связку: TTL + window + TCP options + поведение в разных направлениях соединения. Один признак дает шум, четыре признака уже дают устойчивую классификацию. Вывод простой: маскировка на уровне браузера без согласования с сетевым стеком оставляет слишком много энтропии.
Антидетект: эксперт
@antidetect_expert_arb
TCP/IP отпечаток ОС: какие поля стека выдают систему без единого JavaScript-запроса
Этот пост опубликован в Telegram-канале Антидетект: эксперт. Подписаться можно по ссылке: @antidetect_expert_arb.