Антидетект: эксперт
Антидетект: эксперт
@antidetect_expert_arb

TCP/IP отпечаток ОС: какие поля стека выдают систему без единого JavaScript-запроса

TCP/IP отпечаток ОС: какие поля стека выдают систему без единого JavaScript-запроса

Пассивное снятие отпечатков на уровне TCP/IP работает без браузера: сервер смотрит на структуру SYN-пакета и выводит вероятную ОС по сигнатурам стека. Разберем энтропию данного параметра: важны TTL, окно TCP, порядок и набор опций, MSS, SACK, timestamps, размер scale. Это не магия, а сопоставление с профилями ядра и сетевого драйвера.

На практике детект строится так:
— TTL приходит «не сам по себе», а как стартовое значение минус число хопов;
— MSS и window size часто отражают типичный стек, а не только MTU;
— порядок опций TCP стабильнее, чем кажется, и ломается не у всех VPN;
— признаки в SYN и SYN/ACK можно сверять с базой сигнатур, а не с User-Agent.

Под капотом Chromium API здесь вообще ни при чем: отпечаток снимается до HTTP, до TLS и до JS. Поэтому подмена Canvas или WebGL не меняет картину, если сетевой стек остался нативным. Детект на уровне сетевого стека обычно ловит несоответствие между заявленной средой и реальным TCP-профилем, особенно когда прокси только меняет IP, но не эмулирует поведение ОС.

Если нужна проверка, смотрят не один параметр, а связку: TTL + window + TCP options + поведение в разных направлениях соединения. Один признак дает шум, четыре признака уже дают устойчивую классификацию. Вывод простой: маскировка на уровне браузера без согласования с сетевым стеком оставляет слишком много энтропии.
Этот пост опубликован в Telegram-канале Антидетект: эксперт. Подписаться можно по ссылке: @antidetect_expert_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.