Антидетект: эксперт
Антидетект: эксперт
@antidetect_expert_arb

TCP/IP-отпечаток ОС: где стек выдает себя даже без JavaScript

TCP/IP-отпечаток ОС: где стек выдает себя даже без JavaScript

Пассивное снятие отпечатков опирается не на браузер, а на сетевой стек: TTL по умолчанию, размер окна, MSS, порядок опций в SYN, SACK, timestamps, типы ретрансляций. Разберем энтропию данного параметра: эти поля формируются ядром ОС и драйвером TCP, поэтому совпадение «браузерного» UA ничего не скрывает.

Для исследователя важны три слоя: — сигнатура SYN/SYN-ACK; — поведение при фрагментации и повторной отправке; — реакция на нестандартные флаги и TCP options. Детект на уровне сетевого стека часто строится именно на комбинации, а не на одном признаке. Один TTL можно подправить, но связка MSS+window scale+options order обычно уже дает устойчивый класс ОС.

Под капотом Chromium API здесь почти не помогает: если трафик выходит через системный стек, то JS-спуфинг не меняет p0f-подобные признаки. Подмены через прокси тоже не всегда спасают, потому что часть устройств нормализует пакеты, но не переписывает их семантику. Анализ структуры TLS Client Hello полезен дополнительно, но он не отменяет TCP-слой; это отдельный канал корреляции.

Практика простая: снимайте pcap, сравнивайте SYN из чистой среды и из целевого профиля, а затем проверяйте, не ломает ли «маскировка» тайминги и retransmit pattern. Если TCP-отпечаток не согласован с TLS и HTTP-слоем, антифрод увидит не анонимность, а несостыковку.
Этот пост опубликован в Telegram-канале Антидетект: эксперт. Подписаться можно по ссылке: @antidetect_expert_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.