TCP/IP-отпечаток ОС: где стек выдает себя даже без JavaScript
Пассивное снятие отпечатков опирается не на браузер, а на сетевой стек: TTL по умолчанию, размер окна, MSS, порядок опций в SYN, SACK, timestamps, типы ретрансляций. Разберем энтропию данного параметра: эти поля формируются ядром ОС и драйвером TCP, поэтому совпадение «браузерного» UA ничего не скрывает.
Для исследователя важны три слоя: — сигнатура SYN/SYN-ACK; — поведение при фрагментации и повторной отправке; — реакция на нестандартные флаги и TCP options. Детект на уровне сетевого стека часто строится именно на комбинации, а не на одном признаке. Один TTL можно подправить, но связка MSS+window scale+options order обычно уже дает устойчивый класс ОС.
Под капотом Chromium API здесь почти не помогает: если трафик выходит через системный стек, то JS-спуфинг не меняет p0f-подобные признаки. Подмены через прокси тоже не всегда спасают, потому что часть устройств нормализует пакеты, но не переписывает их семантику. Анализ структуры TLS Client Hello полезен дополнительно, но он не отменяет TCP-слой; это отдельный канал корреляции.
Практика простая: снимайте pcap, сравнивайте SYN из чистой среды и из целевого профиля, а затем проверяйте, не ломает ли «маскировка» тайминги и retransmit pattern. Если TCP-отпечаток не согласован с TLS и HTTP-слоем, антифрод увидит не анонимность, а несостыковку.
Антидетект: эксперт
@antidetect_expert_arb
TCP/IP-отпечаток ОС: где стек выдает себя даже без JavaScript
Этот пост опубликован в Telegram-канале Антидетект: эксперт. Подписаться можно по ссылке: @antidetect_expert_arb.