Антидетект: эксперт
Антидетект: эксперт
@antidetect_expert_arb

TCP/IP fingerprinting: как ОС выдают себя еще до первого байта HTTP

TCP/IP fingerprinting: как ОС выдают себя еще до первого байта HTTP

Пассивное снятие отпечатков ОС работает не через JS, а на уровне сетевого стека. Анализируются параметры SYN/SYN-ACK: размер окна, MSS, порядок опций, наличие SACK, timestamps, TTL и даже типичные дефолты реализации ядра. Разберем энтропию данного параметра: чем меньше «шум» в конфигурации стека, тем легче связать трафик с конкретной ОС.

Классическая схема — сравнение pcap с базой сигнатур. У Linux, Windows и BSD различаются не только значения, но и последовательность TCP options. Отдельно смотрят на IP-ID, поведение при фрагментации, реакцию на некорректные флаги и особенности retransmission. Это уже не маркетинговый «антифрод», а детект на уровне сетевого стека.

Для практики важно понимать, что один параметр редко решает все. Сильный матч дают комбинации: TTL + window size + MSS + timestamps + ordering options. Если вы подменяете только HTTP-заголовки, а TCP-слой остается «родным», корреляция сохраняется. Под капотом Chromium API это не лечится: браузер не управляет тем, как ядро формирует SYN.

Что проверять в дампе:
— initial TTL и его кратность до цели
— набор TCP options и их порядок
— window scaling и типичный MSS
— поведение на повторных SYN и разницу в таймингах

Практический вывод: при анализе антифрода смотрите не на один fingerprint, а на связку сетевых признаков. Если стек и браузер спорят между собой, система почти всегда поверит стеку.
Этот пост опубликован в Telegram-канале Антидетект: эксперт. Подписаться можно по ссылке: @antidetect_expert_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.