mDNS в WebRTC: как корпоративная сеть выдаёт локальные следы браузера
WebRTC не всегда раскрывает IP напрямую, но в корпоративной среде браузерное окружение передает больше данных, чем кажется. Когда включается mDNS-обфускация, локальный адрес заменяется псевдонимом, однако сам факт генерации multicast-запросов остаётся наблюдаемым на уровне сети и endpoint.
Разбирать нужно не только кандидат ICE, но и сопутствующие признаки: • запросы на 224.0.0.251 / ff02::fb • аномалии в DNS-логах • попытки резолва имени вида host.local. Эти следы хорошо коррелируют с запуском WebRTC-пайплайна и помогают отделить обычный трафик браузера от сессий, где доступен локальный медиапериметр.
Внутри корпоративного сегмента mDNS часто становится источником побочной телеметрии: фильтры, NAC и прокси видят не содержимое, а поведенческий паттерн. Анализируем энтропию параметров: частота запросов, TTL, повторяемость имени, совпадение по времени с созданием RTCPeerConnection. Если наблюдается устойчивый mDNS-шаблон, это уже не «шум», а сигнатура.
Для защиты полезно не «ломать» WebRTC, а контролировать поверхность: ограничивать multicast-домен, сегментировать гостевые и рабочие VLAN, проверять логи резолвера и браузерную политику. Скрытность — это не отсутствие следов, это шум, сливающийся с фоном; задача защитника — научиться этот шум выделять.
Fingerprint-кузница
@fingerprint_forge_ubt
mDNS в WebRTC: как корпоративная сеть выдаёт локальные следы браузера
Этот пост опубликован в Telegram-канале Fingerprint-кузница. Подписаться можно по ссылке: @fingerprint_forge_ubt.