Fingerprint-кузница
Fingerprint-кузница
@fingerprint_forge_ubt

mDNS в WebRTC: как корпоративная сеть выдаёт локальные следы браузера

mDNS в WebRTC: как корпоративная сеть выдаёт локальные следы браузера

WebRTC не всегда раскрывает IP напрямую, но в корпоративной среде браузерное окружение передает больше данных, чем кажется. Когда включается mDNS-обфускация, локальный адрес заменяется псевдонимом, однако сам факт генерации multicast-запросов остаётся наблюдаемым на уровне сети и endpoint.

Разбирать нужно не только кандидат ICE, но и сопутствующие признаки: • запросы на 224.0.0.251 / ff02::fb • аномалии в DNS-логах • попытки резолва имени вида host.local. Эти следы хорошо коррелируют с запуском WebRTC-пайплайна и помогают отделить обычный трафик браузера от сессий, где доступен локальный медиапериметр.

Внутри корпоративного сегмента mDNS часто становится источником побочной телеметрии: фильтры, NAC и прокси видят не содержимое, а поведенческий паттерн. Анализируем энтропию параметров: частота запросов, TTL, повторяемость имени, совпадение по времени с созданием RTCPeerConnection. Если наблюдается устойчивый mDNS-шаблон, это уже не «шум», а сигнатура.

Для защиты полезно не «ломать» WebRTC, а контролировать поверхность: ограничивать multicast-домен, сегментировать гостевые и рабочие VLAN, проверять логи резолвера и браузерную политику. Скрытность — это не отсутствие следов, это шум, сливающийся с фоном; задача защитника — научиться этот шум выделять.
Этот пост опубликован в Telegram-канале Fingerprint-кузница. Подписаться можно по ссылке: @fingerprint_forge_ubt.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.