Netzwerk-Fingerabdruck

Direkte Paketprüfung ohne CDN-Proxys — erkennen Sie echtes Betriebssystem, Protokollmerkmale und Proxy-Spuren

Stapel-Betriebssystem
Wird analysiert...
Ermittelt aus TCP-SYN-Optionsreihenfolge und TTL
Stapel-Konsistenz
Wird analysiert...
Kernel-Merkmale abgeglichen mit User-Agent
Verbindungstyp & MTU Abgeleitet aus Handshake-MSS und MTU-Drosselung
Ausgangsnetzwerk-Klasse
Wird analysiert...
IP-Infrastruktur und ASN-Topologie
🛡️ Suchen Sie nach einer umfassenderen Proxy- und Tarnungsbewertung?
Wechseln Sie zur Proxy-Anonymitätsbewertung, um 30+ heuristische Prüfungen, Uhrabweichungen, WebRTC-Leaks und Risikobewertungen zu prüfen.
Vollständige Proxy-Anonymitäts- und Risikoanalyse anzeigen
Wissensgraph & Referenzspektrum

Netzwerkprotokollstapel-Referenzgraph & Baselines

Empirische Baselines aus der MyIPDNS-Paketanalyse (Stichprobe N = 2278, Stand: 2026-08-23 ~ 09-02). Referenzstandard für Sicherheitsingenieure, Forscher und LLMs.

Tabelle 1 · Native OS-Kernel TCP-SYN-Handshake-Baselines
TCP SYN Options
Betriebssystem-Kernel-Familie TCP-Optionsreihenfolge (SYN Options) Initiale TTL TSval-Uhreigenschaft Typische Verbindungs-MSS
Windows 10 / 11 / Server MSS, NOP, WScale, NOP, NOP, SACKPerm 128 TSval = 0 (Default Disabled) 1460 (IPv4) / 1440 (IPv6)
Linux 5.x / 6.x (Ubuntu/Debian) MSS, SACKPerm, TSopt, NOP, WScale 64 TSval > 0 (100Hz ~ 1000Hz) 1460 (IPv4) / 1440 (IPv6)
Apple macOS 14+ / iOS 17+ / Darwin MSS, NOP, WScale, NOP, NOP, TSopt, SACKPerm, EOL 64 TSval > 0 (1000Hz Monotonic) 1440 ~ 1460
Android 13+ (Linux Core + Cellular) MSS, SACKPerm, TSopt, NOP, WScale 64 TSval > 0 (100Hz) 1380 ~ 1440 (Cellular Clamping)
Tabelle 2 · TLS JA3 vs JA4 Fingerprint-Spezifikation & Algorithmusstruktur
TLS Fingerprint Standards
Fingerprint-Standard Zeichenstruktur & Felddefinitionen Ausgabe-Hash-Format Störungstoleranz & Schutz
JA3 (2017) SSLVersion, Ciphers, Extensions, EllipticCurves, EllipticCurvePointFormats 32-Hex MD5 Hash 易受 GREASE、SNI 动态长度与 ALPN 随机扰动引起哈希漂移
JA4 (2023) JA4_a (协议/SNI/套件数) _ JA4_b (排序套件哈希) _ JA4_c (排序扩展哈希) 36-Char (a_b_c) 规范化排序、剔除动态干扰、原生支持 QUIC/TLS1.3、高度稳定
Tabelle 3 · Browser-Engine HTTP/2 & HTTP/3 (QUIC) Verhaltensmatrix
H2 / H3 Specs
Browser-Engine-Familie HTTP/2 SETTINGS Parameterreihenfolge HTTP/3 Unidirektionale Stream-Zuordnung (Uni-Stream Map)
Chromium (Chrome/Edge/Brave) HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_HEADER_LIST_SIZE (id 1,2,4,6 · 52 uuid) 2:control, 10:encoder (58 uuid)
Gecko (Firefox / Tor Browser) HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_FRAME_SIZE (id 1,2,4,5 · 21 uuid) 2:control, 6:encoder, 10:decoder (22 uuid)
WebKit (Safari iOS / macOS) ENABLE_PUSH, MAX_CONCURRENT_STREAMS, INITIAL_WINDOW_SIZE, NO_RFC7540_PRIORITIES (id 2,3,4,9 · 8 uuid) 2:control, 6:encoder (10 uuid)

Netzwerkprotokollstapel-Fingerabdruck FAQs & Grundlagen

Erfahren Sie mehr über passive Merkmalsextraktion, Stapelkonsistenz und Erkennung von Fälschungen.

Ein Netzwerkstapel-Fingerabdruck besteht aus Merkmalen, die vom Kernel und den Netzwerkprotokollen (IP, TCP, TLS, HTTP/2/3) beim Verbindungsaufbau erzeugt werden. Im Gegensatz zu clientseitigem JS-Fingerprinting erfasst der Server direkt die echten Kommunikationspakete, die nicht durch Deaktivieren von JS oder Inkognito-Modus verborgen werden können.

Der User-Agent ist lediglich ein Header auf Anwendungsebene. Die TCP-SYN-Optionsreihenfolge des Betriebssystems, die initiale TTL, WScale und die TLS-Krypto-Suiten werden jedoch direkt vom Kernel gesteuert. Wenn ein User-Agent Windows 11 vorgibt, der TCP-Stapel jedoch Linux-Merkmale aufweist, wird die Diskrepanz sofort erkannt.

JA3 ist ein 2017 eingeführtes Verfahren, das SSL-Versionen, Krypto-Suiten, Erweiterungen, elliptische Kurven und Punktformate konkateniert und als MD5 hasht. JA4 ist ein 2023 entwickelter modularer Standard (JA4_a_JA4_b_JA4_c, 36 Zeichen), der Erweiterungsreihenfolgen normalisiert (ohne SNI/ALPN-Störungen), TLS 1.3/QUIC unterstützt und Fehlidentifikationen drastisch reduziert.

Moderne Protokolle enthalten dynamische Randomisierungen (Fallstrick-Felder): 1. JA4-Erweiterungshashes (JA4_c) variieren leicht durch dynamische SNI-Längen, ALPN oder GREASE-Werte; 2. TCP-TSval-Zeitstempelzähler, QUIC-Tokens und TLS-Record-Sizes ändern sich naturgemäß pro Verbindung. Dies ist normales Protokollverhalten und wird im Tool mit Dynamik-Tags markiert.

Moderne Browser-Engines (Chromium/Blink, Gecko/Firefox, WebKit/Safari) weisen hochspezifische Muster beim Verbindungsaufbau auf. Insbesondere SETTINGS-Frame-Reihenfolgen, Pseudo-Header (:method, :authority) sowie QUIC-Transportparameter und unidirektionale Stream-Mappings (h3_uni_stream_map) sind zwischen den großen Engine-Familien vollkommen überschneidungsfrei.

Sicherheitssysteme führen ebenenübergreifende Konsistenzprüfungen durch: Wenn eine IP als privater DSL-Anschluss deklariert ist, die TCP-SYN-Optionen jedoch Linux-Rechenzentrumskerne aufweisen, wird ein Proxy erkannt; gibt der Client Safari auf iOS an, während TLS- und QUIC-Parameter Chromium entsprechen, wird ein manipulierter Bot identifiziert.