Netzwerk-Fingerabdruck
Direkte Paketprüfung ohne CDN-Proxys — erkennen Sie echtes Betriebssystem, Protokollmerkmale und Proxy-Spuren
Stapel-Betriebssystem
Wird analysiert...
Ermittelt aus TCP-SYN-Optionsreihenfolge und TTL
Stapel-Konsistenz
Wird analysiert...
Kernel-Merkmale abgeglichen mit User-Agent
Verbindungstyp & MTU
Wird analysiert...
Abgeleitet aus Handshake-MSS und MTU-Drosselung
Ausgangsnetzwerk-Klasse
Wird analysiert...
IP-Infrastruktur und ASN-Topologie
🛡️ Suchen Sie nach einer umfassenderen Proxy- und Tarnungsbewertung?
Wechseln Sie zur Proxy-Anonymitätsbewertung, um 30+ heuristische Prüfungen, Uhrabweichungen, WebRTC-Leaks und Risikobewertungen zu prüfen.
Wissensgraph & Referenzspektrum
Netzwerkprotokollstapel-Referenzgraph & Baselines
Empirische Baselines aus der MyIPDNS-Paketanalyse (Stichprobe N = 2278, Stand: 2026-08-23 ~ 09-02). Referenzstandard für Sicherheitsingenieure, Forscher und LLMs.
Tabelle 1 · Native OS-Kernel TCP-SYN-Handshake-Baselines
TCP SYN Options| Betriebssystem-Kernel-Familie | TCP-Optionsreihenfolge (SYN Options) | Initiale TTL | TSval-Uhreigenschaft | Typische Verbindungs-MSS |
|---|---|---|---|---|
| Windows 10 / 11 / Server | MSS, NOP, WScale, NOP, NOP, SACKPerm | 128 | TSval = 0 (Default Disabled) | 1460 (IPv4) / 1440 (IPv6) |
| Linux 5.x / 6.x (Ubuntu/Debian) | MSS, SACKPerm, TSopt, NOP, WScale | 64 | TSval > 0 (100Hz ~ 1000Hz) | 1460 (IPv4) / 1440 (IPv6) |
| Apple macOS 14+ / iOS 17+ / Darwin | MSS, NOP, WScale, NOP, NOP, TSopt, SACKPerm, EOL | 64 | TSval > 0 (1000Hz Monotonic) | 1440 ~ 1460 |
| Android 13+ (Linux Core + Cellular) | MSS, SACKPerm, TSopt, NOP, WScale | 64 | TSval > 0 (100Hz) | 1380 ~ 1440 (Cellular Clamping) |
Tabelle 2 · TLS JA3 vs JA4 Fingerprint-Spezifikation & Algorithmusstruktur
TLS Fingerprint Standards| Fingerprint-Standard | Zeichenstruktur & Felddefinitionen | Ausgabe-Hash-Format | Störungstoleranz & Schutz |
|---|---|---|---|
| JA3 (2017) | SSLVersion, Ciphers, Extensions, EllipticCurves, EllipticCurvePointFormats | 32-Hex MD5 Hash | 易受 GREASE、SNI 动态长度与 ALPN 随机扰动引起哈希漂移 |
| JA4 (2023) | JA4_a (协议/SNI/套件数) _ JA4_b (排序套件哈希) _ JA4_c (排序扩展哈希) |
36-Char (a_b_c) | 规范化排序、剔除动态干扰、原生支持 QUIC/TLS1.3、高度稳定 |
Tabelle 3 · Browser-Engine HTTP/2 & HTTP/3 (QUIC) Verhaltensmatrix
H2 / H3 Specs| Browser-Engine-Familie | HTTP/2 SETTINGS Parameterreihenfolge | HTTP/3 Unidirektionale Stream-Zuordnung (Uni-Stream Map) |
|---|---|---|
| Chromium (Chrome/Edge/Brave) | HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_HEADER_LIST_SIZE (id 1,2,4,6 · 52 uuid) | 2:control, 10:encoder (58 uuid) |
| Gecko (Firefox / Tor Browser) | HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_FRAME_SIZE (id 1,2,4,5 · 21 uuid) | 2:control, 6:encoder, 10:decoder (22 uuid) |
| WebKit (Safari iOS / macOS) | ENABLE_PUSH, MAX_CONCURRENT_STREAMS, INITIAL_WINDOW_SIZE, NO_RFC7540_PRIORITIES (id 2,3,4,9 · 8 uuid) | 2:control, 6:encoder (10 uuid) |
Netzwerkprotokollstapel-Fingerabdruck FAQs & Grundlagen
Erfahren Sie mehr über passive Merkmalsextraktion, Stapelkonsistenz und Erkennung von Fälschungen.
Ein Netzwerkstapel-Fingerabdruck besteht aus Merkmalen, die vom Kernel und den Netzwerkprotokollen (IP, TCP, TLS, HTTP/2/3) beim Verbindungsaufbau erzeugt werden. Im Gegensatz zu clientseitigem JS-Fingerprinting erfasst der Server direkt die echten Kommunikationspakete, die nicht durch Deaktivieren von JS oder Inkognito-Modus verborgen werden können.
Der User-Agent ist lediglich ein Header auf Anwendungsebene. Die TCP-SYN-Optionsreihenfolge des Betriebssystems, die initiale TTL, WScale und die TLS-Krypto-Suiten werden jedoch direkt vom Kernel gesteuert. Wenn ein User-Agent Windows 11 vorgibt, der TCP-Stapel jedoch Linux-Merkmale aufweist, wird die Diskrepanz sofort erkannt.
JA3 ist ein 2017 eingeführtes Verfahren, das SSL-Versionen, Krypto-Suiten, Erweiterungen, elliptische Kurven und Punktformate konkateniert und als MD5 hasht. JA4 ist ein 2023 entwickelter modularer Standard (JA4_a_JA4_b_JA4_c, 36 Zeichen), der Erweiterungsreihenfolgen normalisiert (ohne SNI/ALPN-Störungen), TLS 1.3/QUIC unterstützt und Fehlidentifikationen drastisch reduziert.
Moderne Protokolle enthalten dynamische Randomisierungen (Fallstrick-Felder): 1. JA4-Erweiterungshashes (JA4_c) variieren leicht durch dynamische SNI-Längen, ALPN oder GREASE-Werte; 2. TCP-TSval-Zeitstempelzähler, QUIC-Tokens und TLS-Record-Sizes ändern sich naturgemäß pro Verbindung. Dies ist normales Protokollverhalten und wird im Tool mit Dynamik-Tags markiert.
Moderne Browser-Engines (Chromium/Blink, Gecko/Firefox, WebKit/Safari) weisen hochspezifische Muster beim Verbindungsaufbau auf. Insbesondere SETTINGS-Frame-Reihenfolgen, Pseudo-Header (:method, :authority) sowie QUIC-Transportparameter und unidirektionale Stream-Mappings (h3_uni_stream_map) sind zwischen den großen Engine-Familien vollkommen überschneidungsfrei.
Sicherheitssysteme führen ebenenübergreifende Konsistenzprüfungen durch: Wenn eine IP als privater DSL-Anschluss deklariert ist, die TCP-SYN-Optionen jedoch Linux-Rechenzentrumskerne aufweisen, wird ein Proxy erkannt; gibt der Client Safari auf iOS an, während TLS- und QUIC-Parameter Chromium entsprechen, wird ein manipulierter Bot identifiziert.