autopsiadigital.com
tema

#ja3-ja4

2 publicações marcadas com esta tag.

panoramaAD-2026-036 · 2026-05-27
0

CapLoader 2.1.0 remonta handshakes TLS fragmentados para extrair fingerprints JA3/JA4 mesmo com ECH e criptografia pós-quântica

A nova versão do CapLoader, ferramenta de análise de tráfego PCAP do Netresec, passa a armazenar em cache e remontar handshakes TLS Client Hello fragmentados em múltiplos segmentos — cenário cada vez mais comum com Encrypted Client Hello (ECH) e troca de chaves pós-quântica —, o que evita perder a extração de fingerprints JA3/JA4 usados para identificar clientes maliciosos. A versão também adiciona correlação automática contra uma plataforma de threat intel e suporte a mais protocolos de encapsulamento de rede.

Fonte ↗
risco médioAD-2026-045 · 2026-05-08
0

Identificando tráfego do RAT Remcos sem decriptografia, com FlowCarp e EveBox

Post técnico da Netresec demonstra como o FlowCarp, que identifica mais de 600 protocolos e reconhece sub-protocolos dentro de sessões TLS sem decriptografá-las, foi usado para extrair alertas de uma captura de tráfego de uma infecção pelo RAT Remcos, exibindo os resultados na interface web EveBox e cruzando fingerprints JA3/JA4 com assinaturas do Suricata e inteligência do ThreatFox.

Fonte ↗