TLS 指纹识别 和 深度数据包检测 (DPI) 已成为通过合法截获获取 IP 数据的执法机构不可或缺的工具。当通信服务提供商(CSP)将目标对象的互联网流量传输至该机构的监控中心时,其中几乎所有流量都经过加密:HTTPS、QUIC、端到端加密的即时通讯应用、VPN 以及加密的 DNS。仅靠内容解码已无法获得有效结果。 然而,即便是加密流量也能透露大量信息,包括使用了哪些应用程序、使用时间、使用强度、所连接的服务器基础设施,以及与哪些其他活动同时进行。.
本文阐述了接收端DPI的工作原理,TLS指纹识别(JA3、JA4及JA4+系列)的功能与局限,以及流量模式识别、IP注册库和数据关联如何将原始数据包转化为可作为证据使用的分析结果。.
要点总结
- LEMF中的DPI有两项职责: 解码 无论什么内容还能看清,以及 分类 一切并非如此的事物。.
- TLS 指纹识别 通过握手参数识别客户端软件(应用程序、浏览器、库、恶意软件)和服务器堆栈,且无需对任何内容进行解密。.
- JA4 取代了 JA3 成为事实上的标准,因为浏览器现在会对 TLS 扩展的顺序进行随机化,这会导致 JA3 的哈希值失效。.
- 交通模式识别 (数据包大小、时序、突发流量)能够区分短信、语音通话或文件上传,即使是在端到端加密的应用中也是如此。.
- 一个 IP注册处 (IP → 服务、ASN、域名、证书、地理位置、最后一次出现时间)结合 跨目标相关性 有助于揭示接触点和沟通假设。.
- 每个分类器都必须具有版本信息、可解释性,且其应用范围必须限定在搜查令的范围内,否则其结果在法庭上将不被采纳。.
为什么仅靠内容解码已不够了
十年前,截获的IP数据还可以还原为网页、网络邮件和聊天消息。如今,一系列发展已使情况发生了变化:
- TLS 1.3 对握手过程的大部分内容(包括服务器证书)进行加密。.
- QUIC / HTTP/3 将网络流量转移到加密的UDP上。.
- 端到端加密的即时通讯应用 甚至对自身的运营商也保护内容。.
- HTTPS 上的 DNS(DoH)和 TLS 上的 DNS(DoT) 隐藏域名查询。请参阅我们的文章 加密DNS与合法截获.
- VPN、代理和Tor 隐藏最终目的地。.
因此,各机构不再期望监控设施仅止步于协议解码。无法解码的流量至少应 由持续更新的DPI进行分类. 分析师希望了解在特定时间段内使用了哪种通信服务以及产生了多少数据,并且希望自行调整分类规则。.
DPI 和 TLS 指纹识别技术在加密流量中仍能获取哪些信息
| 信号 | 它揭示了什么 | 限制 |
|---|---|---|
| IP地址、端口、ASN | 服务器基础设施、云或CDN服务商、VPN端点 | 共享的 CDN IP 地址为许多服务提供支持 |
| DNS(如果未加密) | 目标查询过的域名 | DoH/DoT 隐藏查询 |
| TLS SNI | 客户端请求的服务器名称 | 可能被 ECH 隐藏,或通过域名前置技术造成误导 |
| ALPN、TLS 版本、密码套件 | 协议栈和客户端类型 | 需要指纹识别才能解读 |
| 服务器证书(TLS 1.2) | 组织、域名、签发机构 | 采用 TLS 1.3 加密 |
| QUIC 初始数据包 | SNI 和客户端参数(可解密的初始密钥) | 后续数据包均已完全加密 |
| 数据包大小与时序 | 活动类型:文本、语音、视频、文件传输 | 需要经过训练的模型 |
| 流量和持续时间 | 使用强度和时间模式 | 需要上下文才能理解 |
| STUN/TURN 和中继流量 | 实时通话和点对点媒体 | 特定于应用程序的 |
TLS 指纹识别详解:从 JA3 到 JA4+
每个 TLS 客户端(浏览器、应用程序、恶意软件家族、命令行工具)都会构建其 ClientHello 以一种特有的方式:TLS 版本、密码套件、扩展、支持的组、签名算法和 ALPN 值。指纹将这些参数浓缩成一个简短且可比较的字符串。.
JA3:原版
JA3 将 ClientHello 字段拼接起来,并使用 MD5 对其进行哈希处理。多年来,这种方法被广泛采用。当主流浏览器开始 随机化 TLS 扩展的顺序 在 2023 年,因此同一款浏览器现在会生成许多不同的 JA3 哈希值。.
JA4:新标准
JA4, 该工具由 FoxIO 发布,会在哈希计算前对相关值进行排序,并使用易于人类阅读的前缀。该前缀编码了传输协议(TCP 或 QUIC)、TLS 版本、SNI 是否存在、加密套件和扩展的数量,以及客户端提供的首个应用协议(ALPN)值。 因此,扩展随机化不再破坏该指纹,分析人员无需查表即可读取其部分内容。JA4本身采用BSD 3-Clause许可证发布。.
JA4+ 系列
JA4 是更广泛的套件(JA4+)的一部分,该套件涵盖的内容不仅限于客户端握手:
- JA4S: 对服务器的响应进行“指纹识别”,并有助于识别服务器应用程序和基础设施。.
- JA4X: 特征 如何 已生成 TLS 证书,这有助于识别自签名或由工具生成的基础设施。.
- JA4H: 识别 HTTP 客户端请求。.
- JA4L: 根据握手时间估算延迟和距离。.
- JA4SSH: 对 SSH 会话的行为进行分类,例如交互式使用与文件传输。.
除 JA4 以外的所有 JA4+ 方法均根据 FoxIO 许可证 1.1 版发布。该许可证允许内部使用,但供应商若要将其纳入商业产品,则需要获得 OEM 许可。LEMF 供应商和购买方应确认这一点。.
TLS 指纹分析能为调查人员提供哪些信息
- 哪个 应用程序或库 建立了连接(某款即时通讯软件、浏览器或自定义工具)。.
- 目标是否使用 VPN客户端、Tor或匿名工具.
- 无论是否有多个连接来自 同一设备或软件堆栈, ,即使IP地址发生了变化。.
- 服务器端是否与已知项匹配 基础设施模式, ,例如某类恶意软件家族的命令与控制服务器。.
指纹是一种强有力的指标,但并非身份证明。由于许多应用程序共享相同的通用库,因此指纹应始终与其他信号结合使用。.
加密应用内的流量模式识别
即使内容和服务器名称均被隐藏,该 形状 部分交通状况仍然可见:
- 短信 生成短暂的小数据包突发,随后发送确认和已读回执。.
- 语音和视频通话 创建连续且间隔均匀的UDP数据流,通常在STUN/TURN交换之后进行。.
- 媒体和文件传输 产生持续的大流量上传或下载。.
- 推送通知和保持连接 遵循周期性的、针对特定应用程序的节奏。.
基于数据包长度序列、到达间隔时间以及突发统计数据训练的机器学习分类器,能够以高精度对这些活动进行标注。对于分析人员而言,结果是 活动时间表:“08:14 通过通讯软件 A 发送消息,08:16 进行了 4 分钟的语音通话,08:31 上传了约 12 MB 的文件”。尽管具体内容仍不明确,但这些信息仍具有重要价值。.
IP注册库与数据关联
一旦建立关联,分类就变成了智能。现代LEMF维护着一个 IP注册处 针对每个案例以及跨案例:
- IP 到服务的解析:该地址背后对应的是哪项服务、哪家云服务提供商或哪家CDN,并附有ASN、反向DNS、被动DNS、证书透明度数据及地理位置信息。.
- 首次出现 / 最后出现 针对每个目标,针对每个远程地址和指纹。.
- 关注列表 感兴趣的IP地址、域名和指纹,这些会触发警报。.
除了该注册表之外,相关性分析技术还能揭示出单个数据点无法体现的关联:
- 常见联系点: 几个与同一台稀有服务器、VPN 端点或自托管服务进行通信的目标。.
- 时间相关性: 如果两个目标上的活动在同一时间开始和停止,则表明它们之间存在通信,即使是通过加密通讯软件进行的。.
- 设备连续性: 不同线路或SIM卡上的指纹完全一致,表明它们来自同一台设备或同一位用户。.
- IRI 关联: 将IP事件与HI2位置数据、基站ID和设备标识符(IMEI)相结合,即可确定某项活动发生的位置。.
- 用户身份识别:在第三方数据(例如来自平台提供商的数据)中观察到的公共IP地址和端口,可以通过向接入提供商提出合法请求追溯到用户。这正是德国计划中的 IP地址保留 该义务旨在提供支持。.
这些结果以时间线、地图和关系图的形式呈现,并用于触发基于规则的警报。.
LEMF 中典型的 DPI 工作流程
- 摄入 HI3 IP 传输(互联网接入采用 ETSI TS 102 232-3,移动网络采用 -7)以及相应的 HI2 记录。.
- Sessionise 将数据包归入流和会话中,包括在IP地址发生变化时。.
- 解码 可读协议,并重建相关产品(网页、电子邮件、文件、VoIP)。.
- 分类 利用DPI特征码、TLS指纹识别和行为模型对剩余流量进行分析。.
- 丰富 包括 IP 注册信息、地理位置和 IRI 数据。.
- 相关性 涵盖不同目标、案例和时间段。.
- 可视化与警报 在分析师工作台中,可深入查看原始 PCAP 数据。.
- 文档 每个结果所使用的解码器和分类器版本。.
法律与证据的界限
执法部门中的DPI受严格的法律限制:
- 分析必须局限于 搜查令的范围 以及分析师被授权执行的措施。.
- 相称性与数据保护 相关规则(在欧盟,即《执法指令》(EU)2016/680以及各国的刑事诉讼法)适用于每个数据处理环节。.
- 分类结果如下: 指标. 其误差率必须明确、有据可查,并能向法院作出合理解释。.
- 版本控制 是强制性的。如果对分类器进行了更新并重新分析了数据,则原始结果必须仍然可见。.
- 特权通信 必须支持标记和锁定功能。.
LEMF中DPI的买家检查清单
- 持续更新的DPI签名,并附有记录在案的更新周期
- 可由代理机构调整的分类规则
- 加密服务的按应用程序划分的流量和时间显示
- 基于 JA4 的 TLS 指纹识别(附正确许可)
- 活动类型(消息、呼叫、转接)的行为分类
- 包含监控名单的个案级和跨个案知识产权注册库
- 与IRI、位置及用户数据的关联性
- 带沙箱测试框架的解码器和分类器插件 API
- 将PCAP导出到Wireshark等外部工具
- 完整的版本控制和审计追踪
ICS 如何提供帮助
ICS International Carrier Services 组合 在电信、合法截取和合规领域拥有20多年的经验 在交接接口的两端均具备实操性的IP专业知识。我们的团队每天都会分析VoLTE、IMS和IP跟踪记录,并举办 多份德国联邦网络管理局(BNetzA)的批准文件 用于拦截的解决方案。.
- ICS LEMF 中的 DPI:分类、TLS 指纹识别、IP 注册信息及关联分析功能已集成到我们的监控平台软件中。参见 执法领域的DPI 和 ICS LEMF.
- DPI 和分析要求: 我们协助各机构在LEMF招标中,针对DPI、指纹识别和关联分析编写精准且可测试的需求说明。.
- 自定义解码器和分类器:开发协议解码器、分类模块和数据增强流程。参见 集成与定制开发.
- 交付验证:确保来自通信服务提供商(CSP)的 ETSI TS 102 232 IP 数据包在送达您的分析师之前是完整且可分析的。.
- 培训 面向分析师和技术团队,介绍加密流量分析及其局限性。.
欢迎与我们探讨您在知识产权分析方面面临的挑战。. 联系 ICS 或进一步了解我们的 对执法部门和监管机构的支持.
常见问题
什么是 TLS 指纹识别?
TLS 指纹识别技术通过客户端或服务器在 TLS 握手过程中使用的参数(如版本、密码套件、扩展和 ALPN)生成一个紧凑的标识符。它无需解密流量即可识别连接背后的软件。.
JA3和JA4有什么区别?
JA3 会按照 ClientHello 字段出现的顺序对其进行哈希运算,因此那些对扩展名顺序进行随机化的浏览器会生成不断变化的哈希值。JA4 则在进行哈希运算前对值进行排序,并添加一个易于理解的前缀,这使得哈希值更加稳定且更易于解读。.
执法部门能否利用深度包检测(DPI)对 WhatsApp 或 Signal 的通信流量进行解密?
不,DPI 不会破坏端到端加密。它能够识别是否使用了此类应用、使用时间、使用时长以及数据量,并且通常能区分消息和通话。若要访问内容,则需要其他法律手段。.
执法部门进行深度数据包检测是否合法?
当截获的流量数据分析(DPI)依据有效的截获令进行,且在国家刑事诉讼法和数据保护法的框架内实施时,即属合法。该分析必须严格限定在截获令规定的范围内,并应予以记录。.
在合法截获中,什么是IP注册库?
IP注册库是一个基于单个事件的数据库,其中记录了在截获的流量中观察到的远程IP地址、域名和指纹。该数据库还整合了服务、ASN和地理位置数据,并记录了每个条目的首次和最后一次出现时间。它是关联分析和告警功能的基础。.



