Данный метод позволяет на входе получить PCAP или текстовый файл. Из PCAP выделяются JA3-отпечатки и по ним выводится дополнительная информация. Анализ текстовых файлов позволяет установить соответствие между JA3 hash, JA3 fulltext или User-Agent. Например, получить JA3 hash и список User-Agent, загрузив JA3 fulltext. А если введено значение User-Agent, то будет выполнен поиск записей, у которых в User-Agent есть такая подстрока.
Секции внутри отчета представлены в CSV формате, чтобы их было удобно анализировать в других средствах, от Excel до Jupyter.
Для данного механизма можно активировать следующие чекбоксы:
Interactive
— вместо текстового формируется интерактивный html-отчет;Search in JA3 fingerprint lists
— добавить в отчет секцию, в которой
выводятся результаты проверки JA3-отпечатков по репутационным спискам;Show all known User-Agents for JA3 fingerprints
— добавить в отчет секцию,
в которой содержится информация по всем наблюдаемым User-Agent для каждого
JA3-отпечатка в файле.Отчет может формироваться как текстовый файл или как интерактивная html-страница,
если установлен чекбокс Interactive
.
Содержание отчета не зависит от формы представления, но интерактивная версия имеет
ряд преимуществ и удобнее в использовании, поэтому описание отчета строится на ней.
Интерактивный отчет может быть экспортирован в HTML страницу или JSON для последующего использования вне PSG.
Каждая секция отчета может быть свернута. Внутри секций, отвечающих за проверку по репутационным спискам приводится поименный перечень всех источников, в которые попали анализируемые JA3-отпечатки. Предусмотрена фильтрация по значениям и экспорт таблиц в CSV.
Отчет состоит из секций:
Summary;
Fingerprint Analysis;
Таблицы уникальных валидных и невалидных JA3-отпечатков, наблюдаемых в дампе
в порядке убывания их количества.
Дяя удобства сравнения между собой JA3-отпечатков в таблице Approved fingerprints
предусмотрено:
Mark: similar ciphers
, подсвечиваются
синим цветом.
Чем темнее оттенок синего, тем больше сходство.
Критерий похожести отпечатков задается коэффициентом K
, где 0 — отсутствие повторений,
а 1 — полное соответствие.
По умолчанию установлен коэффициент 0,8.
Значение в поле можно вставить вручную или нажать на иконку в конце нужного набора.
User-Agent Analysis;
Дополнительная секция, предназначенная для пользователя.
Для каждого уникального отпечатка:
SS Feed JA3 Lists Analysis;
В секции приводятся список JA3-отпечатков, по которым обнаружено вхождение в
репутационные списки:
User-Agents by MD5;
Информация по всем наблюдаемым User-Agent для каждого JA3-отпечатка.
SNI by name;
В секции приводится таблица распределения по частоте появления доменного имени
в поле SNI:
IPs by SNI;
В секции приводится таблица распределения по количеству уникальных IP-адресов,
обращавшихся на конкретный SNI:
MD5 by SNI;
В секции приводится таблица распределения JA3-отпечатков по каждому домену
с указанием количества появления отпечатка:
Если для анализа выбран текстовый файл, то в отчете выводятся:
Summary;
Search results;
В секции приводятся результаты поиска соответствий по базам сервиса.
SS Feed JA3 Lists Analysis;
В секции приводятся список JA3-отпечатков, по которым обнаружено вхождение в
репутационные списки: