JA4 et empreintes TLS pour la chasse aux menaces
Utilisez les empreintes TLS JA4 pour le threat hunting, le clustering de malwares et les anomalies sans confondre empreinte et identité.

Les adresses IP et les domaines tournent. Un client TLS doit toujours négocier sa connexion. L’empreinte JA4 résume des propriétés de cette négociation afin de regrouper des clients similaires, de repérer un logiciel inhabituel et de conserver une détection malgré un changement d’infrastructure.
Une limite demeure : une empreinte n’est pas une identité. Bibliothèques partagées, mises à jour, proxys et modifications volontaires créent collisions ou dérive. JA4 prend toute sa valeur comme clé de corrélation.
Ce que capture JA4
Le projet JA4 dérive une valeur structurée du comportement TLS du client. Des méthodes JA4+ décrivent d’autres dimensions du réseau, mais leur sens et leurs licences diffèrent ; consultez la documentation amont avant toute intégration.
La structure aide les analystes à :
- regrouper les connexions par implémentation cliente ;
- retrouver un suspect après un changement d’IP ou de domaine ;
- établir la référence des applications approuvées ;
- associer réputation et contexte de campagne ;
- écrire une détection plus facile à relire.
Les charges utiles restent chiffrées. L’empreinte utilise des métadonnées visibles de la négociation.
Les bonnes questions de threat hunting
Quels clients sont rares ?
Comptez les empreintes par organisation, entité et classe d’appareil. Une valeur présente sur un seul endpoint mérite parfois une revue, surtout si la destination est elle aussi rare.
Quelles destinations partagent le même client ?
Pivotez vers domaines, IP, ASN et certificats. Un malware qui renouvelle son C2 peut conserver la même bibliothèque réseau.
Quelles empreintes violent le profil applicatif ?
Un updater approuvé doit avoir un processus, un signataire et un ensemble de destinations connus. Une nouvelle empreinte sous le même exécutable peut indiquer une mise à jour, une injection ou une altération.
Une empreinte signalée apparaît-elle en interne ?
Une CTI externe fournit une piste, pas un verdict. Confirmez-la par le processus, la destination et l’endpoint.
Construire le modèle de données
Conservez horodatage, empreinte, source, destination, nom de serveur disponible, certificat, capteur, appareil, processus et résultat du flux. Versionnez l’implémentation pour éviter qu’un changement de parseur ressemble à une évolution de l’attaquant.
Enrichissez les IP par réputation, les domaines via la réputation de domaine et les certificats par leurs relations historiques. Ajoutez première observation et prévalence de l’empreinte.
Motifs de détection
Les analyses efficaces combinent rareté et risque :
- JA4 rare, domaine récent et processus non signé ;
- JA4 associé à un malware vers une IP mal réputée ;
- empreinte de navigateur émise par un processus non navigateur ;
- même empreinte sur une infrastructure fast flux ;
- changement juste avant un transfert de données suspect.
Évitez le blocage global d’une empreinte dite malveillante. Des runtimes populaires produisent le même handshake pour des applications bénignes et hostiles.
Évasion, dérive et faux positifs
Un attaquant peut changer de bibliothèque ou imiter un client courant. Un middlebox peut terminer TLS et remplacer la vue du client. Une mise à jour de navigateur peut modifier la baseline en une nuit. Documentez la position du capteur.
Une allowlist robuste lie empreinte, processus, signataire, classe de destination et propriétaire. JA4 seul reste trop large.
Réponse à incident
Lorsqu’une alerte est confirmée, recherchez l’empreinte et ses valeurs voisines dans l’historique. Identifiez le premier endpoint, les destinations et les certificats réutilisés. Collectez le processus responsable et rapprochez sa bibliothèque réseau du handshake.
Injectez les relations confirmées dans le clustering d’infrastructures malveillantes. Il révèle parfois une campagne invisible dans une recherche par IP.
Métriques
Suivez couverture des empreintes, taux d’inconnues par classe d’appareil, confirmations endpoint, persistance après rotation et faux positifs après mise à jour. Mesurez combien de pivots JA4 découvrent d’autres machines ou destinations.
Conclusion
JA4 permet de reconnaître un client lorsque le réseau change autour de lui. Utilisez-le pour relier des flux, pas pour déclarer un verdict. Les meilleures détections combinent empreinte TLS, identité du processus, certificat et threat intelligence actuelle dans une chasse explicable et reproductible.
Questions fréquentes
- Qu'est-ce qu'une empreinte JA4 ?
- JA4 est une empreinte structurée dérivée des attributs de la négociation TLS d'un client. Elle aide à regrouper des implémentations similaires tout en restant lisible pour l'analyse.
- Une empreinte JA4 identifie-t-elle un malware ?
- Non. Plusieurs logiciels partagent une pile TLS et un malware peut modifier sa négociation. Il faut corréler JA4 avec destination, processus, certificat, timing et réputation.
- JA4 remplace-t-il la réputation IP et domaine ?
- Non. JA4 décrit un comportement de connexion ; la réputation apporte l'historique de l'infrastructure. Leur combinaison résiste mieux aux changements de l'attaquant.
Related articles
Threat intelligence IPv6 : la réputation au-delà d’IPv4Construisez une threat intelligence IPv6 avec normalisation, contexte de préfixe, journalisation dual stack et décisions sans surblocage.
Détection DGA : repérer les domaines générésDétectez les DGA grâce aux signaux lexicaux, DNS, endpoint et de réputation, tout en maîtrisant les faux positifs en production.
- Recherche IP inverse : pivoter sur l'infrastructure sans se noyer dans l'hébergement partagé
Une recherche IP inverse transforme un indicateur en grappe — ou en mille voisins innocents. Voici comment faire la différence, et comment pivoter sur l'infrastructure d'hébergement sans générer de faux positifs.
Protégez votre infrastructure
Confrontez n’importe quelle IP ou n’importe quel domaine à notre base de renseignement et à ses enregistrements indexés.
Essayer le vérificateur d’IP et de domaines