Aller au contenu principal
Articlethreat intelligence

JA4 et empreintes TLS pour la chasse aux menaces

Utilisez les empreintes TLS JA4 pour le threat hunting, le clustering de malwares et les anomalies sans confondre empreinte et identité.

IsMalicious TeamIsMalicious Team
3 min de lecture
Cover Image for JA4 et empreintes TLS pour la chasse aux menaces
Signal
Context
Action

Les adresses IP et les domaines tournent. Un client TLS doit toujours négocier sa connexion. L’empreinte JA4 résume des propriétés de cette négociation afin de regrouper des clients similaires, de repérer un logiciel inhabituel et de conserver une détection malgré un changement d’infrastructure.

Une limite demeure : une empreinte n’est pas une identité. Bibliothèques partagées, mises à jour, proxys et modifications volontaires créent collisions ou dérive. JA4 prend toute sa valeur comme clé de corrélation.

Ce que capture JA4

Le projet JA4 dérive une valeur structurée du comportement TLS du client. Des méthodes JA4+ décrivent d’autres dimensions du réseau, mais leur sens et leurs licences diffèrent ; consultez la documentation amont avant toute intégration.

La structure aide les analystes à :

  • regrouper les connexions par implémentation cliente ;
  • retrouver un suspect après un changement d’IP ou de domaine ;
  • établir la référence des applications approuvées ;
  • associer réputation et contexte de campagne ;
  • écrire une détection plus facile à relire.

Les charges utiles restent chiffrées. L’empreinte utilise des métadonnées visibles de la négociation.

Les bonnes questions de threat hunting

Quels clients sont rares ?

Comptez les empreintes par organisation, entité et classe d’appareil. Une valeur présente sur un seul endpoint mérite parfois une revue, surtout si la destination est elle aussi rare.

Quelles destinations partagent le même client ?

Pivotez vers domaines, IP, ASN et certificats. Un malware qui renouvelle son C2 peut conserver la même bibliothèque réseau.

Quelles empreintes violent le profil applicatif ?

Un updater approuvé doit avoir un processus, un signataire et un ensemble de destinations connus. Une nouvelle empreinte sous le même exécutable peut indiquer une mise à jour, une injection ou une altération.

Une empreinte signalée apparaît-elle en interne ?

Une CTI externe fournit une piste, pas un verdict. Confirmez-la par le processus, la destination et l’endpoint.

Construire le modèle de données

Conservez horodatage, empreinte, source, destination, nom de serveur disponible, certificat, capteur, appareil, processus et résultat du flux. Versionnez l’implémentation pour éviter qu’un changement de parseur ressemble à une évolution de l’attaquant.

Enrichissez les IP par réputation, les domaines via la réputation de domaine et les certificats par leurs relations historiques. Ajoutez première observation et prévalence de l’empreinte.

Motifs de détection

Les analyses efficaces combinent rareté et risque :

  • JA4 rare, domaine récent et processus non signé ;
  • JA4 associé à un malware vers une IP mal réputée ;
  • empreinte de navigateur émise par un processus non navigateur ;
  • même empreinte sur une infrastructure fast flux ;
  • changement juste avant un transfert de données suspect.

Évitez le blocage global d’une empreinte dite malveillante. Des runtimes populaires produisent le même handshake pour des applications bénignes et hostiles.

Évasion, dérive et faux positifs

Un attaquant peut changer de bibliothèque ou imiter un client courant. Un middlebox peut terminer TLS et remplacer la vue du client. Une mise à jour de navigateur peut modifier la baseline en une nuit. Documentez la position du capteur.

Une allowlist robuste lie empreinte, processus, signataire, classe de destination et propriétaire. JA4 seul reste trop large.

Réponse à incident

Lorsqu’une alerte est confirmée, recherchez l’empreinte et ses valeurs voisines dans l’historique. Identifiez le premier endpoint, les destinations et les certificats réutilisés. Collectez le processus responsable et rapprochez sa bibliothèque réseau du handshake.

Injectez les relations confirmées dans le clustering d’infrastructures malveillantes. Il révèle parfois une campagne invisible dans une recherche par IP.

Métriques

Suivez couverture des empreintes, taux d’inconnues par classe d’appareil, confirmations endpoint, persistance après rotation et faux positifs après mise à jour. Mesurez combien de pivots JA4 découvrent d’autres machines ou destinations.

Conclusion

JA4 permet de reconnaître un client lorsque le réseau change autour de lui. Utilisez-le pour relier des flux, pas pour déclarer un verdict. Les meilleures détections combinent empreinte TLS, identité du processus, certificat et threat intelligence actuelle dans une chasse explicable et reproductible.

FAQ

Questions fréquentes

Qu'est-ce qu'une empreinte JA4 ?
JA4 est une empreinte structurée dérivée des attributs de la négociation TLS d'un client. Elle aide à regrouper des implémentations similaires tout en restant lisible pour l'analyse.
Une empreinte JA4 identifie-t-elle un malware ?
Non. Plusieurs logiciels partagent une pile TLS et un malware peut modifier sa négociation. Il faut corréler JA4 avec destination, processus, certificat, timing et réputation.
JA4 remplace-t-il la réputation IP et domaine ?
Non. JA4 décrit un comportement de connexion ; la réputation apporte l'historique de l'infrastructure. Leur combinaison résiste mieux aux changements de l'attaquant.
Read next

Protégez votre infrastructure

Confrontez n’importe quelle IP ou n’importe quel domaine à notre base de renseignement et à ses enregistrements indexés.

Essayer le vérificateur d’IP et de domaines