Как сделать фейки под любой сайт?

А без командной строки, просто открыв в браузерах этот rutube, появляется sni у quic? У меня че-то вообще голова кругом.

  1. Создал столбец “sni”, тип “custom”, поля “tls.handshake.extensions_server_name”, вхождение поля не менял (0).
  2. Вписал в wireshark в, типо, поиск “tls.handshake.type == 1”.
  3. Сделал захват.
  4. Открыл rutube.ru в brave (в firefox тож пытался), подождал, пока загрузит.
  5. Остановил захват.
  6. И у меня все варианты со sni в столбце “protocol” TLS. Quic вообще нет.
  7. ЧЗХ

_______

Ну, там про cmd в шиндоус)

wireshark 3.6.2.

tls.handshake.type == 1 в фильтре.

У меня ловит QUIC Initial.

Возможно, браузер не использует QUIC.

Привет!
Действительно, встроенный в Windows cURL (точнее, libcurl) не поддерживает http3:

curl --version
curl 8.13.0 (Windows) libcurl/8.13.0 Schannel zlib/1.3.1 WinIDN
Release-Date: 2025-04-02

Обратите внимание на особенность работы в терминале Windows (или Powershell/CMD) - когда Вы пишете curl или даже используете Tab для автокомплита и получаете curl.exe, берется cURL из %SystemRoot%\system32.

Хорошая новость в том, что Вам не нужно возиться с путями или обновляться.
Возьмите готовый билд тут: cURL for Windows
Пермалинк на всегда свежую сборку под x64 Windows: cURL x64 Win
Из архива нужен только один файл: → curl-8.21.0_6-win64-mingw/bin/curl.exe. Положите его так, чтобы было удобно до него добираться.

И теперь смотрите на магию путей в Windows:

PS C:\Users\user\bin> curl.exe --version
curl 8.13.0 (Windows) libcurl/8.13.0
Release-Date: **2025-04-02**
Protocols: dict file ftp ftps http https...

PS C:\Users\user\bin> .\curl.exe --version
curl 8.21.0 (x86_64-w64-mingw32) libcurl/8.21.0 ...
Release-Date: **2026-06-24**
Protocols: dict file ftp ftps gopher gophers http https...
Features: alt-svc AsynchDNS brotli HSTS HTTP2 **HTTP3**...

Весь дьявол в этой небольшой .\, которая значит взять файл, который лежит в локальной директории, то есть там, где открыт терминал. Прописывать руками эту точку со слешем не нужно, перебирайте через Tab.

На мой взгляд, открыть расположение с исполняемым файлом для генерации пары фейков куда проще, чем прописывать путь и дополнительно разбираться с тем, какой cURL Вам будет подтягивать Windows: из System32 или из другого места. Но это мое субъективное мнение, я вообще из лени до сих пор использую cURL из SniFinder :slight_smile:

Благодарю! Точно, это же --curves X25519MLKEM768 включает, что-то совсем уже туплю, сорри

Это мой батник, версий у него нет (точнее, можно сделать с более новым curl-impersonate, но там один неприятный баг с http3/quic, пока что не обновляю)

Это наверно команда для linux-вой утилиты? (на win почему-то не работает)
Если что, на win можно hex получить из bin встроенной утилитой (что и сделано в fakegenerator)

certutil.exe -encodehex "файл_bin" "файл_с_HEX.txt" 12

А SniFinder использует curl-impersonate отсюда https://github.com/lexiforest/curl-impersonate/releases )
Там кстати очень легко менять отпечаток браузера прямо из консоли (никакие батники не нужны):

curl-impersonate.exe --impersonate chrome146 --compressed

Если через браузер, то нужно заходить на сайты, где этот Quic изначально присутствует. Например, 100% должно показать sni при заходе на ozon.ru через браузер. Для сайтов, где квика нет только через curl покажет.

Совершенно точно нет. Одно используется для отправки пакетов, второе - для перехвата.

А если отфильтровать трафик просто по quic? Выше предположили, что в браузере может быть отключена поддержка, что звучит наиболее вероятно, это нужно проверить.

Изначально стоило написать, что это из разряда вредных советов, потому что ловить в браузере QUIC Init к нужному (потому что не каждый SNI будет пробивать ТСПУ) ресурсу, который еще к тому же использует http3 - мазохизм и не нужно, когда есть cURL. Но в посте Ori он как бы и использовался, я подразумевал, что это более простой и надежный способ ручного сбора фейков, когда оставлял ссылку.


tl;dr: пожалуйста, используйте cURL/Impersonate, не тратьте время на браузеры.


UPD: разобрались, речь о второй версии Finder, о которой я даже не знал.

Детали

Finder использует старый-добрый cURL x86_64-w64-mingw32 версии 8.17.0. Фейки от которого, кстати, у меня прекрасно работают.

Нужно будет затестить! Как обычно, благодарю за советы и труд :blush:

Ага, во 2-ой версии SniFinder уже curl-impersonate. А в первой видимо обычный curl

Интересное замечание. Видимо, точная имитация браузера вовсе и не требуется

Да, это все контексте термукса. Из плюсов - все локально и известными тулзами, никакой магии

Да, верно, уберу на них ссылки

У SagePtr все фейки оптимизированные, т.е. короткие. У Sketchystan1 фейк необрезанный, вот основная разница. У Spatiumstas тоже короткий , и генерируются i1-i5, а у Sketchystan1 только i1 (i2-i5 можно добавить опционально).
Самый правильный - это тот, который рабочий конкретно у вас) А без сокращений - Sketchystan1

А чем генерация по дефолту через Ваш батник отличается от curl http3 или браузер quic с wireshark? Как я понял, отпечаток браузера добавляет байты к 1200 изначальным. Ваш батник без отпечатка браузера генерирует и без всяких оптимизаций/сокращений фейка?

Там же есть вариант unoptimized (old), что в переводе неоптимизированный, и по идее он должен генерить длинный, как у sketchystan1, но генерит сокращенный всё равно. Непонятно, почему.

Если от обычного curl, то отпечатком (у curl-impersonate он максимально похож на браузерный), но на работоспособность фейка это вроде не влияет. Плюс в батнике выбор протокола и генерация hex-а. Если это не нужно, сгодится обычный курл из консоли
От браузера с quic будет отличаться тоже отпечатком (и размером пейлоада, скорее всего)
Помимо этого есть еще payloadGen от Ori, там отпечаток тоже будет несколько отличаться и от браузера, и от curl

У SagePtr все пейлоады сокращены (оптимизированы), какие-то больше, какие-то меньше. Тут как бы само название “мини квик генератор” намекает)

Ааа)

А почему официальный curl не используется в fakegenerator?

Да что так сложно. Payloadgen не стартует у меня, пишет несовместим с шиндоус. Видимо, 64 бит тока

У sketchystan1 онлайн генератор по умолчанию в 1200 байт генерит (можно менять mtu) и без отпечатка (как ориг curl), или тоже с отпечатком?

Как вообще без wireshark тогда сгенерить quic фулловый без отпечатка? Это надо в Вашем генераторе заменить curl impersonate на оригинальный и отредактировать батник? Или quic hex фейк невозможно без отпечатка браузера сгенерить?

Я скачивал curl 8.20 full с оф сайта (на sourceforge перекидывает). При “curl --http3-only https://rutube.ru” выдает ошибку после долгого таймаута и в wireshark sni у quic до сих пор нет, и красным quic подсвечивает (тож ошибка какая-то). Я не понимаю, как сделать, чтоб хотя б wireshark sni у quic смог увидеть/расшифровать.

Потому что автор батника лентяй, с wireshark возиться влом, но хотелось фейк “как в браузере” в curl-impersonate с отпечатками хрома и фокса. А если серьезно, то теоретически чем больше отпечаток похож на реальный, тем больше шансов, что его пропустят. Или наоборот, заблокируют, как в случае с последним хромом (есть данные, что его блокируют по отпечатку)

Это лучше уточнить у автора Sketchy в его теме https://ntc.party/t/генератор-i1i5-для-amnezia/23602

Наоборот, у офиц. курла отпечаток курла, curl-impersonate имитирует отпечаток браузера. Не надо ничего заменять)

Вам нужны 2 вещи:

  1. сайт с поддержкой quic (попробуйте google.com, он точно поддерживает)
  2. браузер с включенным quic (если не отключали, то в современных браузерах включен по умолчанию)
  3. если в браузере не работает quic, тогда шлите через curl -kvL -m 3 -o nul --http3-only https://google.com

Да вон у человека и rutube.ru срабатывает.

https://ntc.party/t/как-сделать-фейки-под-любой-сайт/17095/43

________

Да только вчера поставил brave и firefox последние на вчерашний день (сегодня уже ff 153.0.3 вышел) и ни в about:config, ни в chrome/brave flags не лазил вообще.

На моей сети ни один легитимный снапшот SNI с Wireshark не заработал вообще ни в какую, ни с браузеров, ни с курла. Те же самые домены нормально работают если взять снапшот с генератора или просто в Wiresock их добавить.

Любой белый сни работает , смотря как его готовить , неважно что там сам сайт или домен поддерживает, неважно даже существует ли сам домен )

Но ркн читает этот форум и плотно думаю уже смотрит в этот самый qвик , я только сегодня после блока своей ВПс понял какая ИМБа фаршированный КвиQ в запрете, которому похуй ip ban от тcpu , железо обновят и попустят эти приколы, но пока живём.

Как и говорил болван - запрет становится инструментом доступа к впс, ну и спс амнезии + вайрсоку за имплементации kvиk обходов и прочего фарша.

Нет. Конкретно, rutube я не пробовал. Пробовал, например, google. Для wireshark и браузера важно чтобы сайт поддерживал QUIC/HTTP3.