找回密码
 注册
搜索
查看: 13623|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
( ^4 l. |3 S; T4 ~3 \' v. @
# V* R: V+ Z" D一、
  P6 Y8 N9 j; g) ?1 F. Z电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
4 v/ F+ p/ `) O0 S: |8 T5 V9 p, O
二、0 y& I+ |, z# A! N! N
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
  o) R5 L. F; }$ R0 b: J6 X2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
$ `1 }; k; R' ~* d/ B+ y3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
9 R# H! t, ?) {——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
1 ~0 M" ~3 D4 l0 L——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。& Z4 T. t9 j2 D- m
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。( ^! a) h- b( U! ?6 J4 E

0 o+ A5 c( [+ s/ k三、
' O' O* Y8 K6 o' L/ f分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
1 L0 j6 `* ]* \  v" _; j* C6 }' n好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
9 h. N& W" }, Y0 I: c7 r$ j+ A2 d7 O打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
: M: R  ?) v; @! h排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;) c) K3 J) z0 T, M1 p2 d
排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
  t- I7 e( |6 p2 C好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。7 r) {5 }/ k2 m" g
再次对楼主表示感谢。
! |& j# |0 \! Z4 K( `( r5 v, \不过俺还有问题要请教:
, n1 Q7 D1 e( z9 U1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,8 k" u; C5 I7 v* a! x6 K6 n
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
9 E/ T% R5 l; d怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095: ~! `7 I; {' s- n+ G+ v( p
6 A) I: J9 k4 o1 p7 ]
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节7 D3 E: @9 }( c* L( G* L
) y: M. i8 L: W
- - - - - - 以太网数据头 - - - - - -
6 |) {* D( O7 u3 G3 r+ ]2 O: H) [; U9 B
目标:   FF-FF-FF-FF-FF-FF (广播)' Y$ T; k& z8 u( p# G
来源:        00-12-F0-6F-15-909 K4 |' X' U; f
协议类型: 08-00 (IP)3 x; g: X; G& N

/ |8 p2 s2 Q1 P- T- - - - - - IP 数据头 - - - - - -
$ u8 l* z) t/ X$ v3 p( ~. T; X; ~# N
数据头版本:   48 c5 ?1 C1 z/ ^4 Z
数据头长度:    20! U5 ^$ m% }7 q8 Y0 c
服务类型:  00
+ Z' R% V7 d$ P1 j1 I/ @3 [% b        ......0. = Min. Cost
& D# u6 b: l% x3 e" D        .....0.. = Reliability
+ e# y3 L& H. i$ _* A        ....0... = Throughput
" e! [8 n9 S$ H; P' S" P        ...0.... = Low Delay
# r1 a0 R8 S6 `1 Q        000..... = Routine
1 [' I, M( d) W* \3 T( P1 h9 {# S6 u& _3 u. r
IP 数据包长度: 788 d) v1 V! _& U8 k) n0 O8 E) B
标识:   8170
; r( k& I0 v% P. O存储数据碎片:    0000
# W' U( k- I% \& B数据碎片偏移:  04 D$ c3 ]0 T9 ?4 ]
       ..0..... = More Fragments
+ G, O0 l7 D6 A$ g  t! A0 M! S$ {. f        .0...... = Don't Fragment
! d% H4 m6 W. z活动时间: 128& Y! K  h) c! V! M# o
协议:         17: UDP: 用户寻址信息协议1 O4 J- Q3 \2 U
数据头校验和:  36356 (正确)4 g0 [) ~  P5 \2 ^
来源:           10.10.11.249 _! E5 B" x$ k
目标:      10.10.11.255: l+ ?- l  x6 l  F

. I8 X- y6 }$ T- - - - - - UDP 数据头 - - - - - -' u" V/ b  M- E8 h9 K' @" g

, L3 Y: ?) q9 O! V) r4 A来源端口:      137 (NetBIOS)# L+ ]% n6 U6 u
目标端口: 137 (NetBIOS)  K4 z" s& @" E2 b1 N
长度:           58
6 v5 C( h, N0 _" W/ r% p& g4 T/ f数据头校验和:  64271 (正确)
% a- J( H' t5 Q3 u* G  c
4 v% k8 y3 j/ \5 D2 s5 |) X! J数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。# n# b+ C0 J# Y+ F6 y" h  G4 q
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。. h! v% `0 \. e1 y% t4 W: f- b- }
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
/ H* k0 y2 \( N3 i& ~
( O: E0 |7 S1 c7 L3 m$ Z& E在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
7 I# C* r6 D( |+ ?. B7 I0 R4 G) Q5 a/ D: H
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-9-30 06:30 , Processed in 0.037672 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表