找回密码
 注册
搜索
查看: 13715|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
3 o1 o1 [2 h- r# E, _3 l  F( l7 x
- U/ H) Z. u* D& X/ c4 U6 T0 ?' C一、/ W# I. n3 G2 W
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
7 b2 m; K1 d9 I( o% c  q$ ?# v
1 i% }. e( B  J8 V& o, `二、
6 s0 e$ k4 @' C9 W) R1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
; D1 c# ]1 H5 e7 k2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),! @% Z  e8 u4 e+ K3 ?3 H! g; P
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。8 A9 a1 {  |5 p4 m% m6 N( q
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。" Z# I9 U* T8 }5 l; P' ?$ t
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。4 T( j3 k# f. s6 S6 {$ n
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。3 c6 e; w5 k. a

  J! I' \. H8 H% e! X# K' S三、
/ U  x" U7 Y3 U8 _" h7 @6 f分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
' W7 G6 q5 Y* m  I  Y2 r+ f; ~3 I好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
' a" O  W. ^) N) v- d打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
8 j2 L! ?9 x2 M  H" H5 `+ k排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
  y: A6 V% h9 f' T+ j排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。' `* E9 T& p) H4 o
好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
. |$ d1 J/ {$ B再次对楼主表示感谢。9 G9 K3 R& ?$ P+ K( K& Z2 f# W
不过俺还有问题要请教:1 n& g. q+ T1 V5 x- I
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,  X) k4 z6 f' H: A5 @/ _1 y4 E
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
. X. y% ~# m" B# w& `) _+ _怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=10953 Q/ y. d; I) E- z& [
3 w0 I4 ]1 m, @1 X; s) i
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节1 o- {) ^0 h3 c5 C! g

$ e9 X& X3 \, ^7 w- - - - - - 以太网数据头 - - - - - -
  X, x; \2 h$ s
1 a; F) ]: ]5 e7 h3 I  Y! l& g目标:   FF-FF-FF-FF-FF-FF (广播)+ ^, |% g" J! d: [/ O2 [
来源:        00-12-F0-6F-15-907 ~) J2 p1 M& q0 M
协议类型: 08-00 (IP)$ i& Z) Q& s/ O7 W1 K
/ u4 h8 b7 |; X: q9 a* V, Z+ i7 {$ v$ @
- - - - - - IP 数据头 - - - - - -
; O7 {2 F* p2 F  N  j7 `' u
% f$ v5 E8 A1 y& \9 l$ H数据头版本:   4
& j0 Y2 c8 Q' u* h; E2 {- K数据头长度:    20
, t9 }2 }5 g7 n7 p3 @服务类型:  00/ o8 x; {1 G% {$ X
       ......0. = Min. Cost
8 M# R; ?8 Y; U+ J3 d+ O- `! N        .....0.. = Reliability
! C! N# s% _* ^. a        ....0... = Throughput
3 K/ y+ V* G$ E( G) f/ ^        ...0.... = Low Delay" s+ ~: r) E: W5 a# E4 O; H. W3 z3 p
       000..... = Routine
7 O! \" d5 f" U" B# G
/ `1 F9 b. J  L! pIP 数据包长度: 78) H4 Q1 \! P1 u$ Q, h/ ?3 l
标识:   8170
9 L+ g! X$ b0 L存储数据碎片:    0000
2 e9 k' A& s/ k% I数据碎片偏移:  00 e. _) {$ z7 a9 n
       ..0..... = More Fragments
0 H% @% J: \" o2 x        .0...... = Don't Fragment
  d/ z  B) J8 b  |" P; F, h活动时间: 1288 C" d, l" s9 u/ i
协议:         17: UDP: 用户寻址信息协议
4 v) R' R# C$ R! c% A! ~) K$ X数据头校验和:  36356 (正确)
* g5 B" o9 v! t5 Q来源:           10.10.11.24
: X$ n  c! Y$ Z0 {( b, M目标:      10.10.11.2557 }$ l2 h7 `- o$ k8 I# o

# X% G6 F) e' y9 O) |- - - - - - UDP 数据头 - - - - - -
- T& n- h+ l0 y5 }/ a/ v0 h" f0 M1 D- ~
来源端口:      137 (NetBIOS)
- S3 Y/ |. L* ?& s6 k: l% [) H1 L目标端口: 137 (NetBIOS)) ?' \9 g% [! {1 V7 O6 X# a- E# n8 V
长度:           589 O  J: q; M+ [0 \: c9 B1 H; \+ m
数据头校验和:  64271 (正确)1 F( x% N# f- Z- }: z4 g& \

7 ^3 D- M4 P2 [, W数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。( |$ O! O) |1 C2 N
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
1 m; S9 d0 V5 ^# u而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X); z* O. o) }3 S) v; M8 x  j
* }. k4 X. P2 W3 |7 B2 Z
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!% J6 J. z! b' }8 E

# U6 }' W; W8 f8 I% V[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-11-14 16:28 , Processed in 0.020896 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表