找回密码
 注册
搜索
查看: 13380|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
' h: a5 E' X6 e+ }+ `9 b2 ^
0 r+ W0 ^! M' s! ~' ~0 ~一、; T; B9 S1 Y# p3 g; C/ _
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?/ y0 E3 W: d" T4 v2 L% A: q

2 n5 C. l7 {0 o4 i5 N& Q二、$ p8 y0 I  m; H: S
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
! e/ y! t4 L& ]) M+ B1 h2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
+ L' z" \2 c9 d' N- N$ H3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。  m+ W: z0 z2 A$ _7 z0 N7 X
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。+ S+ C: A: h. c! ]4 e) o' h( t
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。. l+ G) }1 S  ~. M6 p
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
% I$ f$ O  h# j- e. w+ h7 V0 I5 P! l+ A/ L
三、1 S8 T' X2 \2 S! W3 \& Y0 ^
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。! [' y: s5 s9 l
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。  k" e$ d" C& R8 a
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
5 `+ \1 W! I( c5 U排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;! d; k3 K5 S2 X) h
排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。+ F8 G" `6 C2 N* J1 U7 a' g9 J. R# K
好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。: G; t; i1 w; d+ }1 Y. G, p3 Y
再次对楼主表示感谢。
3 a5 ?" R& ]* O# g* o6 W) i' V0 F不过俺还有问题要请教:# B; X5 N& b0 P% B
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,% y0 p% e* g5 A9 h, }2 P
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
4 P% V& ?! Q2 |0 F* i怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
' P$ S. b$ ]' L: s( o
* j; u3 t3 n2 B3 o) ?  H电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
' ?1 o8 ^5 c$ P) d1 g2 f# b2 P2 z
" M- b3 d4 O$ q  n1 m- - - - - - 以太网数据头 - - - - - -
" P2 E2 f7 b# \+ g; s' @
2 D6 N9 L- z( }! h4 O% Q( c; d目标:   FF-FF-FF-FF-FF-FF (广播)5 e9 C. |7 r8 u$ d: s
来源:        00-12-F0-6F-15-90
- L0 A1 p; s/ \2 n( w' _协议类型: 08-00 (IP)3 _0 [* b- |2 O
3 d3 T! P+ l3 N; j! Q& I# n
- - - - - - IP 数据头 - - - - - -( x. x7 A/ j# C! G/ z4 n

, F, j* ?4 z# z, d& t7 u数据头版本:   4% o9 e" j1 n: Z
数据头长度:    20
' F, v# }- W/ v6 z# ?8 t服务类型:  00
  V9 s% U- H# O) U, ?: \        ......0. = Min. Cost* S6 \5 Y) @5 P% t8 `
       .....0.. = Reliability
) t$ p" g; z7 J# Z/ P        ....0... = Throughput
4 S1 F3 C+ g- o* C4 P  O        ...0.... = Low Delay
8 ?  c- r/ n$ J        000..... = Routine
8 w+ l! A0 u# n5 E: b% f1 ]+ I
/ Q$ t* ]: ]/ @4 r- r# S9 [6 MIP 数据包长度: 788 `: U5 H# @: ?) i
标识:   8170
' q+ N, E# |7 N  {0 Y8 W存储数据碎片:    0000& p4 R6 x6 z4 @/ s0 u
数据碎片偏移:  0/ R/ ^9 I" L6 y
       ..0..... = More Fragments
% v6 z% x, n# ~& f  m/ e        .0...... = Don't Fragment2 l2 N1 T: ]$ D9 _4 s
活动时间: 128
. V' _% f" ?. }& }2 N协议:         17: UDP: 用户寻址信息协议$ q: _* m& ~$ X% J5 R% h0 c" G6 P
数据头校验和:  36356 (正确)7 s7 ?6 c9 `; X7 A
来源:           10.10.11.245 M4 g- C: Z+ X3 ~5 w9 N; j; {1 ^
目标:      10.10.11.255/ R( X" V! |" L) d* K  R5 c# k
6 ^7 E" q$ l) c  h4 x7 F
- - - - - - UDP 数据头 - - - - - -* z  U' S$ g( E- l% X# ]6 ?* L
1 E- @! A  b5 k3 j& k) a$ U( |
来源端口:      137 (NetBIOS)
; c8 o& B% F+ N! V0 z目标端口: 137 (NetBIOS)
7 \0 Q9 v! j! L2 e# e长度:           58& c- [8 u2 c' H, K3 L# q) ]! L- q1 _
数据头校验和:  64271 (正确)' l8 d  W  `9 W9 U/ F; `8 P

7 g/ R6 a0 Y, Q7 f6 g) d( H数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。/ F+ K, _4 Q% v+ q8 ]) C
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。- \( U$ M, Y  V9 u7 x' w: \. G
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
) S8 [& k' ~: ~/ G7 K/ k# a+ H/ F1 a( W; ?4 w
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!' w# F# M4 A3 T. ]
: [; \5 Q7 X: y2 J$ Q8 s
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-6-19 19:09 , Processed in 0.038619 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表