找回密码
 注册
搜索
查看: 14285|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
' g: H2 d. N  J
4 J( r; u7 y6 L: ^一、3 y; r& I' A0 r# s1 ^$ k3 P
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?4 W4 z( H/ p: C/ W4 y4 w) U
! m; p$ L2 Z) c9 e5 R
二、  _$ u5 K  G6 y) t
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。  h" Q' `3 F$ i6 s. n+ e  y
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
" c) P# }# j9 ~6 _9 a3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
' u" a+ a9 W4 C5 w+ K/ p6 n——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
0 V; q; v1 T9 J& }——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
5 Z8 `) O, ^0 y0 d% V5 e" [——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
! X3 Y5 f+ `- I/ P! P
  I/ p" B* j! s5 s6 C三、' g' ^. D4 y8 C& M% V7 }/ m+ q* ?
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
0 ]7 ^: a5 Q4 B6 ^" A( F好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。' g+ x% C) l' `% o
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。4 D0 U' \/ i8 f+ O! ]
排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
; i; |3 M! e! A1 J9 ]排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。$ C2 t* J- y  f1 Y: R( P& U
好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
# @- ~' r8 O* C# D; [0 H- D3 K再次对楼主表示感谢。8 s) x! h2 Y3 b+ f2 p& U) Z
不过俺还有问题要请教:
+ p. }4 W; Q$ Z& \& V& b7 r/ E1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,& L5 F( z, R" l1 F  s! w
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
. _% a3 h; J6 ~! c' b9 m怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=10950 `( W7 O* ~# O; L' B

0 d1 v# a2 h9 r电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
- l1 }9 x$ C$ s$ N0 I5 X% I* V6 O- K2 z( K( U0 g/ \1 r2 v: R% I
- - - - - - 以太网数据头 - - - - - -( d+ T/ G- T$ i$ u1 I5 Z: `

. J! B/ M  g6 A" C: p# H- y目标:   FF-FF-FF-FF-FF-FF (广播)& J$ ]% Y; u/ m# i0 v
来源:        00-12-F0-6F-15-90
% R& s$ H7 t8 @+ Y  I( L' ?协议类型: 08-00 (IP)' A% }  X" n' d) J

/ a& z% U7 z3 P% @, f% a5 b- - - - - - IP 数据头 - - - - - -
7 p7 Z" g( B% a" a+ }; y7 G! ^) {: H
数据头版本:   4( f" c7 X$ @1 e& T2 k
数据头长度:    20
* v1 y9 J+ A4 _1 F; ^. b服务类型:  00# }( S' |  }" S& r
       ......0. = Min. Cost
/ H" Z5 o) a5 V0 x9 A- {        .....0.. = Reliability2 n6 F! i. I" S% f; x) M, T
       ....0... = Throughput# t* U. C; f$ \% @4 x; P. B
       ...0.... = Low Delay5 \+ C, n) }  J, T# v" F; i
       000..... = Routine
# v$ r% E" T4 ?2 K  H9 L
# G" y, k0 N* j3 sIP 数据包长度: 78
& z2 n1 |6 ^3 a# w标识:   8170
" v$ g/ a" C- M: z1 e4 s存储数据碎片:    0000; }0 ^5 N( J% ^% G' J
数据碎片偏移:  0
# i% j0 w3 Y& J/ d        ..0..... = More Fragments" ?7 Y9 p! G4 f! R, v/ ~
       .0...... = Don't Fragment
2 i8 e# M/ p! A4 u# a. t! O. p活动时间: 128  ^& z1 ~6 |- V6 T( p
协议:         17: UDP: 用户寻址信息协议
5 H0 s8 d9 \+ S* Q数据头校验和:  36356 (正确)
5 o# x& h. _: B+ G来源:           10.10.11.24
5 M3 Z: _" b5 x: J6 p" j7 ?目标:      10.10.11.255
) v, ]& H" h2 L2 \
7 C7 ]. z* V! n1 i- - - - - - UDP 数据头 - - - - - -
# ]# C& r9 y$ l& e: R
9 Y+ l/ b. \7 [1 ~# N来源端口:      137 (NetBIOS)& N1 J1 r4 C2 {3 J
目标端口: 137 (NetBIOS)/ c& H! p$ O2 E, F1 p
长度:           58! {6 L; M5 u9 a# n8 D0 v8 ~; T; k
数据头校验和:  64271 (正确)0 H& h' l% Q  q) h3 z; U

. t1 Z( A1 ~& O: u0 i数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。8 {: T6 j- o6 S* Z6 {6 Q: @
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。+ Z3 d+ a& P5 K/ g' b9 n
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
+ ^8 ~# o# A& a9 N6 c
% T& a5 _% i+ p$ l& W& l& ?. H在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
0 P( @# _2 ~) |& [$ |+ ]' J8 s
/ \+ ^, y' y+ e0 a3 Z[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-6-18 04:47 , Processed in 0.020438 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表