找回密码
 注册
搜索
查看: 14422|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。0 t. N# u3 i+ W1 Z3 L0 W

1 Z: U* h& {: o4 A一、# v& q' |& m" ]# @
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
4 \9 H4 f/ {, |( ?( |' l- b1 a
3 d6 ~0 a" l% v7 \' I二、' p# Y5 w, D4 O1 {( g: X$ X
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
+ Z; n' y! o+ Q' d5 g' S* j2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
1 @4 {+ b& L8 o. c5 F8 l3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
( ]6 {& X) i5 ]# c* F: D——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。" ^5 ^7 u3 [, Q' p( s6 h. W8 Z2 j/ T4 B+ H
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。  n% W1 v3 E! v7 J$ M
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
6 k7 R  v# k" I1 N9 M
- M7 b9 ^& j6 |, U; H! I4 V三、
  ^9 p) i6 G8 ]- e1 f1 h分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。0 ]+ Z: Z# d$ d" I# X! l3 w3 x4 ?
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
  Z' L) ^0 j8 w6 j5 D/ c+ O打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。- h5 p# f, I, K+ l3 ?$ q, U  [
排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;0 S# L0 J, A1 A4 h
排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
9 N. C$ v: m2 A, v' g好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。: R9 ]( _* v2 B0 C5 V; O' F/ m
再次对楼主表示感谢。' d: ^; J& e( c
不过俺还有问题要请教:
0 d6 C" V/ z! q9 I6 M( N* d( L1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,' q; k/ j0 L: e8 j. [; O
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
6 w# T$ m/ ?3 K4 i3 N" d6 u8 G怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
6 Y4 \- d! O1 |# N5 m
$ I/ P3 W7 N- E, i电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节8 B6 u' W! J. K4 Q
( ?% j  o! q9 S! p
- - - - - - 以太网数据头 - - - - - -
4 E% w8 I/ l) X4 h* m
; ~! `$ u& N7 A) F目标:   FF-FF-FF-FF-FF-FF (广播)8 R/ j: y' l+ |3 T4 s% c& O( O( t
来源:        00-12-F0-6F-15-90. o( ]. K2 e" X& Z( T+ ~
协议类型: 08-00 (IP)
. s, b) t5 j; b4 e. @, I6 _4 B% ?  I& C
- - - - - - IP 数据头 - - - - - -3 K1 L3 Z3 L) T' p7 z
8 i8 _- }: e- R8 K; G6 g
数据头版本:   4
& p+ A6 m) m% G数据头长度:    20
+ Q3 R' `6 X+ B( E+ {. f服务类型:  00
" C9 E& N, F7 N( Z* b+ p        ......0. = Min. Cost
. U9 @) Y* _8 F- J* F$ t6 J        .....0.. = Reliability
4 H! ]% T# L. ?. H3 l        ....0... = Throughput
' o  K, \/ Q- H+ p- H5 `  G        ...0.... = Low Delay
5 x' Y& I' _( \8 J% [9 p- v        000..... = Routine
. O, w) b' A, D9 ^6 H- B. c
7 F# `( _4 u4 o( ^# c' M5 RIP 数据包长度: 78, H% C% G. v% d$ V; Q3 `# E
标识:   8170
* ^9 V  j  [/ B+ J# v$ g! ]3 V存储数据碎片:    0000
7 w$ [* q% d0 |数据碎片偏移:  0
' ^/ I* o4 q: N& I9 y9 Y- g        ..0..... = More Fragments* P2 l6 _% z3 T
       .0...... = Don't Fragment
/ v) w8 c0 r, |1 o- b3 N, A% M& s活动时间: 1285 Q  L9 N+ R# L6 y' V
协议:         17: UDP: 用户寻址信息协议
& A  V& P3 O) {+ v数据头校验和:  36356 (正确)
5 `* Z8 m/ b9 z+ s, F/ r来源:           10.10.11.24
5 m1 G  j! G. C4 F目标:      10.10.11.255& C  P7 l1 |9 ~' D$ f6 r/ _6 {4 N
; O& E- x, T9 @! y1 G
- - - - - - UDP 数据头 - - - - - -
$ G% W1 b& Y) ?+ I- o4 L$ ~7 T  k3 p* v0 i# ~3 M4 y
来源端口:      137 (NetBIOS)7 M+ Q7 B& L& [3 R
目标端口: 137 (NetBIOS)
1 ?; v7 Y) B+ e长度:           581 Z( _$ C& D: F7 g( V. v
数据头校验和:  64271 (正确)
- L- R* U; ~! K6 |( p& s5 x2 ^: r" D, R$ L& l2 N
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。
# H5 G# J: X+ Y6 u. [5 ?当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。" s( G$ r9 }0 E+ z
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X); K4 p0 b& g7 p
) H/ ^+ e( C% m9 o
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
4 f  l( \: Y/ X/ h5 t, @6 w  n7 _
+ `  F( o" _* \2 d  V( q: U[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-8-13 18:58 , Processed in 0.021979 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表