找回密码
 注册
搜索
查看: 13503|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
/ X& m$ [, ]9 E2 L; _5 v4 f" Q/ G- T7 L& N9 t* p$ b
一、
6 `8 {! A2 |4 G7 m1 c6 Y电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
$ p& U; J- B" K% s; d3 z+ g: J% S& P! |0 P, j% j' V7 x8 z
二、
, |/ L: ^+ x9 s9 \  Y( J1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
1 C0 v9 L4 ^& o2 B* w8 o2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
* g8 U3 z; l& z5 n3 t  H3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。4 a& \* q: B9 `
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
2 U' k0 r& A- n: }——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。% `7 b4 _% |% j$ v! f0 `5 `
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。2 i' P1 j% o: D( O/ A
/ D; ^- t; O: W% p5 m: V
三、: W; Z2 E5 @% N
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
' W. u& u7 Q" D6 @好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。% Z5 Z* A& N. t7 B! F3 d
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。+ H( m, f! T- n2 W
排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
9 C1 a2 u9 T0 o& X排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
+ C/ h4 n6 l2 ~3 ]好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
  n5 W2 b% r1 \$ l, t再次对楼主表示感谢。2 ~6 Y3 a8 ^, s
不过俺还有问题要请教:% b; [: F; A! D! D
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,% B# x$ C5 U9 B9 G+ l
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
% K3 `+ c* v6 }4 D; V+ J怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
/ C8 g1 O  q" t8 V) ]( `9 r6 v5 d' F% {7 n' e: l
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
( _6 w+ c: |, `. f, z4 z+ g& w+ g- O9 s+ t* j5 Q) d/ h
- - - - - - 以太网数据头 - - - - - -* f2 D( {9 u$ C; e8 N
, Y1 R" i: A! H+ I
目标:   FF-FF-FF-FF-FF-FF (广播)' u5 s7 y, W' T' c8 w0 a
来源:        00-12-F0-6F-15-90
6 v7 n4 a/ O+ F' R; W& A协议类型: 08-00 (IP)5 b4 D" W# r2 A# B4 r9 \

! D0 i( c2 v/ T4 W' v+ m1 L+ b- - - - - - IP 数据头 - - - - - -
( R( o& k2 P2 r  @2 u) T2 k! {
! [1 Q5 o" S0 A. j9 U: V# J6 W数据头版本:   48 s3 r9 O& k) p' @
数据头长度:    208 k+ R. |* M9 ]+ `, R6 d+ p) y
服务类型:  00
) {) U" G3 E% Y/ D1 ~. f; I        ......0. = Min. Cost# E, ^" y" e) o9 V, Y
       .....0.. = Reliability1 }6 h$ q, ^/ W& ^6 Q" w* V
       ....0... = Throughput7 Z5 h+ l$ E/ N: j/ q4 c
       ...0.... = Low Delay( n% G  C) P% E0 ]) J! U: b
       000..... = Routine. l) E% V1 a/ m

- Y- [) Q9 U7 _) l5 _4 jIP 数据包长度: 78
4 e: L/ W7 g4 B( {9 [标识:   81709 V1 k/ R$ a* c! P# b3 l1 D* I
存储数据碎片:    0000
6 J+ D* Z+ [# r& ]8 T数据碎片偏移:  02 ^6 z2 F6 t1 B! R6 g9 |
       ..0..... = More Fragments
7 s3 c# d7 j5 i* l8 o        .0...... = Don't Fragment- J4 f8 |) D' O, {- ~6 h/ R3 q
活动时间: 128
. `" A4 ]7 U# E6 x! A协议:         17: UDP: 用户寻址信息协议* N; M/ h$ K# X8 x- h
数据头校验和:  36356 (正确)5 O- c* U& [5 A: C; E& |
来源:           10.10.11.24- r# B# u/ r$ ]7 G' }% M/ ?
目标:      10.10.11.255
3 @1 k8 }; h, V7 n' T  G( B& [& B& R" n) x; R& b. [% n
- - - - - - UDP 数据头 - - - - - -
9 b/ L3 ^4 }! @0 y* a% n
8 D" n( ]: ]: K# D来源端口:      137 (NetBIOS). W/ a3 y" H  O; z& P
目标端口: 137 (NetBIOS)
) b+ u  b* K9 V% A' C+ x+ w9 S9 ]长度:           58# p# }1 m, p2 Z4 U, n
数据头校验和:  64271 (正确)# C" |6 t, }# @- y! V4 a( z

: K& L& V: i# y3 Q# t2 S数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。
% \4 ~% n2 \) k" H9 j当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
4 b9 y  k: x( s. m' A; |+ u而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X). _) o# R! A1 t+ F+ w8 f7 D
/ q. g# x+ B' J1 ]
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
* D' M( A8 ?4 ?; D( u2 L0 A, h+ n
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-8-8 20:20 , Processed in 0.036458 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表