找回密码
 注册
搜索
查看: 14182|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。# ^3 n- F% ^9 f6 m2 C0 A
% ]% F! }9 x1 j) {
一、" p% l' p8 x$ w: i3 ]8 S% j
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
4 Q4 L7 b: V3 n/ h8 C' w
: C* Z: F0 B" W+ ^1 ^8 f+ W0 j& K二、: j8 u- [+ J% W* I4 Y7 K; H9 p
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。1 C4 n/ R8 K7 D) X
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
5 H' Z8 {$ E1 n( @0 }1 W& H3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
* U' d! O  p4 G$ [: e: `+ A) @——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
& A0 \4 n0 B3 ^——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。3 L; ^3 n% Z( m& ~$ v- b+ Y! v
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。' a  A& M0 f8 [' }
9 Z7 D5 X* P/ [$ f; \
三、
( q# R  f2 v: O  Y7 {: ?分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。6 l3 w0 b4 O2 D
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
4 |$ f2 ~, }' B: q! \% Z% F2 m打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。7 J& [! r: T! i, ^* x( N
排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
3 v7 ]/ ^2 _& e8 R1 M) r0 }8 {排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
9 _# l" g* R% p, a1 `2 x好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
# z' l7 Y; _1 Z: Q% [6 @再次对楼主表示感谢。
! W1 B4 u; m0 D4 p  q不过俺还有问题要请教:9 w  d. u: A( b, E
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
3 n9 K* [* N+ H8 ]2 `2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,) l- D* z# o: F! P* S
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
0 e& m. W% _- H! g9 q/ a! `- P" ]2 ^
+ V5 C4 Y& N9 q. w: Y电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
/ a3 I- B2 u3 p2 r
" z' y& `1 {9 b" K2 ]% R3 P) a- - - - - - 以太网数据头 - - - - - -
. V/ Z7 A$ K! o$ z! _) ~. m5 P9 g, M0 t3 A( H+ L) @% U$ k8 u
目标:   FF-FF-FF-FF-FF-FF (广播)1 K8 q, B  [/ j" l  {
来源:        00-12-F0-6F-15-90) l/ `6 E' Q4 }2 z! `
协议类型: 08-00 (IP)
* A& q* b; B  k. N8 |( V. C# |  P2 ^6 T6 E
- - - - - - IP 数据头 - - - - - -0 s/ {5 k9 {6 ]+ G% W, ^
- f* l) X  I% d
数据头版本:   4& R) L& T8 e9 [- }* i9 F
数据头长度:    20  M0 [3 C2 o4 J: n
服务类型:  00
1 E# R) q+ t7 g# g) S* d! J        ......0. = Min. Cost
" B6 P" ]$ b: g. }# n- M  @* `        .....0.. = Reliability
$ z- T, h* E, ]) O8 A$ e9 V$ f        ....0... = Throughput
9 N3 y# C4 ]4 c$ }        ...0.... = Low Delay
- n2 \* u" Z" D' K        000..... = Routine6 Y  t0 n* ^) N: {0 e
0 T) x& z- I- N. q9 D: L
IP 数据包长度: 78* n$ ]5 L1 Z& t& O# Q' f  J
标识:   81703 G3 Q- s$ _4 m
存储数据碎片:    0000: F6 q# ~+ j: ]" L8 z# l3 Y) p1 j
数据碎片偏移:  04 J1 q/ {5 i- g
       ..0..... = More Fragments
; [7 o5 ~/ J/ X# U- |* k; L        .0...... = Don't Fragment
2 N1 b, q: }  F2 k0 m/ j, Y活动时间: 1282 K  u- ?9 f, E3 P- y* q. x
协议:         17: UDP: 用户寻址信息协议
! L8 \/ p7 m8 H& j8 r' x2 y数据头校验和:  36356 (正确)9 Z- C# }' b' M3 s$ F& D# V# x
来源:           10.10.11.248 n/ s# y" ^8 p" Z4 C6 N; j
目标:      10.10.11.255
1 M- U' E' _: G# b
- G. F1 j( F, n- - - - - - UDP 数据头 - - - - - -" Y3 c9 }2 @' l" K; E( L

# X2 o1 |' O% G  C# `& R/ h来源端口:      137 (NetBIOS)6 H$ Y3 _8 D8 y' N4 c
目标端口: 137 (NetBIOS)5 t, \/ f; x0 n* w+ @. `
长度:           58
7 w/ X( I3 b  b+ L5 U  N- K* F数据头校验和:  64271 (正确)
8 N' y  D1 F/ g* P; L% p
: n0 W) e: l4 X/ S. |: U数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。
' w# e/ ^( z9 z6 T& X& z" _当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
8 L8 e/ {. y) M# m6 j而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)+ }+ v( f' o. j+ B3 c+ r  b

; G* l) ~/ e; T' q- |, o在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!. ]: a9 Y; c9 k5 S7 t7 K& f

: g) P/ w. w2 D# F' L; a  c[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-5-2 07:38 , Processed in 0.020473 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表