找回密码
 注册
搜索
查看: 13833|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。- x" ]4 Z8 e# j1 j8 V

: d: ^, l+ |. Q0 D4 ^2 w一、+ ~  w; }% U) l
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
8 o; I3 F; W: N8 M( r% j
- |+ c! E9 m2 M! d/ H二、
+ W- k/ y7 i; s( j/ n1 \8 A5 ]" ?1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
1 h# t* r" J: |! Y2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),5 O+ H5 k' }# D/ U) \- `
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
* j, D' u8 E0 H/ [( m——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
& G& ^! f5 F4 @5 P1 n——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。' q5 Q& e0 K$ d" I
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。4 Q# w2 Q" l' I% q7 V/ P$ R0 d
7 D  d# _, L) \. [
三、' V( X5 `9 ^7 s; Q
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
/ W, l3 y/ K  F- q好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
+ g  r, K2 p1 [, c5 \6 B打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。: l, Y$ G) r- {6 K) ?
排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;  S( K0 c( s  N0 y5 x
排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。6 Q2 p# m( w" j- [5 ~0 X
好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。: J; \6 H+ u+ Y; x
再次对楼主表示感谢。: R$ ^. L0 v2 p% K
不过俺还有问题要请教:. @: Y1 ~( B0 R1 Q6 a
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
  W' f- A7 [0 {5 |- s6 ~2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,1 U6 ~; B1 S1 n, t, \
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
  P/ W! i9 F. _/ I  H! \1 a7 K, y& a
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
0 W3 X, I; g: K# s. T
+ Q3 x) H: \$ m8 U+ C" f- - - - - - 以太网数据头 - - - - - -; y( ?1 E$ ~1 g  x5 D

5 |( N( H2 x  G; p1 Z: U8 f目标:   FF-FF-FF-FF-FF-FF (广播)
0 Y5 l/ [( ^- m( v3 V# r来源:        00-12-F0-6F-15-90
& \3 B" @" ~" O) L协议类型: 08-00 (IP)
/ w; c/ Z7 r' A  W7 t1 S  }9 @. O3 A) \& c- g
- - - - - - IP 数据头 - - - - - -3 O1 x2 b- J/ B, T* i
8 f4 N, `7 l; g% }
数据头版本:   43 [$ _! C9 B; l$ m
数据头长度:    20
2 H; J7 [6 y  o2 d- N服务类型:  00) o; \- D7 t8 k3 |* F8 z
       ......0. = Min. Cost9 i/ q- H6 }$ {% L
       .....0.. = Reliability
9 z8 L" g9 V' w" w$ ~2 q' k; N* g        ....0... = Throughput
1 @( g8 ^! {! k: g/ G7 Q% ^        ...0.... = Low Delay
/ ?) m0 F; x- `6 M$ r/ I  V  s        000..... = Routine* M) x2 _6 M# d; ~

4 U0 M% _; ?4 ^. r7 P; TIP 数据包长度: 78$ }0 [1 R3 L5 m; g/ ]- F
标识:   8170
6 Q  _6 z9 G0 m% X: z" z1 c& E* {存储数据碎片:    0000( `3 U) p0 g' C
数据碎片偏移:  02 G4 Y4 r, w' \! q. }
       ..0..... = More Fragments8 P) x/ y' Z9 I# q9 f
       .0...... = Don't Fragment( f( e) `2 w8 `+ _
活动时间: 128
, w; r2 N. w! ]2 |6 l协议:         17: UDP: 用户寻址信息协议
3 v/ {) p( Z. p) I数据头校验和:  36356 (正确)
5 ?/ K6 ]7 N' |5 p+ h4 y! ^( f& y来源:           10.10.11.24
. I( }) K  _; v! {7 w目标:      10.10.11.255$ G" Z3 q1 z! s% V3 r( W0 v

. U7 e" `4 t* W- - - - - - UDP 数据头 - - - - - -  z! N4 i7 v5 F9 s- l( t) k; u! f( S

' V. I  C/ S1 j0 o来源端口:      137 (NetBIOS)% A2 o+ C9 s0 w& d3 {
目标端口: 137 (NetBIOS); `( ^1 S/ g& X! v
长度:           58
4 a* `# I9 R" D* A( e& Q+ N9 g数据头校验和:  64271 (正确)2 P0 n. G7 _; _$ ]

; E" L+ M0 U7 B! \2 r2 J数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。/ V8 |) @! N- W$ h# w1 i6 v
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。8 m9 S& }6 Z0 C1 {$ S
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)! k9 K, f" g7 {/ l2 Z9 r1 K/ D
' @: \. ^! _4 O: ]: U
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
) Y% y' `2 K+ S9 i! X) Q+ e. o8 M$ L3 ?. k
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-12-29 22:18 , Processed in 0.021480 second(s), 14 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表