找回密码
 注册
查看: 14541|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
+ }' j- j/ @9 N+ o) l
9 {- ]: G. l1 Y- ]$ u. n( Y一、
& f% K( l' T5 L; ?5 W; J- `" K$ W电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?% f: M8 N4 Z" A
3 M8 M3 Y; ?" Z
二、, D0 i, a' ^" P( h4 j: q2 u1 ?
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。; B' F. y3 p7 ^! `
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
& V% B8 g0 Z1 Z+ d6 @3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
4 ~- \; \- C- Q/ P; }——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
2 }' A( Y* y+ {( ?, i2 w* @——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。  A& p/ s0 n; c# ?) Y' Q* `
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
8 a4 m; Y$ V3 c) F+ h8 j" |4 o
4 }; A) l; w* }. S' D9 a+ O. W( l7 @三、
, Y  u: z3 o: |0 E分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。/ f& x2 b9 c6 r- Z* g5 n( T7 U. h
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。3 X- w& ]2 Z9 r+ n+ [8 X
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
; a2 T! V0 \* H3 g排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;5 x+ u! I4 M) ?. l! P6 b
排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
( P' H- Q* m- j$ ^! S% A好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。9 \& y# u' l- C# n
再次对楼主表示感谢。3 Z; c2 Q7 R: l( o& g+ N# {, ]
不过俺还有问题要请教:% e$ L& r% R/ L
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,8 z( }7 i2 q4 ^. Q( k  ?. _9 k
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,% L; Z! y. C) l6 }& @. p9 d' O
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
7 k! j& }0 V" y" \1 K8 K" h" k5 t. O  c' V- s: w/ v9 _
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节. D  I8 a# d2 y4 g# u' K1 q
% o9 o. Q6 ~+ |$ x2 d# z* k
- - - - - - 以太网数据头 - - - - - -
3 l: Q. ^& z: \/ Z9 \( w+ B* F: y8 x; y1 i4 r
目标:   FF-FF-FF-FF-FF-FF (广播)" S: G8 o9 M! s: n( C8 l, A, v
来源:        00-12-F0-6F-15-905 f7 l3 `' h6 g& s. _
协议类型: 08-00 (IP)7 J3 x% N. E% H. z7 n
9 B# L) J4 ]9 L- C
- - - - - - IP 数据头 - - - - - -$ t! f8 E' ?: |: X! l

: J% o& K- l* |, S. [9 ^  U数据头版本:   4
  K& R6 r/ ~& I数据头长度:    20( c6 T3 g$ O" [& S  J: A) j& D4 Q
服务类型:  00
6 _- C- K& x( x. R        ......0. = Min. Cost* Q8 C7 _  [/ V+ E$ H& p
       .....0.. = Reliability7 s) v/ a/ O6 G# U1 `
       ....0... = Throughput
% [# s& C! X' ^' g        ...0.... = Low Delay( D, [9 L% G$ c2 r1 m
       000..... = Routine' k& l/ \+ Y% q2 C8 n5 k

- ^3 w9 B5 ~. C( U4 M8 ]9 h$ cIP 数据包长度: 78
- f& f/ g" c) I% c3 q标识:   8170! c% T# i% T; D5 k- P, e8 E
存储数据碎片:    0000
# [1 c- x8 U8 Q! Y" S数据碎片偏移:  0
8 [. ^- p, n2 q& ]# P        ..0..... = More Fragments2 }# F4 A! b( h1 i
       .0...... = Don't Fragment% x' v2 [% ?9 J! _8 `; Y
活动时间: 128) B% x: i) {( M
协议:         17: UDP: 用户寻址信息协议
8 E' Y! w" V  }数据头校验和:  36356 (正确)0 c' y1 ^4 Z8 b) o6 w! F
来源:           10.10.11.24
0 o; r0 I" U9 T# Y  z目标:      10.10.11.255
2 q9 y) \# t! H( S" e' Q' l  d  H% `3 A; Z: W6 v/ T
- - - - - - UDP 数据头 - - - - - -
5 e. S; v3 N7 ~& u9 g  m
% a  Y- E4 W1 ^) G. K0 n来源端口:      137 (NetBIOS)
9 w3 R; B" {% G. [, ~目标端口: 137 (NetBIOS)
: I# e3 ^1 g* i$ Q$ W/ W  O2 {长度:           58/ L- t- `0 U5 e$ l1 L. I
数据头校验和:  64271 (正确)
- v1 P/ p9 M* Q2 z* s8 f- t7 _* L6 V: ~- ]6 Z6 `
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。8 q! H! _6 p. o/ u+ `
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
. Q% X- K) a, g: z而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
0 N/ K& j+ y. W# ^8 V; A* E8 B( g% H0 I. E. [- X: h% w
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
( k1 L1 [+ j7 E4 `+ R/ a7 D9 f! [0 j3 X) U% [: v$ e! }& _
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-10-1 20:39 , Processed in 0.024471 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表