找回密码
 注册
搜索
查看: 13378|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。/ `1 t4 s0 f# t) K3 T) u% P
% |1 ~( E- }8 t% r: u; l% y
一、
/ U. ~; `+ y1 }- j电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?% G' ]- C, N, O8 p5 W3 N
* h$ J* _# H; d& @" H
二、
5 w7 c/ l# k& ^* b0 c( p( s, I1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
) ?; f( B. I" g/ W, o& j2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),2 x6 p9 x8 }8 u* |% x+ q; Z- T
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。" ^! o/ j# A$ P$ w2 w
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
9 p! Z" P, P$ K: N# |8 ]——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
7 N, s9 r3 w& l% l6 d. l——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
& H9 x* r/ }% n4 c2 G& K$ ]2 c4 t% a! ]) _1 C+ c! x
三、( v& {* H! @7 t
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。4 G8 A6 o+ a8 y0 p1 W
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。5 k7 g1 u: [; A0 R, Q
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
! P+ i! q" G5 |排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
4 j! Y# q9 g- D$ v$ i( W排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
) P$ V/ [+ I4 W0 m% A( @好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。3 @; [- u" o; N+ \
再次对楼主表示感谢。2 u; J4 B' {; p, h0 K4 Q
不过俺还有问题要请教:
3 E) g  _" }' j1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,+ @! l, B: E0 c" R8 c' }
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
0 l2 n4 ]& _( [( s* Z怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
! Q- l  G! y- m* l8 ]  e( N3 w( a/ m, f9 @0 V
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节! i1 y7 I1 ]: S: X. E* e
7 i8 w5 F6 C! H, c8 ^7 K/ i
- - - - - - 以太网数据头 - - - - - -
3 @$ u5 [% D+ `' z; B& z6 l  D
  ~. g" y) _; ]* m5 z目标:   FF-FF-FF-FF-FF-FF (广播): x6 \9 M1 t" ~1 }  Q  x
来源:        00-12-F0-6F-15-90+ @3 f1 U; v+ T) Z
协议类型: 08-00 (IP)2 {- g& A2 k1 A9 p( @* o) x
$ [8 U$ w7 O1 [0 ]) m
- - - - - - IP 数据头 - - - - - -
% [# Y! J, ^! G5 N! Y- k* t  n  j& n" `8 v) b6 u* |0 q" t' _
数据头版本:   4
* N+ a2 @: n( P! `2 q( [数据头长度:    20
- n7 T( V/ |5 e, O/ x服务类型:  00( V7 ^, m+ {( z) Z4 F' R$ O: h
       ......0. = Min. Cost
4 t3 O" X4 O: h& U' B        .....0.. = Reliability
. G4 k2 t. g$ q0 D6 _! g        ....0... = Throughput1 m6 H: H- m7 c, H- j+ h$ W
       ...0.... = Low Delay
* c" T" [( M5 x        000..... = Routine" I1 l8 r6 x3 L! X; ^: a) z! N
4 e" Q5 @: ~' M2 G" N5 _
IP 数据包长度: 78
3 r! l! m! R- |: W标识:   81707 q. B& `' M" @, i' h6 _% I6 B
存储数据碎片:    0000$ o+ Q' J# G3 e' k4 A; B
数据碎片偏移:  01 z+ \0 K$ q: I8 t. w# {6 _
       ..0..... = More Fragments
5 u. o9 ?3 l7 ]2 b& O; B! e, Z% A, Q8 H        .0...... = Don't Fragment
; X- x5 _$ z8 d" b; [活动时间: 128
/ _- ?  z5 R* `) [5 f# V协议:         17: UDP: 用户寻址信息协议0 d6 W! m4 n8 L! B1 h
数据头校验和:  36356 (正确): i& M* @9 X* @7 \* Z# ]7 p- h. Z1 o
来源:           10.10.11.24, ^, O2 a! y! z! ^. E; H/ K- K
目标:      10.10.11.255
6 [4 Z2 h" g! I! H. Q8 d7 E: K5 h: g6 H4 \. m! ], r  C2 N
- - - - - - UDP 数据头 - - - - - -  _' e9 y: W( P; p0 G
7 b  P! Z7 t+ n, o
来源端口:      137 (NetBIOS)
& F) J. W# \" q- A目标端口: 137 (NetBIOS)
7 ]$ Y0 V* B! f' \9 Y3 i1 I长度:           58  q! K& m1 ~7 ~0 @! z
数据头校验和:  64271 (正确); K0 t9 g" M9 `. x& N
$ p; \7 C4 N% u
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。
- q$ V6 L, v$ e+ u当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。) w; O* y2 A0 q  E  L
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)) @7 M: f% l1 ]# s5 A

% n5 K  i" d5 L8 a: G" G9 {5 P# U在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
% I) x7 T" k9 F+ C: ]
3 y8 F% |# T4 K; `1 d[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-6-19 11:06 , Processed in 0.016144 second(s), 14 queries .

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表