找回密码
 注册
搜索
查看: 13505|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。, V* C# p3 N; y; S0 d

' u+ R& D' s9 s( k8 l4 ~一、' I7 t; g9 `3 m3 C1 U5 W
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
6 q) d2 j+ M5 Y; i3 X/ x% y8 M  S0 V
0 w, z" t1 G6 x$ \5 X二、$ O; T: P: G. |& D/ K5 v3 u! h- r
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
1 X8 H8 H# A: |1 q) y2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),, e" N% e. g0 b
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。5 W" O( c1 B5 N: f$ i7 D7 `; H
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
6 @) e5 I+ ~' o* c  p( Q——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
$ h" z+ D* [8 L$ d——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
( O' _/ I/ [% k- e6 o; d! P6 ^  D' x* b
三、/ \$ |% |: n- M* A1 P7 Z
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。8 @4 L: V6 U! F3 A: f* q+ G* ?' R
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。/ e( Q# U5 N# ]8 j# M! ]$ I
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
9 v; q. E  k: y5 n. G  L+ u排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
. J8 ^  d! X( R- m6 t8 z: H( }/ p$ T* k排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
7 Q, j6 U4 o- g' A$ X5 u( ~( c: j好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。6 m- H4 _5 I9 C% X, H2 j
再次对楼主表示感谢。& d0 f' y- |; i& O% j
不过俺还有问题要请教:
0 \# L% i% u' T" t& v) C2 u1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,7 F# w  u  d: `6 o9 V' L7 Q) B: x
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
! N5 N0 T; I# y, x8 J怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=10951 K% o* @4 E# J& l. Y8 a8 ]
) `' R: V. M% x- y; N! t- J
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
  v5 r+ Z: }6 L: o" K9 W) |8 ]5 X4 k6 W# V* W( y. A4 z* t- y4 W  t) ]
- - - - - - 以太网数据头 - - - - - -+ K0 w( j4 i: X  a" Q9 i

4 u4 Y3 H# w# v, F目标:   FF-FF-FF-FF-FF-FF (广播)
- m* w$ h# K- w% }+ }来源:        00-12-F0-6F-15-90
: E4 Q' K% n3 F% q5 b) n协议类型: 08-00 (IP)
6 l& w9 R4 s7 c1 y; O" f2 O6 H7 P" |
- - - - - - IP 数据头 - - - - - -$ [: l+ I" K: x0 i2 p* f

# P5 d5 p$ i$ b4 ]; T7 `数据头版本:   4
8 N6 L8 R  y3 A) L0 f数据头长度:    20
9 i4 E! ]" u8 d服务类型:  00- H( |7 n( a1 E  x5 ^# P0 w9 r( I. ?
       ......0. = Min. Cost
$ S% k. }( i2 t, J        .....0.. = Reliability
" [( Z6 g# P; b" b! `1 G5 p        ....0... = Throughput
& U1 I8 r; {+ p- ?0 F) ]3 ?        ...0.... = Low Delay
7 \  m" \! F+ n5 Q9 s( J/ @2 U        000..... = Routine# Z1 N; e) q. h1 j4 O! d4 c0 k3 j

# {+ H% v4 Q6 `9 hIP 数据包长度: 78
5 z; m1 }- m3 L# }7 _, Q标识:   8170
  w* `8 X7 L3 }0 p存储数据碎片:    0000
% H' o% [. M+ \数据碎片偏移:  0* J/ u) U0 W, K) L% [! ~5 I( T
       ..0..... = More Fragments
  K  E# F; @" Z: Y        .0...... = Don't Fragment) g2 S- b/ h5 K* W8 c; P
活动时间: 128. z( H& d. N  M" i& C
协议:         17: UDP: 用户寻址信息协议- G4 ?' O6 S9 M
数据头校验和:  36356 (正确)7 m3 P% a: H% M9 a0 @
来源:           10.10.11.240 }3 ^4 I. S/ F$ g
目标:      10.10.11.255
8 n; D4 c& u% O+ f4 ]' A8 B" y  x5 Y; y% ^: ~( r
- - - - - - UDP 数据头 - - - - - -
: O! G, R: ?- e* d' B9 Q& F
" _; K3 I* {3 o! D来源端口:      137 (NetBIOS)0 P3 ^$ q* J9 F/ A* P
目标端口: 137 (NetBIOS)0 \# n6 _% o5 ]2 H
长度:           580 w! x! E6 d; M8 C
数据头校验和:  64271 (正确)
5 o9 E' o- J$ N4 A& }9 A( y. K3 C5 m. i( b% |  C1 @
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。5 l! X3 \3 a6 K8 ~0 b
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
- b7 n- V6 \6 i8 R* ^" R# a而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)2 w! {* ^. ]: c

  P% Y/ x# I5 H1 l在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!7 G" G/ O7 p3 n0 ~

" Z+ u, }, \% G" D& Z: s* H- x1 L[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-8-8 23:23 , Processed in 0.036290 second(s), 14 queries .

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表