找回密码
 注册
搜索
查看: 13836|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。$ n2 U1 H8 `$ F5 F3 B9 n) P
! ~6 `) M) K+ g' Q: m
一、
- d. y& E/ q) s电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
1 q% w; }( ~3 D; ?' A1 r- l
5 {  R* b6 [* X3 U3 |二、
: z4 J) M, |4 ~% @6 G1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
- y+ ]- K" V9 k8 U( j: S7 Y7 }2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
# l4 ^4 E7 Q9 g( r3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
4 w4 _6 t8 n/ d——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。9 l% N  P: {+ F. {- @! s8 o
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
+ C% z0 d) t  o, L# c: L+ x——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
; B8 \1 q+ U# C7 y4 \! B+ n  l# j" Z2 l
三、
8 u, z) p7 a. _# G5 p" |分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
$ y4 @3 b% c5 u. h好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。( z1 \- d( r% E6 f1 Q) y) D. m
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
! y' w* t5 e$ |4 a排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
7 G, u* o4 O1 l' f1 F排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
- g5 l/ f& j! @0 x4 p( Q5 W" p" V1 n好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
# s1 Q, t* Y; T8 i9 Y6 x- J再次对楼主表示感谢。
) r# a  j/ x- p5 M. E不过俺还有问题要请教:( \) m: J/ G  J# ~0 c8 X9 l
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,+ H& ~3 [+ b2 N: O6 }3 m
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,, r& D/ @  w! U0 ^
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
/ |. Z. e2 k- C4 h4 E
- A# I# [' `! n5 |) a% a# a5 A. E+ w电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
, h2 m7 s! w0 m0 l( f8 v. G1 j/ ]- H5 N7 H; P
- - - - - - 以太网数据头 - - - - - -
; W6 a- v1 d6 G. T% y. P) q4 ~, }3 a: U2 w0 h9 ~4 r  Q
目标:   FF-FF-FF-FF-FF-FF (广播)
; K) R0 N/ A4 t: z7 e5 j来源:        00-12-F0-6F-15-90
0 g' X$ N  l" q9 L协议类型: 08-00 (IP)4 g/ H5 ]* v# K0 q8 l
% C* x, a) a& j# z4 q+ g
- - - - - - IP 数据头 - - - - - -; M4 `" n6 A  M5 i( J" u
6 t+ k! f7 W* N. W4 U$ \
数据头版本:   41 A. O) @2 S( s, n0 _* `; X
数据头长度:    20
" p! G, X9 m, ?# e0 z$ S服务类型:  00/ l" \; e" {5 \/ [
       ......0. = Min. Cost
6 H( l1 o+ x* S7 y4 o. B1 ^        .....0.. = Reliability2 u' z# D( ]) j( n' {2 w! P
       ....0... = Throughput( O! b8 c) h/ G, a* M+ }. k
       ...0.... = Low Delay
6 x: o8 c: s/ I  S# O        000..... = Routine5 v$ u3 w7 ^0 h" {* ^% V- \

* z& e$ h2 J9 D% `# ]2 ZIP 数据包长度: 78. }, l( a* v/ E* P% c" ~4 }. O$ E
标识:   81706 W1 V5 r7 ~! r; m$ ]
存储数据碎片:    00003 F' @; \% [7 Z
数据碎片偏移:  03 G* }/ Z/ H. e4 L7 e5 A3 h
       ..0..... = More Fragments
, ]& R9 e/ M0 b9 d" J        .0...... = Don't Fragment
% m0 ~! s) i" a. N活动时间: 128
) M& P; o: s* X7 G+ u( j协议:         17: UDP: 用户寻址信息协议- c, i% g: `/ \
数据头校验和:  36356 (正确)& T9 a" @9 s" b" g# R$ R- Y5 ?
来源:           10.10.11.24
4 |0 ~! x8 t1 z. P' Y; r- _目标:      10.10.11.255. ~) x+ d$ ~2 ^/ ^* l) t
1 n! f3 Y2 `- r8 O
- - - - - - UDP 数据头 - - - - - -
5 x1 x: S) O6 O6 i# O/ @3 l9 u' O' e( P& ?5 g2 ~. o6 {
来源端口:      137 (NetBIOS)
) ~# m$ a, `) ~9 L  \4 J目标端口: 137 (NetBIOS)
! I: Z) [1 H. [长度:           58
# o/ F( ?$ ]& @+ a) ^( H数据头校验和:  64271 (正确)6 K0 G! d% U' Y, J: Q) R

8 ?/ y8 \, i$ N1 Y  ^数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。
: B% t1 R- v5 [; e% s9 K( \当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
! `5 a- r  n) D2 _8 g" U而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)" V! p- o  m! u5 M" m8 m
& m5 f& y. M+ s" i
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
& a* ~. Q5 d: k: G; O; R2 @; T+ c6 s( K8 i$ {" _. g
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-12-30 00:36 , Processed in 0.021334 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表