找回密码
 注册
搜索
查看: 14188|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。( k2 l! Q# }7 L$ e6 N2 C' q
: A5 q- q, U' ?9 R6 Q
一、1 K0 U0 |& c: w8 u0 X
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?) C6 s+ N! Y% H, J2 q, a' C1 a

; v1 t" L" {' e二、/ O7 q* ]& ]5 G7 @! v) R7 R
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。" I; x9 G. X* `8 p2 w
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),1 Q# Y9 K$ Q0 [, J
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
4 N- K& v, K; G8 I! k4 `* w——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
% J) l$ o' w: v8 n  l7 i——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。3 {* T, c. `( O% u7 Y- M4 N# ]" |* }
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
! h% d1 u8 K- z
1 N/ Q! _, ]) Z6 c. Y6 b三、- J% T7 Z% G7 m7 z
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
6 R' m" A& `# R2 ^4 L好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。: z) ~( `, i9 s" N* w7 y! C
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
+ ]4 G8 l) K- p# }( |4 ?  H排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;  X0 a0 e1 k& r; s2 @
排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
$ @+ r' ~8 |4 L6 ~' s( v好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
; _$ v- A% C5 D6 F" Q& h5 x再次对楼主表示感谢。: C4 K* X' Z! L# v
不过俺还有问题要请教:5 J! x! J% B2 g! O
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
0 l& d$ r9 Z1 s: v9 a2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
" `* r, L( i: y5 j* U怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
; r/ m; o8 c( m/ m& J4 `, r
( M1 t5 \; M* N8 W$ Q1 H电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节6 S9 `) B  m0 J, f
$ W6 x% b" s  S/ V/ G
- - - - - - 以太网数据头 - - - - - -* W* E& a# ]: [3 E' x3 J
1 `3 b3 Y/ K8 K/ @2 ^. M  n4 ?
目标:   FF-FF-FF-FF-FF-FF (广播)  ^5 m0 D7 M% o/ w
来源:        00-12-F0-6F-15-90
1 p7 U( l3 i2 r2 M; G协议类型: 08-00 (IP)& p4 L: Q, m9 r8 N

. t2 R8 W  k- f3 ^/ B- _- - - - - - IP 数据头 - - - - - -! s/ W$ {: v/ `, w
3 u8 ]' J/ T, }7 n; ^) |+ R
数据头版本:   4
3 Q& L$ ^$ U* y  h) I数据头长度:    20
5 P$ i( b3 B" S. `服务类型:  00
8 ]9 b  w+ X0 K, {        ......0. = Min. Cost( g- c* q* I7 F  G
       .....0.. = Reliability- I' Q- d8 I( F! [7 S! B1 k& u
       ....0... = Throughput
* M1 N4 V) F1 s* J6 Z        ...0.... = Low Delay
3 l( y' I+ }* M$ k        000..... = Routine7 a8 z* d. B3 y1 d6 ]

1 q! J. d; p0 i+ ZIP 数据包长度: 780 m, @/ a  J8 c$ q+ X$ P7 m3 p
标识:   8170
- ?# v7 R* e8 I存储数据碎片:    0000& ~2 v& g* @: F( f! y+ @1 c
数据碎片偏移:  0: A! b: W3 u  @
       ..0..... = More Fragments7 b4 _* W- n2 N' D4 P& {4 j( y
       .0...... = Don't Fragment& v- d) n0 l/ G- O7 `
活动时间: 1287 [& r9 K  F' F  l
协议:         17: UDP: 用户寻址信息协议8 F1 k3 @. B# X! U# N
数据头校验和:  36356 (正确); `6 t1 ^+ A" T+ `& g
来源:           10.10.11.24
! Y5 ]; ?+ i- g5 y8 T4 X4 }: _! K: N目标:      10.10.11.2559 O6 a0 [+ Z0 O( _. v

! ~* v" G5 J4 I. l7 ]3 C# `0 p- - - - - - UDP 数据头 - - - - - -2 W* V; J# w6 y" E# d, n

2 k  C6 \7 K: q2 S* L5 v" r来源端口:      137 (NetBIOS)/ \# ^6 C. T! P8 y5 C) c6 M
目标端口: 137 (NetBIOS)
, p  m9 B* k$ A: R- v长度:           58
- ^: Q, \: J* M5 x- I数据头校验和:  64271 (正确)- t% Z! t( M5 T7 P2 \- B1 m

) H6 S: R0 g$ U+ n数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。
' t: ?7 ~% z% f+ W& g当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。1 d% K! F- S, j# w3 e/ q: F3 u
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
/ O1 G! ?4 q! ?* \% i- z1 Z  ^1 z1 c6 R4 m5 t
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
6 u9 j( A1 w$ _2 ^; H$ {) I. h. l" E! v" ~
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-5-2 11:51 , Processed in 0.021056 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表