找回密码
 注册
查看: 14543|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
; m" v4 }1 M" w: Z/ f0 W& H" p
一、
! G  K1 `& C! W- t5 p8 l电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?; F3 J/ _  u5 s
* N. S6 V5 S  `& v  ~% i
二、
, d; X. Y: u; H# |6 m3 m# x1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
  K, B- j, L4 d/ i  t: C, Y2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),7 J2 L3 q1 t6 N$ ^% ?* _9 E" @
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。8 n; t6 ^! Y/ g1 N: n& l
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
  c% f- ~2 l" }+ k6 `——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
/ R: \7 A4 |( P$ O' ]) V  T——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
) [0 v* D8 k6 C+ T7 F1 _6 n/ T9 c* X  d7 C1 E  k
三、
$ g* d, b: S6 N$ [3 l" K分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
& E& q$ l  @& @7 C好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
& y& h5 ]9 n4 ?8 m; _打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
5 ?) T; i9 p% ?1 F1 Y" J4 `2 @8 F  U排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
2 Q) r: x  S6 e) ^排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
1 c3 s5 _- g/ r( W; t1 R0 I好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。' k, l. A- U8 G# C
再次对楼主表示感谢。
8 j! o# s: {" v6 U6 m* z不过俺还有问题要请教:
2 E  D! W( K' z8 o4 U3 |1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,( v3 B  @% K7 _: r+ n* i6 a
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,- ^( _3 [9 f) C" ^  ?; {6 [
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
6 r! w6 B; d' X/ c2 f$ w; O* d/ ^5 u3 F8 V# N( l+ T/ ~, M: S
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节, h) i. h) k0 B3 ~  W, |
( W+ B( C0 s5 J
- - - - - - 以太网数据头 - - - - - -
( A# F9 K' [- M% _4 c0 a
2 U! g. s; v! a/ Q& W; w* }目标:   FF-FF-FF-FF-FF-FF (广播)! |% w# G- r% Z6 x1 O# E+ W
来源:        00-12-F0-6F-15-90' x6 r7 n* D' m; r% n+ o
协议类型: 08-00 (IP)& S( t, x/ T4 i. H( F
# j1 T3 Z! H; P9 U
- - - - - - IP 数据头 - - - - - -8 m' \8 V" w1 ~! i/ h  f
' l( v7 P. o' s1 q: o) L' f
数据头版本:   4& y' o  V( y* A' J% V5 d
数据头长度:    20) X# k# o8 H0 n( D
服务类型:  008 G* S: E7 O+ _1 v! q' I
       ......0. = Min. Cost# ^8 `8 E' T) w, z1 H- a% U
       .....0.. = Reliability
- d  ?# A8 H4 \3 h        ....0... = Throughput
3 T9 Y: f- J5 i/ c3 j4 k- y        ...0.... = Low Delay
7 k4 b/ e9 w5 _9 i1 e/ ^        000..... = Routine
0 c, x  T5 I# k3 c2 k% o9 r; k4 R  Z) Y3 d- K1 c$ f+ [
IP 数据包长度: 78
2 T% L) Y2 k. H& v9 L标识:   8170
" e, r' x8 H3 c& z( U存储数据碎片:    00005 Q) ?2 K/ C7 ^$ L, L( _4 n' c) N
数据碎片偏移:  0
0 f7 x6 x% u6 C' b        ..0..... = More Fragments# }! ~- s7 X' R6 N& T  W% y7 @
       .0...... = Don't Fragment
& ^$ q+ `6 z% [2 a9 s! E活动时间: 128
# M/ I( v: Q2 e- q$ E- k! T1 b协议:         17: UDP: 用户寻址信息协议
, |- ?; o# U# H: r数据头校验和:  36356 (正确)  |+ R$ {- _6 q2 u
来源:           10.10.11.24
1 F; c, f! T: F6 {目标:      10.10.11.2558 t) ?0 ^# C7 h8 A7 k
. W4 z2 s) i$ {
- - - - - - UDP 数据头 - - - - - -
2 k3 J2 _0 k6 s; G8 [# A, v' ]6 H8 O3 w$ y+ Z. E" O- [
来源端口:      137 (NetBIOS)
2 y! K% q( l% r+ B* J目标端口: 137 (NetBIOS), T6 d* O& u8 d& }/ |8 ~: W$ L9 p
长度:           58
" p2 H* g3 [: P: v数据头校验和:  64271 (正确)) T$ `5 a! O( g0 V, }

8 `5 b- }! p( U$ Y数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。5 J9 [" _9 ^2 a! u6 U
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
3 ~  [! h0 R6 e& b" u8 r* c9 m而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X), }( Y% T+ k% o! k- [) t5 P
- y6 e3 j' y. k2 h
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
& q: p7 O3 I9 K& p2 y8 Z8 I/ N4 U* B! a) p9 z: `+ N! t
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-10-1 22:46 , Processed in 0.018109 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表