找回密码
 注册
搜索
查看: 13718|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
! s: B: k6 |( [* d7 s" ~3 s
& P" N, i0 c3 |+ j" v; y# G" A一、
+ u& M; O, m# m* d' h电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?* `; ~& {. s0 l$ P9 U

: y7 ]8 H  Y, Z! W# f8 f二、
7 l6 f  B' q1 E# O. L1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。3 s7 |4 K. @- H& X  w
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),* u" P- X9 M  O
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
- _$ z" N# V' v——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
. g) G; t7 x2 F& F" Z+ z8 X& O1 q——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
, M" O$ g% _( e7 E, h, b6 r——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。$ N6 J+ ?- {! W0 _
% o4 F6 |3 [% V7 e
三、- d3 ~8 {* _/ s* B+ q  d. L" A
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
! m( B* [( \8 }好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。3 O1 G/ ~$ x# }3 v- W9 d6 _
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
' I3 p0 C3 A5 L3 w6 Y排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;# J0 J- h+ M8 ?# ?7 V: D7 k
排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。% ~- `/ \4 o3 b
好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
8 b% c  U: j5 z3 j再次对楼主表示感谢。) s8 c9 S6 l% {4 f7 A: _4 }
不过俺还有问题要请教:& ~- p) h) O- d% O
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
3 r, }$ E* t. Y- b% A' g2 u( ?) _% ~2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,* G4 ^, @) C! u' P* S  b; |/ ~
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
$ P$ @( U$ d9 J( c7 w$ d2 R8 x) [3 X& U5 y
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节: |' ~% f# G/ d$ Q3 E

9 b# G$ ^: n* B0 m% P! S- - - - - - 以太网数据头 - - - - - -
7 S: E$ D) a- O- c1 Z7 c
6 T& _2 W7 Q* m6 A目标:   FF-FF-FF-FF-FF-FF (广播)
4 ^$ C# d8 c9 A/ c& m. i来源:        00-12-F0-6F-15-90
2 c9 q/ t0 h: f  S+ C协议类型: 08-00 (IP)
: C% M9 I: Z) u8 ^! L3 T
# A4 z) ]) v8 I: W- - - - - - IP 数据头 - - - - - -# f6 L* M1 K  s! l. I
: I. ]' R' n( Q/ Z- W2 x' k
数据头版本:   4
. A# r$ v' L' f" x: M9 b1 Q7 D% J数据头长度:    20# g' J7 k" m$ d1 D6 d+ ^
服务类型:  00
) w% _5 N" U+ N: b        ......0. = Min. Cost% k1 N! W8 g- k/ ^& Y
       .....0.. = Reliability
2 |0 N' G5 |- U        ....0... = Throughput; ]+ U, O' I) s* X# V' N
       ...0.... = Low Delay9 K# M5 j/ K* v/ e# C5 G) I
       000..... = Routine
# \7 L+ M, G" O" J8 P
1 `9 S; E( U6 p/ ]( K% @9 \IP 数据包长度: 78" L; b% S- l1 w, y& N3 F
标识:   8170, p% D) K% o: [" w
存储数据碎片:    0000) _$ I! }& l3 a$ q
数据碎片偏移:  0( M6 ~& k) e) K% L  y( V' ~1 |3 D% W
       ..0..... = More Fragments
* E2 j" j; [( L        .0...... = Don't Fragment2 f! C/ D- e3 i
活动时间: 128
: C( e6 L. r# I) g/ X协议:         17: UDP: 用户寻址信息协议
+ V7 L: ?( Z5 Y  K数据头校验和:  36356 (正确)
9 C' h: D6 F! o5 |0 F# H8 w9 Z来源:           10.10.11.24
" ]3 ]8 M" s7 M% i+ D. e0 m4 F) U) t目标:      10.10.11.255
$ G; |+ G' N+ h& w5 L0 H  }
7 @( b7 f+ ^' |) p7 d# F2 n" m6 H- - - - - - UDP 数据头 - - - - - -  G1 D. |% a( o0 W" Q2 F1 ~
' O5 I5 u: T% [  ]
来源端口:      137 (NetBIOS)- M* |5 }4 C7 E, F  b
目标端口: 137 (NetBIOS)' Y8 ]  A; T4 _3 E5 B) S& I% F
长度:           586 c2 J' J& h! A' I. d# R6 m7 Q
数据头校验和:  64271 (正确)6 l' `/ U4 I# q3 y6 K- p

4 a$ u. ?/ |! \  [% M1 e# N% z数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。, G4 Z/ d6 y: j- I) O- B9 K
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。; E8 o9 j1 z4 Y; a5 }8 |. p- ]: F- F
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
6 ?5 @7 h5 e" c  \$ f$ A  e5 `  f9 h5 r. G
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
$ _1 j, W9 ?; f- H) w% ]) `/ M, A* q8 Y! X, \9 J$ v
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-11-14 20:03 , Processed in 0.018010 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表