找回密码
 注册
搜索
查看: 14293|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。6 T! B3 ~, v7 F3 F' ^0 Z
8 j* @) g8 `; B0 T4 O0 y" q$ z) [8 v
一、; |+ P2 @! h# J
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?& ]5 `2 ]$ @/ b

5 ?4 [/ U1 M" o/ c二、
8 J0 f) K/ U8 H7 \; d& s1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。* e) n' h& `' T) i" c0 F5 {
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
* C6 S6 M, q$ c3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。+ D  {6 [1 V- x, S
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。1 j3 G5 r% y+ D  I' p
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
7 e2 l7 w3 {+ T/ f4 d( \——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。* H9 y* @& o9 P+ o  _5 R1 }7 _. l1 V
, M) n3 s4 U. k- r3 w
三、
+ m) C6 ^  Y4 G. @! X' Y% z* E分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。$ y& O. o4 t7 F$ m6 z9 b" c
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。; i3 U# p2 \5 N4 F# I5 q! M, U! ]
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
$ Q  ]% w! C2 Q排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;7 D4 G3 }, H$ o1 Y: Q+ G! D
排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
, s: \( n$ z: X好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
* A6 K2 y3 O* L再次对楼主表示感谢。
! f/ w( q# c4 e+ _+ n9 m/ i不过俺还有问题要请教:
" D. \% M& Z) [* Y( `& `; X1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,. N# p3 G/ A, d
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,. S2 ~& r7 C7 a! f. |# |! ?
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095: z; z/ q# r6 }3 P; \3 V" Q) O, j, O

) h5 f4 u+ p$ e5 w电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
7 v. N1 ^# m% s; ^+ O) W/ s# q! M; m
- - - - - - 以太网数据头 - - - - - -
6 f$ m6 ~# A) M  w
2 f# I- \1 Z5 X目标:   FF-FF-FF-FF-FF-FF (广播)
5 s# K  b; w' p4 N5 F% S来源:        00-12-F0-6F-15-904 k  l" {0 I$ m- N
协议类型: 08-00 (IP)
' {2 Q" W  t0 @0 }: l% {$ j# N
1 F' N) H6 u, [' P- - - - - - IP 数据头 - - - - - -
& }) `* |0 p3 _' w$ R  V9 H1 K9 C( @! m$ s5 h
数据头版本:   4
) k$ S5 @' S6 T6 G数据头长度:    20
( a  X! Y* x, ^服务类型:  00
6 V3 ?# C9 k+ h        ......0. = Min. Cost% K7 I  j: \/ X6 P8 r
       .....0.. = Reliability& v  U( w0 Z" t1 N! L9 j! i
       ....0... = Throughput4 R* l( i# r4 a4 F( k
       ...0.... = Low Delay- y* S# Y9 m/ h. L7 S; u
       000..... = Routine
$ ?0 |' w- ~: E( z$ J) J# D( X& J7 E2 d+ M- t  Q* C
IP 数据包长度: 78
' r' u$ X" \  W0 V, I& y+ x; Q标识:   8170
7 t& D& o; i! \/ G9 d存储数据碎片:    00002 s- \+ o3 s4 R& [* m
数据碎片偏移:  0
4 |/ a6 c) O7 S1 \, t        ..0..... = More Fragments
5 s8 c* R  z% ~# l3 |- J        .0...... = Don't Fragment
4 K1 e5 M, }& k9 [! b活动时间: 128
& B/ R; o' L$ d8 F' ]) k# H3 G/ m协议:         17: UDP: 用户寻址信息协议
" Z8 Q8 N( y" f& b$ \+ z& K0 b数据头校验和:  36356 (正确)
! ?" G! ]8 a  d5 B! Q9 L来源:           10.10.11.24
3 r; s6 W/ P! \+ w7 i& A- K目标:      10.10.11.255. H" V3 |$ A  |
. W+ D  J- c% ?
- - - - - - UDP 数据头 - - - - - -+ \! D; `$ Z1 o: q
, T- G* s! M" V! V: c) Y" g* o# t" h
来源端口:      137 (NetBIOS)0 M( Q1 F6 F# j3 H2 I& y
目标端口: 137 (NetBIOS)
6 B1 L% d# E# p/ Z! O0 }长度:           58; c, U3 M0 z: g, @
数据头校验和:  64271 (正确)
5 g& c1 F$ v2 ^' O: I! V! w( O$ x) ?
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。6 }7 t% {' z# l" Z. C4 q
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。3 n! Q  Z9 _8 i# ?. s9 D  N
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)6 j, s( T1 V' A) D
$ W: W( C* m4 I
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!7 M. [, D+ z, K  H* @
% u; |; \+ s8 ?  n1 S- s
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-6-18 08:44 , Processed in 0.020301 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表