找回密码
 注册
搜索
查看: 13624|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。: C. {5 }( k% n2 @$ H0 f

' f) [3 n; B1 {( H一、
+ K  x3 A! M: P# x& w) U* A电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
( U3 p' _" E6 _$ X1 q& e) @6 ^/ R# W; k7 G, Z$ |9 }
二、% F6 O6 m. K+ N- c9 n
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
, s8 s9 x9 O! B- F" S2 |9 b4 }2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
2 r7 s9 G$ C8 t4 E! f3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。7 e! K2 ?& Q+ a1 G
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。# W: A9 [$ ~' O1 E. ]  ^
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
8 G2 s) m% s& D! Y——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。6 w6 m4 w2 b) z0 R* s- Z8 T2 ^' [# e
: ~9 F* M; I, j* E( d
三、" H: H3 O3 d' G) j& b
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。5 i, r: }7 ]% j# H6 ^2 }
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。: n4 [. M( z/ W6 T7 R
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
5 o" p/ d* |) j+ I$ v5 b7 x5 O7 W/ S4 r排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
* l/ t  D& k# P6 L0 a2 Q7 ^( p排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
# p, t2 F6 t8 e( l& w好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
5 `6 }3 b( W5 q4 a6 X再次对楼主表示感谢。
( I0 F0 N: P5 a2 H/ K, C2 L8 z: [' q不过俺还有问题要请教:1 B8 N* q$ S  h5 h
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,9 _4 u  t# {- R. d) i) J; a  }9 d
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
8 T( |, w( ?& Q8 z" N怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095' R0 q' c9 M6 d. I3 z/ x' l7 f
' ^5 x) w5 m7 N$ n) @* q% p6 r
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
+ I4 [! g2 h' e3 I0 }6 n1 a" `2 a3 ~& P) b
- - - - - - 以太网数据头 - - - - - -
, u$ g/ h1 O& j0 X8 u0 J" C& N% b+ T" _! H3 Y, a
目标:   FF-FF-FF-FF-FF-FF (广播)
4 @# `9 {& H/ m2 G来源:        00-12-F0-6F-15-90" U$ l' F+ S- B
协议类型: 08-00 (IP)
( H, x# w/ G8 e
  E8 g( |0 S; V: J# K1 S/ B. c- - - - - - IP 数据头 - - - - - -1 N7 \) P3 h* ^
% e6 ~. l' q" z! r; n' e$ P% Y
数据头版本:   4
& p, H- f7 o, g6 M! j数据头长度:    20
; @6 I$ L0 k( B/ F: W3 c服务类型:  00
4 l% R. l- v  v& F# f2 n        ......0. = Min. Cost
2 P5 V$ F* v, D% s$ l6 M2 l5 s        .....0.. = Reliability  y8 U" J) i# R- X" q$ c$ P. S. q
       ....0... = Throughput  H" K9 x5 u/ F! o: i
       ...0.... = Low Delay
1 P0 N3 D8 H& S1 x        000..... = Routine/ x+ \; u- D! H3 [. W- Y
2 a$ y0 ~$ Z$ E  Y- d2 P- {8 S" ?
IP 数据包长度: 78
6 o* q0 o. x7 L! H8 C标识:   8170' D3 J- G& ~- R
存储数据碎片:    0000
7 [6 N8 c' u( S# o数据碎片偏移:  0
0 J0 r* m5 s! e* Q  i" x        ..0..... = More Fragments# a: }8 r" S6 p. V" o# B" L& _
       .0...... = Don't Fragment
$ s; n! e- W. {% [" K% U活动时间: 128/ t- l0 G; M( @# |/ t! D
协议:         17: UDP: 用户寻址信息协议
0 s# Q, @8 |$ a8 n' z数据头校验和:  36356 (正确)
6 c7 y- }! b3 n4 a: j; d来源:           10.10.11.24
" R7 K3 B. d8 g0 \目标:      10.10.11.255: Y2 E. ?- H, f0 ?. L
! Y5 C4 ]# C, D2 ~
- - - - - - UDP 数据头 - - - - - -" O$ l' q* `# T4 i6 C2 Q# x

# f4 E9 ]) a* F来源端口:      137 (NetBIOS)5 D4 f4 \7 v* h0 I: z
目标端口: 137 (NetBIOS)
' ^) f+ L  R" K! X" ]1 S& ?长度:           58" D6 ~7 K2 k: Q& Y. n) y* [0 f
数据头校验和:  64271 (正确)
8 ^/ J% T# p% {! {4 j4 Z0 E8 Q( `1 B
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。
4 r/ Z: n6 o  t1 s0 U当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。) S, x0 h) q$ |# S' v
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
4 K! w0 V* ?% e! |, o
" c$ R9 M3 B2 W/ M  X在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
" y: l# x( ^% O: j% t, I: M; j; }* _! c& i# z" U  m
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-9-30 08:58 , Processed in 0.037567 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表