找回密码
 注册
查看: 14546|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
2 F  ]5 N: M' w' I& n' k& R8 H' `
% g. ?: z$ g8 i9 n/ P一、8 q+ V: U/ m+ D" {! D
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
2 M! ^1 D3 A% W: t( s/ l" ^* M
4 g7 r. j( n- p. A二、
4 Y3 Z/ s6 k; q2 q1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
5 t' `" l, t6 a) I1 l5 c2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),3 z' G9 R& ]3 z
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。- h4 J  q: c# G4 _
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。3 q. Q0 e* J% P0 l
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
  r7 {& g5 U0 ?  ]1 P" b——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。8 H! X9 m0 r/ W4 Z
, N. r. s! E: ~. f4 ^
三、
1 h( G' Q" w; J  S分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。2 B9 W' D. B6 d4 J1 J
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
, F+ U; u. N4 G2 o$ s7 F打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
& K' k, W6 r# J+ X排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
/ H, q* n4 R6 B' O2 x: b- U排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
& G* C5 C5 G6 e, q; g: R$ ]8 J% M5 T好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
. r; o1 ]. r/ Z, R$ j! C再次对楼主表示感谢。
6 e5 R' q7 K5 @. s0 R不过俺还有问题要请教:6 {6 t" T* V- w# A
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
- j3 S' X4 s/ T% C! q0 T% j  W2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
2 q& [- M/ G7 O! H: p9 K. s怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=10950 `# }  H$ {# H* u/ U4 L9 R. j

! `4 H! ~) x1 ?" V/ c3 T: @电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
; |) j# D( r8 Z) g  Y' D. h7 |' L6 P! R( K2 t6 t- A. ~
- - - - - - 以太网数据头 - - - - - -
: P: M( y' [8 ^
1 v+ m: G5 b" X目标:   FF-FF-FF-FF-FF-FF (广播)
  W/ D/ K! h1 g5 z( D来源:        00-12-F0-6F-15-90
& \8 L% N9 j# [协议类型: 08-00 (IP)
, U$ v  @3 k6 b
, W' ]9 z8 L9 A9 L- - - - - - IP 数据头 - - - - - -
  ^. F: @1 w) p1 Y/ W; Z2 Q- X( n7 x  y# K. v( m" t3 e# D5 U
数据头版本:   42 e* f* D& b0 c  [) @# V1 g9 ^7 @
数据头长度:    20
. b8 V* _) Z+ V' U9 n服务类型:  00, r4 ]% S  }* b+ [1 G$ ^
       ......0. = Min. Cost  v, T* k- P, V8 C0 s9 a
       .....0.. = Reliability
8 c# P( ^: |$ d8 A( W# t        ....0... = Throughput* N: i$ F) T0 K& _- n5 h! t! _
       ...0.... = Low Delay
; b9 ]# R8 C$ D5 v" B' H: |        000..... = Routine7 h* }: J2 Z2 J

  Q* z; Q. c' yIP 数据包长度: 78
: ^7 p6 s' y0 g5 I标识:   81701 ], j1 I/ K: Q4 e  P" e
存储数据碎片:    00000 j6 m( D0 L% j" K, C$ C
数据碎片偏移:  0
" ^7 A  t/ v# o# e. t( Z        ..0..... = More Fragments, i6 A0 x4 b: D4 a- \
       .0...... = Don't Fragment
' u7 H' c0 `' J活动时间: 128' p' O( @; J& m) U  T! B
协议:         17: UDP: 用户寻址信息协议; P, y2 i. |% Q: \
数据头校验和:  36356 (正确)
# f1 r5 Q3 y0 U. p0 y$ U2 _$ M9 V来源:           10.10.11.248 V0 P# C, `9 w, O7 w/ c5 z2 w
目标:      10.10.11.2555 p# S7 q  K; I% H6 g
! H6 c2 L$ S9 c5 F# Q8 z
- - - - - - UDP 数据头 - - - - - -9 ^0 b; e& F3 w) r- k  L) C% {$ h
% D/ Q9 N- Y% Y9 j" L- c
来源端口:      137 (NetBIOS)* B) z! x5 z$ J+ R8 W+ i
目标端口: 137 (NetBIOS)
- {- f$ g! P' Z7 q! s, N' H: |2 _长度:           583 X* y' ]5 \2 l$ a+ d
数据头校验和:  64271 (正确)
  l8 u0 l+ P6 B2 r/ V  z- i/ \1 ~: I  D# i: C- ]( s
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。; W1 J) E  p& q& W2 Y1 |
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
5 u5 k3 U$ K) g: j而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
7 G4 x1 W1 F+ U2 J, B
" K: o+ F: c/ l, D在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!0 ?2 [1 n5 C9 O

7 Y8 z, j4 _! w[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-10-2 05:24 , Processed in 0.018041 second(s), 14 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表