找回密码
 注册
搜索
查看: 14429|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。& _& x) o5 d0 D4 h) j1 y

& j7 T6 M1 A( |7 z$ v一、3 B% a0 A6 ~& i! E9 s  K
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?8 R( T! q. W( n# P' r$ L
8 J( @3 o% h/ w3 e2 X
二、
# C2 P! D1 [2 a( a/ R1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。/ ^6 X& \: S3 v
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),! |& i0 [/ |  m8 }$ |) L; c+ Q% }/ F
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
9 f2 e1 m6 g7 u/ g) y2 M——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。+ ]. |4 ~- l+ w+ K, D
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。/ A: W, P% K9 ~& s5 A8 S
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。, E: _) a) j  G. f! b8 T2 b( r& t

! }: W$ M; C: p/ T8 c6 B0 y! f三、% o) X! V0 q; h' F( s8 L' W) ^% j
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。  F( p- [6 g" \5 K
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。: `* M, {& {' ]+ b8 b( C; e! @* k
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。2 F* H; k& _4 _. V- K
排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
) f- a" F9 l# _- B6 f, N: r排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。( S  Y: J2 X+ n1 g5 k4 C) l  G' W
好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
) x  v# W: C( X再次对楼主表示感谢。! x' N, C/ x  u% [- j
不过俺还有问题要请教:: p: H5 A4 M# V) C
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,6 \# z. d1 U* y5 `
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,5 t9 B+ d0 s3 F1 ?* s
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
8 b& p/ n; J6 I1 b% j5 t  F5 ?  n  Q! Z& M) [
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节) P+ W) ^6 x3 E/ U3 H# e
0 d& ~' k; R# I+ K
- - - - - - 以太网数据头 - - - - - -
0 |, B  C+ h/ T/ ]' G% c' M$ N# W7 q& Q5 F( \6 z9 b7 f9 l
目标:   FF-FF-FF-FF-FF-FF (广播): W: V* B* ^/ X7 |; R, A
来源:        00-12-F0-6F-15-90
7 F% i  Y3 k/ d7 j  ~% t协议类型: 08-00 (IP)9 U. x9 u8 O3 _$ l
4 y  y; E. h0 l+ ^; B
- - - - - - IP 数据头 - - - - - -8 Q/ ^) O3 G; ]' E, X* z
: p0 W; N& B" E! |( o
数据头版本:   45 |% v1 W+ y- q9 F+ \
数据头长度:    202 k( Z6 v! S! P+ s, ~
服务类型:  00
0 `: D/ N" f; N/ E0 |4 d0 \3 ^        ......0. = Min. Cost
" O! Z! ^- X6 n/ ?8 J6 U        .....0.. = Reliability# c, w2 q  N7 _
       ....0... = Throughput
7 Z! d& R- x; [  M; W2 W        ...0.... = Low Delay% y& j% l# f7 q8 }- ^
       000..... = Routine: S$ L1 f. g' U! t
; ?$ Q5 l' A; H
IP 数据包长度: 788 ?/ h8 b7 M1 ]  y
标识:   81709 [& P* z; M* W) d5 s% Q( L
存储数据碎片:    0000
6 ~( v1 ~5 K( b2 C数据碎片偏移:  06 [4 ]  i% c$ m" U  u  \
       ..0..... = More Fragments) E$ C) n5 p0 I- G, Y* H
       .0...... = Don't Fragment
% S% }" e) N( x1 n0 {6 p活动时间: 128  @$ d% d" j1 V! {4 |
协议:         17: UDP: 用户寻址信息协议
; e+ x5 K1 h) ~数据头校验和:  36356 (正确)* `4 C' j, b* a0 Z8 l: l
来源:           10.10.11.24' w# `9 _' @# d- o
目标:      10.10.11.255$ e, D2 ~7 x4 K( t0 M

! r6 S1 d& d" t! a1 o. k$ H- - - - - - UDP 数据头 - - - - - -
6 D7 \, i& {7 G. _) o
5 }6 S* F# j! u; ~来源端口:      137 (NetBIOS)
: D- P9 }! H3 t) e9 x% {! G2 Z3 |目标端口: 137 (NetBIOS)! k3 W: p  g$ g% [: {8 n) O# w
长度:           58
* U) d- `0 ]% N数据头校验和:  64271 (正确)
, S  W$ c- {- l& Z9 e2 Z  ~% n0 p" |$ W' G/ \
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。; R. W+ t- C2 a1 Y# q
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
. T' I$ A+ }3 e* }9 g而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
, o* K" F8 q/ X( [4 r" k
9 s* t, a+ n9 P  H+ A在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!6 t, m3 q$ B! W& q
, N0 b6 S4 S  b9 j" d
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-8-13 23:53 , Processed in 0.021169 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表