找回密码
 注册
搜索
查看: 14288|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
! `% B# \2 e2 T' g/ n9 n; j  N2 `( ~3 k" X- o
一、
5 y' k7 r# H, N- B; d, B电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
/ k. F. ]5 Z  J" e- n* a8 V( W+ s2 m  V* M* U
二、4 h! i  H- K  v4 s. Y* F
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
. U- q2 s8 Q, a$ l2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),  h8 O( Z! {" \; `4 d
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。. J% ~; R) ~* q% f
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
- }* x; g5 |" N. V9 P——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
, ?$ }$ E. ^7 Y1 k9 s6 U——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
! x8 ?1 E8 L3 _) H  X& f* i) W4 ~1 a0 L* V
三、( J. u0 p2 D- B6 _* g/ t
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
3 o. ^# C# N6 ^9 d好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
1 M$ w3 m: K) J0 f+ W打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
2 S: X) E6 t5 K  m排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;# G0 v! V" E. i% H
排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
3 [! l7 I9 d/ A% ]好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
& h' h: F4 e# f2 C! J  O再次对楼主表示感谢。: w3 S8 M4 L7 s
不过俺还有问题要请教:
1 J' h4 D4 r8 a1 q& G9 `1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
- r, @" h+ T; ?5 f* V6 X2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,# O0 w+ {% |/ H
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
* a0 Z0 m7 s" O; P- n' S- \' z2 o& X
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节7 Y3 F$ I+ J: F$ k" h$ }. E

  w  A9 D8 w2 u; d- - - - - - 以太网数据头 - - - - - -* r" `6 `; V! ~7 r) Y' U
( Q, }3 ?; [* I" I) W( R
目标:   FF-FF-FF-FF-FF-FF (广播)
/ z! d0 A  o4 [, O* \7 R7 c来源:        00-12-F0-6F-15-90& S% `3 c% O8 j
协议类型: 08-00 (IP)* R/ F* ^- r% k; G# B# d% ]* h( _
- I  O( X% J& c" a
- - - - - - IP 数据头 - - - - - -! r5 h! |+ L. r( F5 }) w

4 T3 P2 ?! r! p3 h: t' t数据头版本:   4
8 ]2 J% |0 F7 ~数据头长度:    20
/ s9 I4 X( ?+ K2 T: d: N6 O服务类型:  00, l& d' x. ?) w+ w' o) y3 V
       ......0. = Min. Cost
' ~- L: k# k: x1 J9 V% {        .....0.. = Reliability
' H9 l& K* n* [: D8 u' B        ....0... = Throughput5 g; o; r; ^' H# b! F' D/ I
       ...0.... = Low Delay
6 l( j) z' W9 ?- t; s        000..... = Routine" l; @/ t3 W# T# X9 U8 i

2 i. D0 P: I1 c# C9 ]2 lIP 数据包长度: 78
9 n3 ^6 K/ H3 N, y1 k2 C标识:   8170
% T1 e  v; {2 C( [存储数据碎片:    0000
" _( f& q/ ]% X1 ?* _5 Q# Z数据碎片偏移:  0
' k; J* Y& k; z6 [4 f        ..0..... = More Fragments7 v. d* t4 k$ S5 f
       .0...... = Don't Fragment
0 r" c9 ~* K/ k% z活动时间: 128
, d9 \) w0 i' i3 N% k  b! y协议:         17: UDP: 用户寻址信息协议
# L- a9 D+ |: M; u- L1 F- P+ l数据头校验和:  36356 (正确)
7 \& _; T- N& h, Q来源:           10.10.11.248 l+ A0 U: B. ~" k
目标:      10.10.11.255; q/ ]3 X8 q5 u& k0 r! R/ V
" @+ p' w& K& P) h, Z
- - - - - - UDP 数据头 - - - - - -
- @# [6 e/ {- M( @1 q  {
( Z$ W. j: D6 ?7 ?3 J5 e3 H6 c来源端口:      137 (NetBIOS)1 x. l( [  F  {4 S  S% `
目标端口: 137 (NetBIOS)
5 d2 X$ f1 y7 F8 b' o& ], h长度:           585 D% V- G% l: Z3 ?
数据头校验和:  64271 (正确)
. y1 u7 d9 L7 P  @/ m
0 r4 _6 a3 Y% u9 g数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。
3 K8 Z2 v: `. v6 @+ N% Z0 @当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
- b2 b2 h3 I7 x" N) y而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X). N& G1 h1 t3 R  ]6 Q4 D& ?( K
& z% |4 }/ ^* f' X6 D' E
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!0 b" f+ H1 F! \6 s
) h8 b2 J4 G9 \$ {6 p4 D+ ?- {
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-6-18 06:46 , Processed in 0.019130 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表