找回密码
 注册
搜索
查看: 13626|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。' T  f: J8 Z' G& I
2 P. |7 _/ k, ?
一、* h. h' E& C3 ?- _/ V* D0 [
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?
3 T; w% h, r+ P% C8 V: |0 q2 H# ?- K7 `/ E, Y5 @# ?
二、& J" q3 _4 U. a: Z$ r
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。& h8 [6 D. K4 A" }/ T: ]9 {4 D+ l
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),- h, W$ w1 m. J. W  f6 `
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
! F- U; Z5 b/ I' j——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。: Z: F! |  n  F
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。" T% O3 r# n9 z& x8 q; a
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。. {6 m( G, N' ~. S6 J% n7 r. _
, b7 ]# l. e' s) Y) E4 u! Y
三、
# P6 _( y: K3 `" V% j2 ^- z" m: {分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
9 }( F8 Z4 L* k7 ~好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。$ E' \7 ?+ H/ U
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。  @7 E) j+ f" [! w# W$ x
排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
  ]1 ^, f# l( x+ `排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
) _/ I; ?2 O7 B+ Z' {. A& X好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。1 \$ n- ?% O- W2 D4 g
再次对楼主表示感谢。' q, e: r/ j2 a+ T& K# G0 [$ ^
不过俺还有问题要请教:
: e' {' o" X' |" R1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,5 e9 y) j0 D8 A3 I/ M9 \. E9 I
2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,4 C1 s$ Y4 W  B# K
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=10957 a; s- S' Z; q% ?+ N$ V( x2 I
0 R8 a. e, _5 ]- A# I" j) X
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
, z5 e, i9 K% {+ h4 @5 m6 f% @
. I* y2 V6 y# B, g2 J- - - - - - 以太网数据头 - - - - - -
9 E2 ]' m) p! j: L8 M
; `( K7 B( a+ ^4 k6 V" z目标:   FF-FF-FF-FF-FF-FF (广播)' m/ a/ |8 d8 ?
来源:        00-12-F0-6F-15-90
% c# Q8 e' V) W协议类型: 08-00 (IP)& P$ E1 I4 ]) V* p" f

$ r3 L! L  c+ {) e/ ?- - - - - - IP 数据头 - - - - - -
0 O% _9 K; q2 {  Z, J& @. f% J- S1 x* L0 W
数据头版本:   47 `9 c7 X4 N0 Y& V
数据头长度:    20
% m) x1 S! |1 l3 m: Q- b5 D5 f9 m/ H服务类型:  00
; S- Q$ y; c5 R* r) d. ~& K, y        ......0. = Min. Cost8 o* Y3 ^: I+ j# u# F( D9 y
       .....0.. = Reliability: u9 w7 F  C$ V& K4 |$ f7 x
       ....0... = Throughput' g4 P8 z8 I" H
       ...0.... = Low Delay
2 ]- L, Q% b2 {2 u        000..... = Routine" F: x# A+ X5 t, _
% O0 b* e% R& i% g8 Q1 t
IP 数据包长度: 78
( h1 \" [5 y1 W7 d# v& G0 }. G, s标识:   8170
' k, T* F! T3 ]6 B存储数据碎片:    0000
4 _4 j6 Y7 S7 T) n; y: T# I数据碎片偏移:  0( Z7 ?: Q3 \" Z; U* S+ l: z9 p
       ..0..... = More Fragments: ]' V% d" K4 k/ E- P9 g1 S
       .0...... = Don't Fragment3 t1 t* S9 [! f4 d& C& o" `3 e  Z
活动时间: 128) P5 b2 F* L$ _6 \- M
协议:         17: UDP: 用户寻址信息协议$ m- M; ?! X" l6 W0 e
数据头校验和:  36356 (正确)
9 M* ]  O' e! [( _7 d. d) c来源:           10.10.11.241 J1 B2 j$ i. Y  E  f4 o1 j
目标:      10.10.11.255
  b% p3 j: q7 O  h: Q& r. d- e' ?9 L7 Y5 E/ c, _4 {7 U2 M' [$ N; q! O; u
- - - - - - UDP 数据头 - - - - - -1 Y. ^& j9 T' c  C
3 X4 O0 s, z- f% q' _8 W* z% E
来源端口:      137 (NetBIOS)1 I7 l5 v% e" A) a- ]2 Q
目标端口: 137 (NetBIOS). k; \* D/ A6 I! E) T5 U. J
长度:           58+ C  p/ s+ ]# o7 `
数据头校验和:  64271 (正确)( M5 X1 F0 m& @9 @

: j& O: h* O' \, X% Q6 a数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。( J* f) d- ]+ G
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
9 Y5 H% w9 y5 g0 u! a0 O而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
* x: C' o  a: N. `" U/ u; c# n  E. T* T8 O/ D, N& q
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!. k; T  E! p+ C8 ]' W

/ s, p1 E& O# [1 u5 z. s[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-9-30 12:38 , Processed in 0.038427 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表