找回密码
 注册
搜索
查看: 14428|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
7 e1 T0 P8 n! g9 ?5 K  l& r; K1 e0 W  Q# ~( K
一、7 P2 J9 d+ L2 v: E7 ?8 [. N. Z
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?  Y0 Z& O1 g2 N$ ^% U3 C1 J" z

0 @& c) l3 Y. e) I+ c, x! e' u8 b二、' ?' i( ~" C2 l1 H8 v
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
' A1 S4 [9 i# s2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),- y( P+ D( d9 n, u, x# p/ H
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
7 ~2 o% N/ M' j* E3 H+ n( D——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。' v' K/ t  e) ~9 e* B& N
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。5 D1 A2 m& h) b+ Q( A/ H7 Q- E
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
1 G3 _% x4 v  a1 U- U
* u( ^) \. S+ d, W' N9 c( ]$ W三、3 ^0 M  C4 A7 u! l
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。$ G" D8 C( q; k3 `$ v
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
9 S1 H7 h3 w1 u6 V0 Z. G打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。5 Q# [& t- m; Z7 w, ^6 A
排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
  Y* d: |1 r4 x* I8 {3 N排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。/ Z' [' T& `) _" h8 m/ x" G
好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。6 u6 @+ T- Q7 y- r) x( [
再次对楼主表示感谢。) [) |, E0 a: x* A% C
不过俺还有问题要请教:$ @# R2 H: y6 a: g* U9 ]
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
. O' q% Y$ n# c. q; k1 H1 e2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,& K% R' ~6 U  s& s) ?
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095% I8 i& `/ X' [; \+ r
. ]. A1 Z; H2 `/ W4 v
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节/ `. f5 Q% z& U( m

1 `8 Z# I! E3 x# B$ H7 T8 G, b' w: H- - - - - - 以太网数据头 - - - - - -
) J; `; E5 Y3 d  Q+ F* G
8 I; n  K; Q. A/ G目标:   FF-FF-FF-FF-FF-FF (广播)
1 Z: _0 g, J. K! s2 |7 W; o& a来源:        00-12-F0-6F-15-90
1 x) o) O! z2 R  u+ _0 l% ?7 c% t协议类型: 08-00 (IP)
' J0 N  c* b" F/ F
- L) S1 S2 P5 }9 g, y0 Q- - - - - - IP 数据头 - - - - - -! f; h  W8 J% ?, I- H' L, ?

5 E1 W8 q& @' [$ e* J/ }* g" t! J数据头版本:   4# P( t1 h8 X* i7 a9 }% ]' f% ~. H; e
数据头长度:    20
6 B$ y2 d& f6 y, }  L: k  F8 m7 c服务类型:  00) W4 E0 i! k, k$ b* x- {5 T
       ......0. = Min. Cost( Z* H4 {: U% s9 j
       .....0.. = Reliability* x4 ?+ N  S- X2 \1 G% }
       ....0... = Throughput
; O1 n6 i* Y5 s- v. b        ...0.... = Low Delay
! e& G  ]# c! `  G        000..... = Routine
+ G) N- `& L  A2 o7 v, H3 p) v, O
IP 数据包长度: 78, H# z8 `% T9 r' N8 j7 u
标识:   8170! X: N( w1 l( ^/ n0 s: c5 j$ [! P
存储数据碎片:    0000& R5 U5 `; G0 }! Z) c4 \
数据碎片偏移:  0
. q$ m+ M% j1 v3 u+ Q/ ^  L* G        ..0..... = More Fragments, ?. f1 G1 @/ e; `  o
       .0...... = Don't Fragment
& A! ?# C- Y2 j7 W% ^活动时间: 128
0 X6 K, ~; O% S4 v1 p; f$ _协议:         17: UDP: 用户寻址信息协议
& \  X5 R5 Q& Q数据头校验和:  36356 (正确)
; F& \. v* a' F- q8 ~来源:           10.10.11.24  u0 E7 n( J1 @9 j
目标:      10.10.11.255
; |( \, n3 S$ F4 D1 m9 q1 s6 ?& s) P& u; G2 N
- - - - - - UDP 数据头 - - - - - -2 {1 C$ U+ q4 o3 v; m
, g+ ?) _+ O3 b$ q) d& S  d
来源端口:      137 (NetBIOS)/ b$ Y" l  D0 e" K8 f# }
目标端口: 137 (NetBIOS)7 Q0 q5 I0 r# y+ C7 r
长度:           58; I* @/ a- w4 T0 N- M. o7 Y* A
数据头校验和:  64271 (正确)( V* I* P& }+ t5 x
; e4 n$ X: C6 m+ e
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。8 i' y: v/ U8 d7 W: e
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。. D5 J# g9 J1 G% F9 f: S) ~
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X); n9 }8 O7 A8 _" K: W

$ {, J- Q' p/ g* U) A  ^在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!9 _1 ?: d( Q4 H% w& N
/ S& B; z4 s& w; j
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-8-13 22:33 , Processed in 0.019390 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表