找回密码
 注册
搜索
查看: 14290|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
7 D8 M3 s" o; ~1 q$ K% J
1 Y- v" ~9 s$ U& ^% z一、* o; I5 m/ p$ N: R$ Z- w- ~) Z, L, g
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?. J2 h8 Z* A' X9 U3 `3 B2 r" _

# ]  o3 F; J0 \1 L6 G! ~二、
3 Y: f) g9 ^4 @/ C! M* o1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。3 I/ S7 E0 k; [% q1 L& H% w* f
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻)," a3 A4 @& Z/ [6 x- Q
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
* r- E; }6 j- i0 e. C( H——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。  ]6 M+ {, V( D" Z+ |
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。" i7 H! x5 P/ ?2 A4 ?
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
. N* a( T% \1 J+ u1 H2 g' T0 a6 |! p! |
三、/ Z' N" m+ q5 {0 K
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。- U+ [4 V, y5 {4 Q; n' h
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。! W* h9 }3 }# D; G6 a, ?) e
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
  u% K9 g3 p9 x排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
' G% N- e0 A0 Q4 S9 c: t( y排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
8 T& a% \- N% y" w好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。. \4 `& ?7 d5 q' X. u" @8 {
再次对楼主表示感谢。% s& b( i# v; }3 c7 O
不过俺还有问题要请教:( D8 a& j. ~. x
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
! t% M% T, ~' K5 r# H" M  e2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
8 S4 r+ Q. h4 |2 w& q8 O怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
9 p7 L6 ?/ z! g0 {- k. H
( b5 L1 V' S% b7 T7 P! J" C电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节+ O( k1 K/ y  p

3 Z: b6 W' J! J' z; |- - - - - - 以太网数据头 - - - - - -* n& o6 Z1 Z# R4 Q; k& E( f
+ I5 {7 C6 T& f  X$ c3 _
目标:   FF-FF-FF-FF-FF-FF (广播)
6 [, S  {3 Q" y/ V0 }" [0 {  v; L来源:        00-12-F0-6F-15-90+ y! P4 n& s  R
协议类型: 08-00 (IP)
% b" U9 x9 e" K/ z9 o0 x, z2 g; ~  K0 W- U% a- N
- - - - - - IP 数据头 - - - - - -
; p. L8 O4 Q' B8 t$ A- v2 p- m0 V3 K8 T5 ?+ e
数据头版本:   4
7 }6 Z7 h1 y  R! n数据头长度:    20
. X- M8 ]" u) U4 \$ t服务类型:  00# L) n% t# ?7 S: V4 ]  t
       ......0. = Min. Cost/ L' d3 s6 E4 |  u- y! Y$ p! o3 U
       .....0.. = Reliability! Y. K  g0 d; y% r
       ....0... = Throughput
/ ]8 L5 a* b- H" G# m. n8 ^2 U/ T        ...0.... = Low Delay
, M. ~+ S4 K  j9 S# A        000..... = Routine8 I6 i! p7 M7 F" Z8 y; u

/ U) T% m/ ]' a% YIP 数据包长度: 78
! \4 L2 U! t8 ?4 ]标识:   8170
$ v" A2 C3 j/ q$ t) f/ p存储数据碎片:    00001 v5 h" F% c* ~/ T
数据碎片偏移:  0
9 U7 Q/ o0 ~* Z        ..0..... = More Fragments- k/ |# o3 Y# I" J5 b7 S7 {9 \
       .0...... = Don't Fragment
  W0 m* @7 ?0 z( `2 ~活动时间: 128
9 `% \0 K0 z* l1 M, \协议:         17: UDP: 用户寻址信息协议3 j& `2 b3 J  e# s( c6 t
数据头校验和:  36356 (正确)* p* k9 P3 L( E5 }% ?
来源:           10.10.11.24  q7 j; A' B2 p) D
目标:      10.10.11.255
3 j" {9 F$ i8 H- A9 C* y& J8 X$ p: f+ y& h, q. d
- - - - - - UDP 数据头 - - - - - -6 q- `) R. M7 h! R0 _

6 y8 D6 V+ X. T1 Z7 x8 @  U' V% \来源端口:      137 (NetBIOS)' }6 e" A. p& a2 H9 @
目标端口: 137 (NetBIOS)' A& \' W. {4 ]4 n% M8 t9 \+ i
长度:           58" W3 Z4 W* ?7 [3 M3 j, y
数据头校验和:  64271 (正确)
5 L, ?' U" b5 g8 _9 M2 i# V
6 j. {( ?% R$ a数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。+ i! U+ c* J0 z' Y/ p
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
) Z5 @( o- ]& K+ A而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)" B- v# E, p5 M( O
8 a; ~0 s: l$ Y  l
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!, o/ w1 s2 G7 B" \% z
. F6 t1 s# D# R+ ?
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-6-18 07:57 , Processed in 0.018126 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表