找回密码
 注册
搜索
查看: 13835|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。1 H5 \: s! Q4 a: Q: y

1 }2 s/ i# B2 S# V一、
) {8 A6 p8 ?% n* n. @2 `0 H电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?6 [( I0 s2 |' c2 W/ I9 a! u

; [0 a* ?# P# U$ w$ q二、
+ \! V- ?+ F. ]+ Y" Y% n1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。: z/ b- G8 L" w# v9 V# X6 x8 x
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),* L+ q$ l  o+ g; ?0 U9 `( s
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。+ L/ u$ x7 A# V7 H( X; w4 w
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。- e  j6 _, i- D* P2 _* ^/ X7 q/ `. Q
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
- |: t: M; D7 Q* U——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
" o" i9 ]& w2 H1 o! n
& l0 m" ]0 q! C& K; h; |/ j. n三、
' W! Q+ F- k, }" r, d6 ^分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。: d1 K$ ?! N6 Q' t( K! a
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
4 v4 h- l" A3 N打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
; m& ]7 d5 A) v$ h6 C排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
" [1 H; X! s  v# b, @排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。
8 S5 @1 \2 C2 W& E  t3 N; z好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。1 U, d% W4 t+ o1 S& q
再次对楼主表示感谢。1 K9 H, V- ]% K3 r' G! Y* R
不过俺还有问题要请教:2 \+ d8 _! i, c- C, d
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
3 ]) W/ L( N  K0 v% L1 n* I: K2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
. \! R5 L- f; J. Q! m怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095: f+ ~; k  E! L4 O

+ l) I$ t: `7 Q/ u! Z- r; {. j电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节5 _5 p4 m. e( ?; j2 @- f
: t/ U! B8 m" C1 s
- - - - - - 以太网数据头 - - - - - -
& z$ H' G2 a" ?3 q
  H9 j0 |/ i$ K* l* k+ [6 O目标:   FF-FF-FF-FF-FF-FF (广播)$ q0 w( f8 ]/ I. C; f, i
来源:        00-12-F0-6F-15-90
1 y! z  _: M1 W$ E) o7 W  E( ~. Q协议类型: 08-00 (IP)
' Y' A. p. |" z/ L' L# S
4 Z; G% t' @% \- - - - - - IP 数据头 - - - - - -) h- i6 c% I9 r1 O( P  z

, q' ^- h+ v+ b2 }- n' @% L% l数据头版本:   4
/ s+ ?+ b* u8 e+ q( n/ C数据头长度:    20
: }% F3 G4 k( S6 E! H% B  @服务类型:  001 r  [4 k9 L+ x# T
       ......0. = Min. Cost5 U7 o0 N( o' r* K: b1 i* f. G7 N3 W( t
       .....0.. = Reliability
. ?* ~2 }! P1 {8 [  K# {: c! b4 u        ....0... = Throughput! [4 f# u6 i0 {6 g% k8 H
       ...0.... = Low Delay
- E2 l4 D, O3 \; C8 y9 `3 Y        000..... = Routine8 q% D  m* ^8 i
( h4 K+ y5 V9 t- @1 f* D
IP 数据包长度: 787 k+ a4 t/ Z  N' a- h. M
标识:   8170' j; e3 `, a0 P( p9 u8 p
存储数据碎片:    0000
9 c2 k: D. T- f0 {! {0 e. j数据碎片偏移:  05 ]1 C8 N) M3 `4 f2 ]  i
       ..0..... = More Fragments
+ r6 B1 y* c) `7 t        .0...... = Don't Fragment
9 E/ r+ Y8 S# T+ V- S; {! Z- E活动时间: 1286 Y7 Y- z( d: O, e
协议:         17: UDP: 用户寻址信息协议
* M! Y- N6 d' ?0 A数据头校验和:  36356 (正确)
6 H/ O, J* ?" G9 H来源:           10.10.11.24
5 ?- Y6 y1 Z& V* f" T8 z  W1 v目标:      10.10.11.255
, I# y4 f& F1 m) ^( U- d7 F: `( J  Z% [" |; d, b; ]( `& [& f! J
- - - - - - UDP 数据头 - - - - - -- C% @/ y) }0 g. J. l0 l

7 W7 r0 Q8 i; x) T% m来源端口:      137 (NetBIOS)
3 h( x+ k6 \7 \目标端口: 137 (NetBIOS)
1 d6 p3 [* R3 a. N长度:           58
) h4 L' `7 Z  y: G' m  |' E数据头校验和:  64271 (正确)
# r! Q4 K( y. `  q8 F9 L: U$ H( O( q# L
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。
3 E$ l! w3 o3 d' i: A, @当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
! `4 c6 N* w( @而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
& l. @$ o2 q( h/ H7 c
" c+ i- h  d% ]* b+ U  ]0 z" }在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
7 p- d% Y+ l, }( a9 f  E
  a0 G9 B0 }" u/ a' [[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-12-30 00:35 , Processed in 0.019690 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表