找回密码
 注册
搜索
查看: 13504|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。$ Y* f- G# s; y* l0 ]

0 x3 Y; L4 M) d# C- N$ B" G一、; A$ k/ o& j9 K1 u0 r# W$ ~+ O& m
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?" j, n2 V3 r2 b' t/ h/ g2 |

+ g1 E$ @) l' |2 {+ }$ e; A二、
: t% x; B9 R2 a: m1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。+ J$ W$ c4 E( G1 r/ z
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),3 H. \6 E" w  i0 M1 \" e
3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
! U) ~% q6 I3 c0 O9 z——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。' h* ^% h- d( z, C" r' I
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。4 e( U4 i" G/ a0 K, L
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
' [5 t. |! m* r5 n1 K) n  s& F8 p9 K# a8 \" D! {: l/ o& e# ^
三、
& p5 h9 C7 j3 F' E  y0 [分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。5 l3 w" X- u1 J! `
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。3 `4 @5 V3 S1 e  N8 ?
打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。; d# j  [) f. `/ k6 z( a
排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;- I% d2 x8 \/ B$ S7 K/ m0 {
排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。) X1 X9 P4 d( Q- P0 l2 o% T/ k
好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。- q' x" d$ j4 O
再次对楼主表示感谢。4 p8 A( [' j5 t) r9 y& M+ u4 _
不过俺还有问题要请教:9 V' {4 ]2 S4 ]' z' [$ j0 h9 F; e
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
; d7 I8 g- t' d& T2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,# b2 \8 t* }/ J2 Y6 T* K. t
怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=10959 m0 |8 w5 t) q# O6 |

1 u) _+ Y3 T5 s5 j, g电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节  W3 h. o  p# _9 c/ L

* @. l! b9 F' b5 f) x- - - - - - 以太网数据头 - - - - - -
; s0 h) i& Z* v
" v, i: u1 q7 W# E6 B8 w/ r6 r5 T目标:   FF-FF-FF-FF-FF-FF (广播)- c6 {* M# _  K" H; F
来源:        00-12-F0-6F-15-90
4 @0 Q$ [! o. x7 ?7 f3 w$ M4 X协议类型: 08-00 (IP)- z( {) ^7 _7 d. Q) n: ]4 Z/ ?, Y

4 J, T3 d5 L5 s# c5 T' h( Z- - - - - - IP 数据头 - - - - - -4 V1 R5 a$ J, t# K# ]: R1 ^
) `/ }! r: J, k6 _- L) N& q) ?5 g- l
数据头版本:   4/ Q5 h2 V& r0 a
数据头长度:    20# Z3 w9 a9 B% _
服务类型:  00
# _2 D) L! T/ m$ w        ......0. = Min. Cost0 @' D1 ~, I. Q6 }( _
       .....0.. = Reliability/ f0 C. T3 \) h" y7 A" V
       ....0... = Throughput
  L% V  J5 Q6 \' |) d0 S        ...0.... = Low Delay
/ `) A& ]) @& v2 x' a# X        000..... = Routine
$ v; l+ g3 O, R' }
9 E9 X# z! l  R$ E0 ]0 t) hIP 数据包长度: 78: m' r( G! p7 z' \# d
标识:   81709 D) G* ^9 z; [" F
存储数据碎片:    0000
; o8 V' W* t3 N6 Q! W+ Q: e数据碎片偏移:  0
, H, t2 ^- w2 V( o! ~& c6 M) `        ..0..... = More Fragments$ n7 A9 E- R5 p
       .0...... = Don't Fragment7 Z- A. Y5 T3 z/ F* n
活动时间: 128
1 q; Q6 x+ z5 g: R! o. s! ]协议:         17: UDP: 用户寻址信息协议9 H+ {8 Q7 _/ L4 r8 W
数据头校验和:  36356 (正确)7 D/ L, T# w5 A1 l4 X9 m
来源:           10.10.11.24
* }; }1 q% \- b1 Z& _9 ~6 \目标:      10.10.11.2556 y+ }( l+ b7 J8 ?
, _2 X0 V: I# G+ z' Q" w' G5 V
- - - - - - UDP 数据头 - - - - - -" R/ j7 N/ |3 T. Y# ~4 W

3 z$ ^0 I# o! G! n8 O  l( o7 c来源端口:      137 (NetBIOS)
% U9 `$ \( H! C! C目标端口: 137 (NetBIOS)- {3 w& `2 o5 d) {' ^- b2 C! l, ?
长度:           58
9 s; v; S3 K, v; W7 K数据头校验和:  64271 (正确)
; d+ n, o" q! u$ @5 Q( X  ?/ K$ A) O5 C! {: j) k; U& s
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。4 W5 y; b0 ^  Y* \6 f1 i6 [" d
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。1 X$ ~- S( @- F$ R
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X), t$ V  `" I5 A$ R; W) C

* o8 c% F2 L) F+ S, t8 [+ `* w在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
9 }( K6 t6 [4 d' p- u& c& f* `% T% k& A, S# d
[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-8-8 23:18 , Processed in 0.036535 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表