找回密码
 注册
搜索
查看: 13376|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。8 |' Z  ]3 m% U; T+ M9 e

4 t9 c3 B0 t0 B* q) f6 J1 v一、: n; n! n* B0 b" K7 _
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?2 q  M$ I) n) V1 u
7 }9 Z8 }) P+ q! r
二、) B) I8 R& O! x  y9 K: E( U' E
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。/ w- }& _; Y  u  |( W. L3 g
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
7 ]% H& |7 M4 j0 [3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。6 ~/ U* F( ~' p3 y! Z
——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
* O+ b2 o- A9 B8 @$ b' o  U——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
( L' v7 H3 v- z0 Z——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。
) ]1 h. b# S5 z3 N2 }# w% `6 A/ d' R" ]* J" a0 ~" K/ X
三、: E' i7 A( o3 p; I' S6 H
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。
8 ~# F' H  y* i! J/ I: L  R) @- B3 o好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
! e( t, j: X) b) u' d; M打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。
- M& k) @: c* {. H) y' q& E排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
, f* Z. n0 b4 y' L( t排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。& P1 L9 i% G/ b" Q) j
好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。  e$ {; t2 d! T, z7 m8 A- Q8 ~
再次对楼主表示感谢。
5 v/ ?+ ]# ~. z! x9 \不过俺还有问题要请教:
* l$ b& Z& I. p# `1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
9 e) R3 Y$ i4 H2 p3 f2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
7 v1 Q4 @5 _% n( `& M4 s5 N怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=10950 R9 i2 M: {: Z

) z5 G% Z# @/ k3 @' m% w电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节5 e- J1 r9 ^" U) j7 t4 }2 G
0 }/ Z; O4 ?3 K* _' e
- - - - - - 以太网数据头 - - - - - -
3 Y# W/ U9 Z: i: E; \/ j
& l/ A" w( [# ^4 H目标:   FF-FF-FF-FF-FF-FF (广播)2 R2 s- G4 W  l5 S) ^
来源:        00-12-F0-6F-15-90
0 `6 i2 J( W/ q! ~. m协议类型: 08-00 (IP)) P9 I; W! R% r" R8 c$ I' ~
; E7 @7 U# Q$ {* z* |" H) X
- - - - - - IP 数据头 - - - - - -  v) H$ e) E! s, @# W" F' z+ D& }) F
4 x* q. Z2 B  A- t0 ~- C
数据头版本:   47 S# t& j2 u' [. F
数据头长度:    20
7 b8 X7 i% r7 U# y7 K/ {服务类型:  00
0 |7 ^" ?8 N" \        ......0. = Min. Cost) `* x) t; W2 o) t
       .....0.. = Reliability  m' D8 j7 e9 W
       ....0... = Throughput
( ]0 \, W+ v( t        ...0.... = Low Delay, O& e) j  d) I  H" H
       000..... = Routine
) N1 M: z( Y7 y2 s# }5 \# b0 A) t# d
5 M! l- [. |% l+ lIP 数据包长度: 78
4 _# ?& z' h6 j  E2 P) n标识:   8170
( W$ ?+ `' k6 |" N6 o存储数据碎片:    0000
5 j. m$ A" \$ c数据碎片偏移:  0
; F( t5 S- g( S; ?7 _        ..0..... = More Fragments
+ {% o6 ]4 l, [4 u+ Z+ U: Z( v, T        .0...... = Don't Fragment% T6 b; D0 Q8 y  ^5 ^
活动时间: 128
, e9 B9 y5 R$ n5 r4 n! X+ M" e协议:         17: UDP: 用户寻址信息协议; x# S: e0 e+ P. Y7 b# }5 @
数据头校验和:  36356 (正确)
! _$ ^6 _: f& J9 s来源:           10.10.11.24
8 G+ d* D+ Y# A, x& n目标:      10.10.11.255; l/ l1 x) i* I& @! b2 V
; b/ a5 l2 Q' m6 i1 @& n9 x" }
- - - - - - UDP 数据头 - - - - - -
2 @! f5 {  ^8 {( {5 ]
; g5 s  e$ g" r! S9 H$ O来源端口:      137 (NetBIOS)
) T% P6 r+ j% Y0 ~+ _  N目标端口: 137 (NetBIOS)
- {. z4 @. J) S  m+ Y* F长度:           58
2 B% r0 C* I7 K7 D' i( H  z" {$ p数据头校验和:  64271 (正确)
( `! q" |6 m+ n: Y1 \) d
0 p/ a% ^6 N+ c$ D数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。
! w5 {* \8 s  |2 l( V' }当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。4 N& W" ]6 u0 n: k0 i
而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
# t: v% z$ u4 h+ r! F5 g/ D
: ?2 i; r% c% L在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
( s" H/ O; g9 v1 ]) u
5 a) D  j& Y: t' I+ t8 H[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-6-19 07:21 , Processed in 0.016532 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表