找回密码
 注册
搜索
查看: 13717|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。
0 D$ d) B5 `. d% p( b+ {
) s. f3 T. ~3 G1 G6 `" G+ F8 J一、8 s7 o. W4 x6 u. s+ u1 w$ \  \; c
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?0 K, G7 z- X' K; B5 |8 |1 f

8 G5 Q. I0 D6 W3 w. q- R" x& }二、
2 D0 \& d4 V: h1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。
9 n, A6 A! G6 ~( T8 W2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
) W+ l/ B) r  g. D3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
4 O# A+ Y. U8 o. C7 w——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。, X9 v  A6 i/ X2 K/ |3 o  T
——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。6 T: b* W, a9 }8 G. j
——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。: q) w# H6 J, f, `6 y  e6 ~

. c" k* c6 _+ Z三、- k% }" l6 S" i3 n
分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。$ ^4 I' A! E& u1 E
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
2 S# a) _0 B* I打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。, X# Z/ Q9 j+ ?0 R
排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
# d7 R; L- n2 ^6 a: M9 X0 C排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。8 U' g' Q, W9 b: g+ o& ]4 W6 X
好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。
# k9 e+ K0 D. H4 K! R% |/ _再次对楼主表示感谢。
/ \4 |: Y2 f! G5 R9 n不过俺还有问题要请教:
* |6 _: S/ ?, U, \! }/ F1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
, }" ]3 F( o& n, y4 i2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
+ \" i+ r0 @8 x7 e7 j怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095. p, ?$ o* ?. s7 j1 m
, |, A7 s! S0 Z
电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节/ x+ p2 w  C0 A& R  q& u

4 X) m5 j  A7 ^3 v& F9 h0 Z- - - - - - 以太网数据头 - - - - - -4 l$ K1 N7 `$ _# K, @! f& I

  Y9 g5 Z( u2 a: ]目标:   FF-FF-FF-FF-FF-FF (广播)
9 V( k2 W( T2 w7 A) ?来源:        00-12-F0-6F-15-90
7 s8 U5 ]5 z0 l- B* m% `) F协议类型: 08-00 (IP)
& K: U4 B1 N% I0 p/ \8 n+ E  z
1 o$ C- s- B( b) m/ y- - - - - - IP 数据头 - - - - - -7 Q' p. }% M- ]/ n- |

6 W* w* P; G; v2 p/ O数据头版本:   4
9 u# j: T; n; U& g, Q6 w% S8 [数据头长度:    20
$ `. f2 G# n  Q0 o3 g服务类型:  00
" Y) O9 |/ ~: x' r2 h" y        ......0. = Min. Cost' y2 H" O- X" _9 B' E
       .....0.. = Reliability' n, W: T' J* P! D1 Y
       ....0... = Throughput
. _+ }$ d, W0 @& J0 G        ...0.... = Low Delay
% \; K1 j: a6 u        000..... = Routine$ N; h% s$ g: S2 w

1 }, j* J' i3 O8 y6 o; o  g, _IP 数据包长度: 78
3 j. K6 O# S6 j+ V. m标识:   8170: f  N+ d& u8 K$ S, [& E% R; L
存储数据碎片:    0000# F6 Z' }, S7 Z/ v
数据碎片偏移:  0
% D. M" ]" O+ ]3 w        ..0..... = More Fragments3 P; h0 Y1 d5 m1 i( k3 u3 x* R
       .0...... = Don't Fragment
$ g  ^" f) J$ C) [, ?8 D- L活动时间: 1284 H0 S8 J( V4 c. o. P4 Y
协议:         17: UDP: 用户寻址信息协议
+ q. X' S5 @3 u! q2 F' A2 ~数据头校验和:  36356 (正确)
* S7 v, f) e; r. n( T; U来源:           10.10.11.24
& ?2 ~+ W) R; b/ L目标:      10.10.11.255" |0 S" b( A" v

, s7 `' u  f) n5 F- - - - - - UDP 数据头 - - - - - -
* u! n+ e/ a: Z) _7 X* k7 @" X& R. S7 C
来源端口:      137 (NetBIOS), \% R. w$ @- c6 X3 M
目标端口: 137 (NetBIOS)
; K* u2 k. @% R7 O1 r0 d; j" ~长度:           583 r* V; S+ t! h, h9 F! Z9 t* Z
数据头校验和:  64271 (正确)* H8 [- Y+ f, }/ c* g8 h

* _+ p' l( N# M. A+ \数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。
. p7 U4 g3 |6 l+ w# d0 C8 Z当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
! {  `8 r4 f% e: S7 [" m. l7 T而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)( O3 e4 H5 h" x
2 M+ d: p# }4 Z8 x$ t% \5 n8 {
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!
! {( i* Z! z* a6 g  M. U9 F
8 z& p% e5 f" v$ o5 R7 g+ e/ y3 Z[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2025-11-14 18:08 , Processed in 0.019629 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表