找回密码
 注册
查看: 14545|回复: 10

电信封共享的原理分析(待验证)

[复制链接]
发表于 2006-9-23 19:33:36 | 显示全部楼层 |阅读模式
也不知道对不对,根据实际发现的情况和打听到的情况进行分析。' h( C; c' M" x& |
+ A1 u- W+ A2 }7 A0 Q5 c
一、- u+ S  \, B) t' N6 H6 y
电信劫持了如下IP:192.168.0.1、192.168.1.1、192.168.2.1、192.168.3.1、192.168.4.1、192.168.5.1、192.168.6.1、192.168.7.1、192.168.8.1、192.168.9.1、192.168.10.1、192.168.11.1、192.168.131.1……,够可怕的,都可以PING得通。它劫持这些IP做什么用?. r7 @, B2 C/ r# f% Y

5 @9 O1 ^$ Z3 t: l# w' n4 K* e二、
% q  `. T) X, q  _, I9 _' V2 `1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。3 s/ Z" Y/ }2 _$ z4 W, S
2、再联系到PPPoE协议:有可能普通的ADSL猫、宽带路由器的PPPoE都有一些问题——后门或是PPP协议的漏洞——就象无线局域网现在也有许多漏洞一样——或者通过桥接电脑或宽带路由器的猫上有猫腻),
  a3 P( n0 s$ [1 t3、再联系到上面的IP居然都可以PING通,有可能我们被VPN了。
. @6 z# c" Q! r* f9 X——我们网内的电脑变成监控系统的“网上邻居”了(所以电信连网内使用了交换机都能知道)。
* P* ?4 Q& Y" ~& |——网上有些资料说把防火墙的等级调到最高可以防,估计也就是这个道理。
0 @/ m9 `1 _( U; K! b——再有网上有些资料说通过2层路由器也可以防(ADSL --> 第一层路由器 --> 第二层路由器 --> 接所有电脑),估计也是这个道理。  D$ O$ T4 z: w6 a% M8 r% e; o8 q
9 E* s: \0 m, L7 i
三、
: X) X2 {4 i% k9 N3 @分析HTTP头的可能性,我个人认为不太可能,这个流量太大。但也不排除电信采用随机抽取分析的可能。
 楼主| 发表于 2006-9-24 21:06:05 | 显示全部楼层
俺这里好象从周五开始,电脑开始跳出电信的警告图片,说我串联了多台计算机上网,存在安全隐患,云云。刚开始还只停几个毫秒吧,后来就昨天开始停几秒钟。7 l$ U% F$ y' q/ e* s
好吧,电信ISP们,你们够狠,俺们不是刚学习了楼主的东东吗,来试试吧。
0 h2 s. e. m4 M  x5 C/ ]7 A打开长期未用的网络分析软件commview评估版,开始监控本地网的情况。盯着commview显示的数据,把每个IP地址和端口号记下来,再开一个MS-DOS窗口,以便用命令测试。' ~8 z* n/ I9 j# y9 v) f0 i$ r
排除掉正常的ISP服务地址,DNS服务器地址,网页主机地址,广告及插件主机地址,便找到了可疑的监视主机地址xxx.136.208.123;
# @% }- h# K& {+ x7 k排除掉正常的访问端口80,21,23,可疑的端口就是137(netbios-ns,tcp和udp用),138(netbios-dgm,udp),139(netbios-ssn,tcp),有人说还有161(snmp,udp),162(snmptrap,udp),甚至有人说445(microsoft-ds,udp,tcp),最扎眼的还是8899端口。: M- v& \7 V; P  n
好吧,打开tp-link r460,将防火墙打开,同时启用IP过滤和端口过滤,存档,重新启动R460,嘿嘿,搞掂。1 @; N$ ^$ X5 o- B1 w1 [: u4 U
再次对楼主表示感谢。
( f$ v+ r+ e& ]$ O不过俺还有问题要请教:6 a# i6 d: @  e8 \
1 在以太网中不能屏蔽所有的137,138,139,161,162端口,尤其是138,否则访问不了外网,
  b. z' C' i1 {# J  c: `+ q5 ^! L2 在R460类的产品的规则条数有限(因为内存原因)的情况下,好象R460执行规则不是太好,虽然能挡住ISP的监控主机,
& f4 q! c' m0 [  k怎么解决这些问题呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-24 22:28:49 | 显示全部楼层
http://vod.sjtu.edu.cn/help/Article_Show.asp?ArticleID=1095
, e6 \( ?$ _* U2 u- l7 F
- l+ M( u$ Y" l3 L电信劫持192.168.X难道是为了通过静态路由的方式来进入局域网内?
回复

使用道具 举报

 楼主| 发表于 2006-9-25 12:09:10 | 显示全部楼层
数据包大小= 92 字节
* D* E7 Y' o# X: G4 W  h- p6 }, ]
- - - - - - 以太网数据头 - - - - - -
* u, R0 K# @! j0 M( R  m! e) {' _4 Q6 Z- g/ f. e3 s& b# s
目标:   FF-FF-FF-FF-FF-FF (广播)% R. y' B7 V$ x2 W" w% e- |! Y4 m
来源:        00-12-F0-6F-15-90( I+ L; g/ y+ b4 n& a+ r
协议类型: 08-00 (IP)
5 L( u' V# s: [, ?  N9 R+ i" c4 n
$ C8 b1 q' N/ {- - - - - - IP 数据头 - - - - - -
* f5 j' A$ a' q" h/ b( G! f. x, U& X% S+ F( @( d* E( r
数据头版本:   4
" C) Q4 {* j7 w数据头长度:    20
6 S% v! b% B, p7 i) r/ }3 x) n服务类型:  00- y: b/ ~+ o7 N8 Z" L
       ......0. = Min. Cost9 m9 A  e# J. h0 ?* B  f, n! V
       .....0.. = Reliability
9 Q' P  l! |+ ?        ....0... = Throughput
: g' d& O1 ~. \        ...0.... = Low Delay
% a$ P( D' C& d0 V" {" `        000..... = Routine" g+ ?: Z1 V% Q5 b  {7 z  u/ y
' ^+ ^1 d+ l  L" @  ~
IP 数据包长度: 78+ \: @  k1 |# c0 I
标识:   81702 z  B9 U- ]* h# x; }! r
存储数据碎片:    0000# T2 H* q9 j# x9 H  r1 P
数据碎片偏移:  0# O" I% P2 ^* F( t* Z3 ~
       ..0..... = More Fragments
& Z' d1 R* y  B% N7 i        .0...... = Don't Fragment
" v' D) F) j, o6 i活动时间: 128
. Y- E: N0 n7 ?6 b" S. z协议:         17: UDP: 用户寻址信息协议
. W  Y" i$ ]& t% z数据头校验和:  36356 (正确)/ A; B) |- @5 c& A; V
来源:           10.10.11.24
: H+ M+ }: b7 l2 g, R; m目标:      10.10.11.2557 E9 e0 x2 |3 D& i5 X- |3 ]
* T0 {1 m. H% O2 y7 {& x
- - - - - - UDP 数据头 - - - - - -  u# S  F7 @# F) ]; B
; ^( `# _1 ?5 z5 n- [3 s0 L8 ^
来源端口:      137 (NetBIOS)
, }# k6 Y: d3 y目标端口: 137 (NetBIOS)" o& Z/ S( |* d5 t- O. X) l
长度:           58
2 Z$ q6 ?: g$ Y( y; w数据头校验和:  64271 (正确)
* |5 E, n- g- C! N5 W2 q( }( ^1 ?) l/ S3 I. {- Z
数据包内容:   50 字节
回复

使用道具 举报

 楼主| 发表于 2006-9-27 20:35:03 | 显示全部楼层
当使用NAT时,会将内部的IP-ID原样发出。这样会有几个连续号码段,可以很准确地判断出使用了多少台电脑。3 c2 u7 G6 R) D* F1 e
当使用代理时,因为代理机要与内部网通讯,所以IP-ID会有一部分数字没有发到外网,造成断号。这样电信估计也会判断为使用了代理(至少判断为有局域网)。
回复

使用道具 举报

 楼主| 发表于 2006-9-29 13:09:20 | 显示全部楼层
如果是一台机器,访问(解析)过的域名,一般在短时间内就不会再申请DNS解析。
6 |1 e' I$ Q5 k+ ~  t4 E而代理(PROXY、有启用DNS转发)或路由(NAT)时,会转发每台电脑的DNS请求。
回复

使用道具 举报

 楼主| 发表于 2006-10-15 20:26:31 | 显示全部楼层
ADSL -> ROS(10.10.11.X,相当于电信局设备) -> 路由器(PPPoE拨号到ROS)->局域网电脑(10.10.13.X)
5 u2 N2 w! Q& a5 n3 c: {$ W$ M* X$ G
在ROS上,居然看见有 10.10.13.X 的IP连接情况。
回复

使用道具 举报

发表于 2006-10-18 13:19:23 | 显示全部楼层
[s:3]
回复

使用道具 举报

发表于 2006-11-28 12:43:06 | 显示全部楼层
1、听说不用安装ADSL时电信赠送的猫有可能有效防止被监控到共享。这个不真 不过有人说过可能跟客户端有关!
回复

使用道具 举报

发表于 2007-2-23 14:40:13 | 显示全部楼层
经过查证,ADSL共享检测的成功率不高!我现在就在使用11台电脑!我们一个楼上的很多人都在使用我的网络!呵呵!每人收取40大元哦!) ?' ~( a! k4 K" q. j) o) m) y

, X- _$ w$ L/ `4 o% x: _[ 本帖最后由 dede 于 2007-2-23 14:43 编辑 ]
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|宁德市腾云网络科技有限公司 ( 闽ICP备2022007940号-5|闽公网安备 35092202000206号 )

GMT+8, 2026-10-1 23:51 , Processed in 0.020162 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表