POPPUR爱换

 找回密码
 注册

QQ登录

只需一步,快速开始

手机号码,快捷登录

搜索
查看: 8166|回复: 23
打印 上一主题 下一主题

垃圾电信检测adsl网内机器台数的原理是什么?

[复制链接]
跳转到指定楼层
1#
发表于 2007-4-20 21:16 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
垃圾的电信,搞了个检测网内计算机台数的软件,结果当我就一台计算机上网的时候,给我报什么超限,

准备这种情况多了就去10000号骂人....

顺便请教一下用的什么设备?什么仪器?
2#
发表于 2007-4-20 21:28 | 只看该作者
投诉。。。。。  技术员上门的时候就把路由给拔了 只接1台
:p
回复 支持 反对

使用道具 举报

3#
发表于 2007-4-20 21:29 | 只看该作者
电信除非给你内网的机器上安装检测程序
要么就是根据WAN口的链接并发数毛咕咕的
回复 支持 反对

使用道具 举报

4#
 楼主| 发表于 2007-4-20 21:54 | 只看该作者
测试了一下,似乎跟并发数有关系,这种情况大家怎么投诉的??

那不是BT都用不了了??
回复 支持 反对

使用道具 举报

5#
发表于 2007-4-20 22:31 | 只看该作者
10000号

就说用迅雷下载后
网页就没法浏览了
电信现在推荐迅雷,但是实际上迅雷得并发也不是圣油的灯
回复 支持 反对

使用道具 举报

6#
发表于 2007-4-20 22:46 | 只看该作者
链接并发数?那玩P2P的都完旦了
回复 支持 反对

使用道具 举报

7#
发表于 2007-4-20 23:05 | 只看该作者
现在是检测HTTP协议里的数据(不是很懂,但大概是这个意思)包含的信息,每个机器都不一样
检测并发连接数是过时的东西了
回复 支持 反对

使用道具 举报

8#
 楼主| 发表于 2007-4-20 23:45 | 只看该作者
to 楼上,现在的问题是,虽然我挂了4个人,不过现在就我一个人上网,

从adsl的arp表里面可以看出,就我一个ip的arp,结果垃圾电信还报这个网页

......
回复 支持 反对

使用道具 举报

9#
发表于 2007-4-21 13:40 | 只看该作者
拜托,wan口在NAT转换后的数据包里是无法分辩内部网信息的
除非内网有侦测程序
回复 支持 反对

使用道具 举报

10#
发表于 2007-4-21 16:52 | 只看该作者
原帖由 vob 于 2007-4-21 13:40 发表
拜托,wan口在NAT转换后的数据包里是无法分辩内部网信息的
除非内网有侦测程序

哪个说的w00t)

snmp协议知道吗
回复 支持 反对

使用道具 举报

11#
 楼主| 发表于 2007-4-21 19:21 | 只看该作者
其实即使经过nat可以检测的(即使不用snmp协议),不过很难测试出有几台机器,有人出过论文。
回复 支持 反对

使用道具 举报

12#
发表于 2007-4-21 19:46 | 只看该作者
原帖由 surreal 于 2007-4-21 19:21 发表
其实即使经过nat可以检测的(即使不用snmp协议),不过很难测试出有几台机器,有人出过论文。

:lol: 看到过这个文章
回复 支持 反对

使用道具 举报

13#
发表于 2007-4-21 21:13 | 只看该作者
如果经防火墙后外部仍然能够通过数据帧本身识别内网信息的话
还要防火墙干吗?防火墙卖给鬼去啊?
有几台防火墙的SNMP默认是对WAN口开放的?
回复 支持 反对

使用道具 举报

14#
发表于 2007-4-21 22:49 | 只看该作者
原帖由 vob 于 2007-4-21 21:13 发表
如果经防火墙后外部仍然能够通过数据帧本身识别内网信息的话
还要防火墙干吗?防火墙卖给鬼去啊?
有几台防火墙的SNMP默认是对WAN口开放的?



:lol: 检查IPID、TTL、COOKIE,方法多去了。

我无法隔着玻璃攻击你, 但看到你没问题吧
回复 支持 反对

使用道具 举报

15#
 楼主| 发表于 2007-4-21 22:55 | 只看该作者
K,现在挂了4~5个ip,好像情况反而好点了啊。
回复 支持 反对

使用道具 举报

16#
发表于 2007-4-22 01:17 | 只看该作者
无法隔着玻璃攻击你, 但看到你没问题吧


需要识别内部信息这个肯定需要在客户端上运行小程序才行的
我觉得最容易实现的就是并发数控制,占用资源也最少
一旦并发数超值就转拨号网关返回XX网页显示...
如同电信实行的初次链接的数据请求均被返回电信极速星空的HTTP信息一样
总之,不要安装电信任何的软件产品
通过抓包分析一下,然后在防火墙上把电信相关页面地址全部禁掉
要知道擅自篡改用户在网络中通讯的数据信息,这个是违法的

[ 本帖最后由 vob 于 2007-4-22 01:29 编辑 ]
回复 支持 反对

使用道具 举报

17#
发表于 2007-4-22 09:21 | 只看该作者
原帖由 vob 于 2007-4-22 01:17 发表


需要识别内部信息这个肯定需要在客户端上运行小程序才行的
我觉得最容易实现的就是并发数控制,占用资源也最少
一旦并发数超值就转拨号网关返回XX网页显示...
如同电信实行的初次链接的数据请求均被返回电 ...



如果客户端上不很特殊的处理,看IP的包头就足以判断了。况且客户端上的每个http连接初始都做了手脚:lol: 一般人没去注意到而已
当然并发数检测也是其中使用的手段之一。在这里这是合法的是必须做的是保护你的w00t)
回复 支持 反对

使用道具 举报

18#
发表于 2007-4-22 11:51 | 只看该作者
如果客户端上不很特殊的处理,看IP的包头就足以判断了。


对于这个不太理解
楼上的兄弟能否阐述一下,通过防火墙后仅看IP报头如何能看出内网客户端信息的?

况且客户端上的每个http连接初始都做了手脚 一般人没去注意到而已

至于这个首次访问偷换HTTP访问目标嵌入运行小程序来报告客户端的信息
未经用户同意而篡改目标访问肯定是违法行为,这个和DNS查询不到而返回114页面的概念是不同的
只是目前国内没有哪个个人愿意和电信去废这事情

楼上似乎对此颇有研究啊
多讨论一下吧
回复 支持 反对

使用道具 举报

19#
发表于 2007-4-22 13:13 | 只看该作者
原帖由 vob 于 2007-4-22 11:51 发表


对于这个不太理解
楼上的兄弟能否阐述一下,通过防火墙后仅看IP报头如何能看出内网客户端信息的?


至于这个首次访问偷换HTTP访问目标嵌入运行小程序来报告客户端的信息
未经用户同意而篡改目标访问肯定 ...


第一个问题,很多人都有分析文章,抄一篇你看。比较老的文章了,说明一下大概意思,也许其中的手段已经更新。
第二个问题,我以前的分析数据、报告删掉了,没法详解。最近电信比较乖不用此烂招,我也没法抓包给你看。大致是你发出http请求,电信截获该请求,伪装目标服务器返回定制的数据给浏览器,浏览器隐藏打开连接至电信服务器报告从浏览器获取的信息,最后电信将连接重定向至目标服务器完成正常连接。

共享上网破解方法
  
  前一段时间,网上盛传电信在运行所谓检测系统,用来检测使用一个帐号多台机器共享上网的用户,这次真的让我给撞上了。看来电信真他*的疯了,在网上一搜,还真有好几个地方的电信这么在干,看来自己花钱买的带宽还得给电信交人头税,真无耻啊!
  
  因自己专业原因,家里有4台电脑,结果就收到电信强制发来的页面,称什么“我公司检测到您使用了多台机器共享上网,超出您申请的宽带接入使用许可。因此暂时终止您的上网服务,请尽快致电10000与我公司联系恢复服务”。上网先搜索看有没有办法破解,果然,TP-LINK针对这个问题提供了TL-R402M V2版本路由器升级软件 http://www.tp-link.cn/download/list.asp?id=489 ,可惜我不是用的这款路由器,看来得自己动手破解了。 于是我借了一台路由器, 升级后来分析他们之间差异,这样就可以着手破解了。
  大家共享上网,一般都是用路由器作NAT、NAPT方式的IP地址转换,把多个内网地址转换成一个公网IP地址。
  路由器或者代理只是对IP地址作了转换,从外部来看是看不出来与普通的IP包有什么不同的,那么是如何检测到的呢,用IP协议构建的互联网,一共有5层结构,电信能获取得只能是第三层到第五层,至于网上有TX说的什么伪造MAC地址的办法肯定不行,MAC地址出了路由器就被重新封装了,电信根本拿不到。 至于应用层分析,狗的这层千差万别的应用,他们也更本没这个技术能力来确定我们机器的数量。看来只有分析IP和TCP包头了,仔细分析IP报头看看到底有那些信息可能泄漏我们内网机器得数量。看一下IP报文的结构:
  
  0 4 8 16 31
  版本 首部长 服务类型 总长度
  标识 标志 片偏移量
  寿命 协议 首部校验和
  源端IP地址
  目的端IP地址
  长度可变的任选字段 填充
  数据
  …
  
  版本:IP协议的版本,大家都是4。
  首部长度:报头首部的长度,4字节的整倍数。
  服务类型(TOS):每个机器都一样,用来表示优先级。
  总长度:整个报文首部和数据的长度。
  标识(identification):数据报的标识,用来标识出数据长度超过MTU分片时,进行重新组装数据的位置标识。这部分可以用来分析共享上网的特征。
  标志:有MF和DF分别标志分片结束和不能分片。
  片偏移: 长报文分片后,在原报文中的位置。
  生存时间(TTL):数据报在网络中的寿命。
  协议: 携带数据使用的协议。
  首部校验和:报文首部的校验信息。
  源地址:4字节源IP地址。
  目的地址:4字节目的地址。
  从IP报头的组成来看,只有可能携带内网信息的就是“标识(IPID)”,在每一台内网机器作地址转换时,IPID的序号是没变化的,而每台机器又是随机从一个数开始,有规律单调增加,看来根据这个ID的不连续来判断机器的数量。 抓包看看,果然:
  12:19:41.000000 10.10.49.204.61993 > 10.199.201.37.http: . [tcp sum ok] ack 4292552168 win 64240 (DF) (ttl 127, id 40255, len 40)
  12:20:23.000000 10.10.49.204.62017 > 10.199.201.37.http: . [tcp sum ok] ack 1 win 64240 (DF) (ttl 127, id 40756, len 40)
  12:21:37.000000 10.10.49.204.62216 > 10.54.226.252.http: S [tcp sum ok] 1820371619:1820371619(0) win 16384 <mss 1460,nop,nop,sackOK> (DF) (ttl 127, id 57601, len 48)
  12:21:40.000000 10.10.49.204.61993 > 10.199.201.37.http: . [tcp sum ok] ack 4293696808 win 64240 (DF) (ttl 127, id 41427, len 40)
  12:22:06.000000 10.10.49.204.61993 > 10.199.201.37.http: . [tcp sum ok] ack 4293946004 win 64240 (DF) (ttl 127, id 41671, len 40)
  12:23:10.000000 10.10.49.204.62017 > 10.199.201.37.http: . [tcp sum ok] ack 1633741 win 64240 (DF) (ttl 127, id 42293, len 40)
  12:24:00.000000 10.10.49.204.61993 > 10.199.201.37.http: . [tcp sum ok] ack 4294795172 win 64240 (DF) (ttl 127, id 42632, len 40)
  12:24:24.000000 10.10.49.204.61993 > 10.199.201.37.http: SFRPW [bad tcp cksum 1748!] 2115643160:2115643180(20) ack 972685314 win 46144 urg 3585 (DF) (ttl 125, id 42893, len 40)
  12:25:05.000000 10.10.49.204.62259 > 10.200.222.45.http: P [bad tcp cksum 6be7!] ack 1 win 19652 (DF) (ttl 127, id 1673, len 40)
  12:25:53.000000 10.10.49.204.61993 > 10.199.201.37.http: . [tcp sum ok] ack 940080 win 64240 (DF) (ttl 127, id 43799, len 40)
  12:25:56.000000 10.10.49.204.61993 > 10.199.201.37.http: . [bad tcp cksum 579d!] ack 1019539 win 17520 (DF) (ttl 125, id 43846, len 40)
  12:25:56.000000 10.10.49.204.62017 > 10.199.201.37.http: E [bad tcp cksum 8380!] 2120652494:2120652506(12) win 11414 urg 5633 (DF) (ttl 125, id 43859, len 40)
  12:26:05.000000 10.10.49.204.62259 > 10.200.222.45.http: R [tcp sum ok] 3206002624:3206002624(0) win 0 (DF) (ttl 127, id 1731, len 40)
  
  有三个变化范围的IPID序号,彩色标记出来的IPID序列号的变化很有规律,一定范围内变化的报文就是由一台机器发出的,嘿嘿,根据这个因此可以判断有三台机器共享上网。
  
  再看看TCP头里面有什么东西可以看看,抓包来看,居然Windows将每个TCP的包头中的可选扩展段用来打标每台机器的时间戳,想必我们每台机器的时间不会都调得如此精准,每个机器发出的时间戳的误差不会完全相同,看来利用这个时间戳也可以大致判断内网的机器数量。
  
  好了,有了上述这些分析,你大概知道怎么破解了吧,打乱IPID的发包规律,或者顺序或者分散IPID就能使电信的检测系统失效,将机器的时间戳没掉或者用Internet时间同步。哥们编了一个小程序,只要安装到共享的全部计算机上,必须全部!,就OK了,试用了一下,几个朋友开的网吧再没受到骚扰了,哈哈。

我开发的共享上网破解软件下载地址
http://pickup.mofile.com/2102092737411390 在ShareIPCrackSetup.rar 的右方点击下载即可,安装后会在Windows的System32下生成DrvFltIpRan.sys,ShareIP.EXE和ShareIPCrack.EXE等几个程序,其中ShareIP是Windows服务程序,可以在控制面板的服务中看到,停止服务后只有重新启动服务才有效果。
对于一般用户最明显的是,你把系统时钟随便改,启动服务后时间就会自动同步为北京时间了。另外IPID效果可以通过任何抓包软件看到,启动服务后IPID会被改变,否则是连续的。
只有被共享主机全部安装才有效果。

如果对软件不放心,可以下载TPLink R402M的破解补丁,TPLink网站的补丁好像被删了,我留了一个备份,注意是TPLink R402M的V2版本,20060905发布的,升级请一定注意自己路由的版本,当然由于水星804是OEM TP402的,因此也可以用,但要小心。
http://pickup.mofile.com/9949934462813528


-=-=-=- 以下内容由 ellie21201 在 2006年09月24日 09:17pm 时添加 -=-=-=-
说时间仓促没有做IP校验,因此不支持2000和2003,如果谁能提供空间,就提供源代码一起分析,许多路由没有改时间,因此需要同步时间戳,我那个网址就是同步用(主要怕国外有时连不上,希望大家积极提供时间戳服务器),其他地方从TCP协议上没有不同,因此可以不考虑

-=-=-=- 以下内容由 ellie21201 在 2006年09月26日 10:38am 时添加 -=-=-=-
经过一段网友测试,验证在以下地区已经成功破解:
湖北省荆州市
湖北仙桃市
云南省曲靖市

其他地区请网友积极测试,如有问题及时跟贴,我们好加以改进。
最好能提供网站,我们将积极更新,免费提供

-=-=-=- 以下内容由 ellie21201 在 2006年09月26日 10:57am 时添加 -=-=-=-
经分析,有的路由器破解并没有修改有些MSN和Voip协议的时间戳,因此可能在有些地方无效。另外Windows域登陆有局域网同步时间功能,也可以参考。我们的破解补丁2003版本已经制作完毕,希望网友积极提供空间。

-=-=-=- 以下内容由 ellie21201 在 2006年09月26日 01:32pm 时添加 -=-=-=-
近来许多专门网的网友问电信可不可能采用类似移动手机上网的User-Agent头判定技术,经过我研究,回答是不可能,因为由于遨游、IE、FireFox、FoxMail的User-Agent都不一样,用户正常使用的时候,一台计算机也可以产生4-5个User-Agent头,电信不可能这么SB,等着大家投诉呀,^_^。
  
---------------------------
楼主可以参考下:
在注册表中可以修改时间戳问题,只要修改注册表中的下列选项就可以了!

在以下注册表项中 Tcp1323Opts 值可被添加到控制缩放窗口和 timestamp:
HKEY _ LOCAL _ MACHINESystemCurrentControlSetServicesTcpipParameters
1. 在工具栏上单击 A0 > 开始 , 单击 运行 , 然后键入 Regedit 要启动注册表编辑器。
2. 注册表编辑器中, 指向 新建 , 依次 DWORDvalue@@@ 编辑 。
3. 在 新值 框中, 键入 Tcp1323Opts , 按下 Enter , 然后在 编辑 菜单上, 单击 修改 。 注意 : 有效范围是 0,1,2 或 3 位置:

0 (禁用 RFC 1323 选项)
1 只启用 (窗口缩放)
2 仅启用时间戳 ()
3 (两个选项启用)
此注册表项控制 RFC 1323 时间戳和窗口缩放选项。 时间戳和缩放窗口默认情况下, 启用但可使用标志位操作。 位 0 控件窗口缩放, 和位 1 控件时间戳。
  


回复 支持 反对

使用道具 举报

20#
发表于 2007-4-22 17:41 | 只看该作者
多谢楼上兄弟
对于第二个问题,我们的想法是一致的
但是对于第一个问题的分析,我持保留意见
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

广告投放或合作|网站地图|处罚通告|

GMT+8, 2024-6-3 13:07

Powered by Discuz! X3.4

© 2001-2017 POPPUR.

快速回复 返回顶部 返回列表