找回密码
 注册
快捷导航
查看: 6977|回复: 41

【转帖】揭密电信如何监控一个NAT网关内部的电脑主机数

[复制链接] |自动提醒
阅读字号:

141

回帖

0

积分

338

资产值

入门会员 Rank: 1

注册时间
2004-12-4
发表于 2008-6-5 23:07:35| 字数 3,610| - 中国–安徽–马鞍山 电信 | 显示全部楼层 |阅读模式
近段时间,一个在电信上班的朋友经常说,他们有办法知道一个NAT网关内部的电脑主机数,而且能够记录里面任何人的上网记录,听得我是心痒痒的,可问他方法,他又死活不说,郁闷。今天比较闲,脑袋里又想起了这事,想来想去,认为电信很可能采用欺骗客户端的方法,让客户端的信息首先发到监控主机,然后再发到目标服务器。
为证实推断是否合理,抱着试试的心态,立即在自己的机器上做了以下实验,步骤如下:
1.打开机器上的科来网络分析系统。
2.添加一个图1所示的过滤器,为的是只捕获我的机器(192.168.0.88)和网关(00: D0:41:26:3F:9E)以及外网的数据通讯,即不捕获我与内部网之间的通讯。


(图1 设置过滤器)
3.为减少数据干扰,在关闭本机上运用的其它应用程序后,开始捕获。
4.在本机上访问一个网页,这里以访问www.colasoft.com为例。
5.在页面出来后,停止捕获,并开始分析系统捕获到的数据包。
6.此次网页访问系统共捕获到了22个数据包,原始数据包的列表如图2所示。

(图2 原始数据包列表)
从图2中可知,编号1,2,3的数据包是TCP的三次握手数据包,第4个数据包是客户端192.168.0.88发起的HTTP GET请求,后面是服务器端的返回数据。从这些数据包来看,感觉通讯是正常的,于是切换到矩阵视图,查看通讯的节点情况,如图3。

(图3 访问www.colasoft.com的矩阵图)
在图3中,发现了一个奇怪的地址220.167.29.102,由于我此次的操作仅仅只访问了www.colasoft.com,所以是不应该出现这个地址的。这个220.167.29.102引起了我的注意,会不会这个地址在作怪呢?
7.再切换到数据包视图,发现客户端(192.168.0.88)的确存在和220.167.29.102的通讯。
奇怪了,为什么192.168.0.88会主动和220.167.29.102进行通讯呢,会不会是有人在伪造数据包呢?为确定是否存在伪造数据包的情况,我强制显示数据包的IP层摘要信息,在图2所示的数据包视图中,单击右键,在弹出的菜单中选择“数据包摘要->IP摘要”,查看这些数据包IP层的信息,如图4。


(图4 通过IP层摘要查看220.167.29.102的伪造数据包)
从图4可知,TCP三次握手的服务器返回数据包(编号2)的生存时间是48,而第5个数据包的生存时间却是119,同一个服务器返回的两个数据包生存时间差别如此之大,表示它们经过的路由存在较大的差异,这与正常通讯的状态明显不符,由此我们怀疑编号为5的数据包可能是某个主机伪造的。
查看该数据包的解码(图4中间,红色圈住部份),发现该数据包是由220.267.29.102发起的,这表示220.267.29.102主动向192.168.0.88发起了一个欺骗数据包,双击第5个数据包,打开该数据包的详细解码窗口,如图5。

(图5 220.167.29.102伪造的数据包的详细解码信息)
从图5解码信息中可知,该数据包的TCP标记中,同时将确认位、急迫位、终止位置为1,这表示这个数据包想急于关闭连接,以防止客户端(192.168.0.88)收到服务器(www.colasoft.com)的正常响应,它这样做的目的是获取客户端(192.168.0.88)传输的数据信息,其获得的信息如图4中的右下角红色圈住部份,这是一个base64的编码信息,其具体的信息我会在后面进行详细说明。
8.由于客户端(192.168.0.88)被220.167.29.102伪造的数据包5欺骗,所以它向服务器(www.colasoft.com)确认并发送一个关闭连接请求的数据包,也就是第6和第7这两个数据包
9.第9和第10这两个数据包,也是220.167.29.102伪造的重置连接数据包,它的目的是欺骗客户端(192.168.0.88)关闭连接。
10.接着,客户端(192.168.0.88)主动向220.167.29.102发起TCP的三次握手,即第8,11,12这三个数据包,以和220.167.29.102建立连接。
11.13,14,15,17这几个数据包,是客户端(192.168.0.88)和220.167.29.102之间的数据通讯。从第15这个数据包的解码中,可以清楚地看到220.167.29.102将重新将访问重定向到www.colasoft.com,从而让客户端(192.168.0.88)向www.colasoft.com再次发起页面访问请求,以让客户端(192.168.0.88)完成正常的网页访问,其解码如图6。


(图6 220.167.29.102向192.168.0.88发起的数据包)
12.        16,18,19是客户端(192.168.0.88)向服务器(www.colasoft.com)发起三次握手数据包。
13.        20,21,22是三次握手成功后,客户端和服务器正常的HTTP通讯数据包,也就是传递客户端所请求的页面,这里是www.colasoft.com
14.        查看会话,选择TCP,发现此次的网页访问共连接起了3个连接,如图7。这三个连接的TCP流重组信息分别如图7,8,9,通过流的重组信息,我们也可以较为清楚地看到客户端和服务器(www.colasoft.com),以及客户端和220.167.29.102之间的数据通讯信息。

(图7 此次网页访问产生的三个TCP连接及第一个连接的TCP流信息)
图7中,客户端(192.168.0.88)向www.colasoft.com发起GET请求,但从服务器端返回的数据可知,返回服务器是220.167.29.102,且带了一串base64编码的参数, “ABcHJvdmluY2VpZD04Jm随机删除部份MTIwNDExJnNvdXJjZXVybD13d3cuY29sYXNvZnQuY29tLw==”,
对其进行反编译后的内容如下:“provinceid=8&cityid=2&classid=1000541&username=adsl拨号用名&sourceurl=www.colasoft.com/”
注意:上面的红色删除部份和adsl拨号用户名已经过笔者更改。
这里很清楚了吧,220.167.29.102主动欺骗客户端让客户端告诉220.167.29.102自己的相关信息。客户端在收到此请求后,由于不知道被欺骗,所以它会立即主动和220.167.29.102建立连接,并发送相关信息给220.167.29.102,从而导致信息被电信监控,让电信可以轻易的知道我们的网页访问情况。


(图8 220.167.29.102欺骗客户端的TCP流信息)
图8即客户端(192.168.0.88)主动向220.167.29.102发起的连接,并告知其相应的信息。在图中的下面我们可以看到,220.167.29.102在收到相应的信息后,再次强客户端的请求重定向到www.coalsoft.com,即用户需要访问的页面。

(图9 客户端和www.colasoft.com第二次连接的TCP流信息)
图9即是客户端在被220.167.29.102欺骗后,再次向www.colasoft.com发起GET请求,且服务器正常返回数据的信息,这让电信在不知不觉中完成了对用户网页访问的监控。

至此,访问www.colasoft.com的过程全部分析完毕。从该分析中,我们明白了电信监控我们普通用户访问网页的具体方法,其访问流程如图10所示。

(图10 客户端实际的访问流程图)
1.客户端主机(192.168.0.88)向www.colasoft.com发起正常的访问网页请求。
2.监控服务器(这里是220.167.29.102,不同地方该服务器可能不同)就立刻向客户端发起一个伪造数据包,这个数据包的源地址被伪造成客户端请求的服务器地址,同时该数据包的内容是预先设定好的。
3.客户端主机在收到该数据包后,以为是服务器端返回的,于是它根据收到的伪造数据包的要求,主动向220.167.29.102发起连接,并向220.167.29.102传输一些客户端的私人敏感信息,如客户端的拨号用户名、访问的网址、NAT内网主机数等信息。
4.220.167.29.102再次将访问重定向的指令发给192.168.0.88。
5.客户端根据第4步中收到的指令,再次向www.colasoft.com发起正常的访问网页请求。
6.www.coalsoft.com将客户端请求的页面传给客户端(192.168.0.88),让客户端成功完成网页访问。
以上便是电信网页访问监控原理的简单分析过程,注意实验的环境是内部通过NAT方式,并使用ADSL拨号上网,对于其它的连接方式以及其它的ISP接入,由于没有相应的环境,并未进行测试。

4000

回帖

53

积分

4386

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-2-14
发表于 2008-6-5 23:21:34| 字数 30| - 中国–浙江–宁波 电信 | 显示全部楼层
搬个板凳坐着顶你的肺。。。。

很不错。学习一下。有软件地址吗?
T43 1.6-2M/2G/AIT X300/1400*1050/14"XGA/5k160  160g/5K160g@Slim/5213A abg/BT/
回复 支持 反对

使用道具 举报

141

回帖

0

积分

338

资产值

入门会员 Rank: 1

注册时间
2004-12-4
 楼主| 发表于 2008-6-5 23:23:58| 字数 38| - 中国–安徽–马鞍山 电信 | 显示全部楼层
LS的朋友软件地址给你
http://www.colasoft.com.cn/
回复 支持 反对

使用道具 举报

4000

回帖

53

积分

4386

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-2-14
发表于 2008-6-5 23:36:27| 字数 35| - 中国–浙江–宁波 电信 | 显示全部楼层
好像最新的是6。7的。可以在线申请激活。。我已经搞定了。在尝试中。谢谢
T43 1.6-2M/2G/AIT X300/1400*1050/14"XGA/5k160  160g/5K160g@Slim/5213A abg/BT/
回复 支持 反对

使用道具 举报

162

回帖

2

积分

1206

资产值

中级会员 Rank: 2Rank: 2

注册时间
2008-5-7
发表于 2008-6-5 23:38:50| 字数 24| - 中国–广东–深圳 电信 | 显示全部楼层
分析出来了,怎么样避免被电信监控没有说哦,,,,
回复 支持 反对

使用道具 举报

4000

回帖

53

积分

4386

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-2-14
发表于 2008-6-5 23:44:17| 字数 9| - 中国–浙江–宁波 电信 | 显示全部楼层
这个有待研究呀。。
T43 1.6-2M/2G/AIT X300/1400*1050/14"XGA/5k160  160g/5K160g@Slim/5213A abg/BT/
回复 支持 反对

使用道具 举报

2847

回帖

93

积分

585

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2007-8-15
发表于 2008-6-6 00:04:27| 字数 49| - 中国–广东–深圳 电信 | 显示全部楼层

回复 #5 枫之扬 的帖子

这么试一下
照葫芦画瓢,找出你所在地区的那台电信监控服务器IP,加入你的NAT主机防火墙列表,屏蔽之
T61-7663AK3/T7300-->T9300/2G-->4G/120G+500G/14.1 WXGA+/NVS 140M/DVDRW/6-Cell/蓝牙/指纹
回复 支持 反对

使用道具 举报

2427

回帖

32

积分

1万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-7-4
银牌荣誉勋章(注册10年以上会员)
发表于 2008-6-6 00:22:13| 字数 20| - 中国–广东–深圳 电信 | 显示全部楼层
LS如果屏蔽了还能正常访问所上的网站吗?
祝福2019!!!加油!!!
回复 支持 反对

使用道具 举报

4306

回帖

1

积分

5119

资产值

入门会员 Rank: 1

注册时间
2003-6-20
铜牌荣誉勋章(注册8年以上会员)
发表于 2008-6-6 01:02:33| 字数 15| - 美国–新泽西州–伯灵顿 Comcast有线通信控股股份有限公司 | 显示全部楼层
唉 到处都是下三烂手段对付消费者
T60/Macbook Pro
MxRevolution/2408WFP/MiniDock/iPhone
回复 支持 反对

使用道具 举报

6015

回帖

2

积分

1万

资产值

初级会员 Rank: 1

注册时间
2005-2-26
发表于 2008-6-6 02:52:47| 字数 275| - 中国–上海–上海–静安区 电信 | 显示全部楼层
看看微软的安全更新:http://www.microsoft.com/china/t ... letin/ms08-020.mspx
微软说:
QUOTE:
在发布此安全公告时,Microsoft 是否收到任何有关此漏洞已被利用的报告?
否。 在最初发布此安全公告时,Microsoft 未收到任何表明此漏洞已被公开用于攻击客户的信息,也没有看到任何发布的概念代码证明示例。

我朝电信就是牛!智慧都用在这个上面了。
btw:这个除了能反馈一些用户数等敏感信息,另一个重要用途是用来弹出广告,极其恶心,我截了个图

[ Edited by  altair on 2008-6-6 02:55 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
回复 支持 反对

使用道具 举报

2万

回帖

243

积分

3万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2003-11-17
铜牌荣誉勋章(注册8年以上会员)
发表于 2008-6-6 07:32:57| 字数 37| - 中国–广西–梧州 电信 | 显示全部楼层
顶他个肺,就是说监控无所谓,但要是按照流量收费我们岂不是白白交了不少银子。
ThinkPad X1 Fold Gen 1
回复 支持 反对

使用道具 举报

1万

回帖

172

积分

8万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2006-2-27
银牌荣誉勋章(注册10年以上会员)年全勤勋章2022铜牌荣誉勋章(注册8年以上会员)月全勤勋章
发表于 2008-6-6 08:40:50| 字数 18| - 中国–广东–深圳 电信 | 显示全部楼层
这个好,学习了,共同抵制不正当行为!
x230 WQXGA/x13 yoga gen2 WUXGA/x1tablet gen2
A3092/pixel Ⅴ/pixel Ⅶ
回复 支持 反对

使用道具 举报

2670

回帖

1

积分

1万

资产值

初级会员 Rank: 1

注册时间
2004-2-16
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2008-6-6 09:35:09| 字数 169| - 中国–上海–上海–浦东新区 电信 | 显示全部楼层
QUOTE:
Posted by altair on 2008-6-6 02:52
看看微软的安全更新:http://www.microsoft.com/china/t ... letin/ms08-020.mspx
微软说:
我朝电信就是牛!智慧都用在这个上面了。
btw:这个除了能反馈一些用户数等敏感信息,另一个重要用 ...



向信息产业部投诉,可以解决的!!
回复 支持 反对

使用道具 举报

1925

回帖

26

积分

1万

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-4-28
发表于 2008-6-6 10:33:14| 字数 17| - 中国–广东–深圳 电信 | 显示全部楼层
很强很深奥,外行一个路过ing……
600X pIII400
T60 2007 D64
X220 RU3
X230
回复 支持 反对

使用道具 举报

2847

回帖

93

积分

585

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2007-8-15
发表于 2008-6-6 11:13:29| 字数 39| - 中国–广东–深圳 电信 | 显示全部楼层

回复 #8 zlq125 的帖子

所以我在7楼说了先试一下,能不能起作用还得看电信那边的机制
还有个办法,走 VPN
T61-7663AK3/T7300-->T9300/2G-->4G/120G+500G/14.1 WXGA+/NVS 140M/DVDRW/6-Cell/蓝牙/指纹
回复 支持 反对

使用道具 举报

52

回帖

0

积分

74

资产值

入门会员 Rank: 1

注册时间
2006-4-22
发表于 2008-6-6 11:24:25| 字数 26| - 中国–北京–北京 北京京宽网络科技有限公司 | 显示全部楼层
总比铁通好啊,原本2m的线路,续费后硬变512k了。
回复 支持 反对

使用道具 举报

74

回帖

0

积分

353

资产值

入门会员 Rank: 1

注册时间
2003-5-19
铜牌荣誉勋章(注册8年以上会员)
发表于 2008-6-6 11:37:07| 字数 21| - 中国–北京–北京–东城区 联通 | 显示全部楼层
从哪转贴的?(有些问题还是问原作者比较好)
回复 支持 反对

使用道具 举报

90

回帖

3

积分

100

资产值

中级会员 Rank: 2Rank: 2

注册时间
2006-7-24
发表于 2008-6-6 11:46:37| 字数 225| - 中国–广西–南宁 电信 | 显示全部楼层
此番分析仍然不能得到有力证据。

我用VM呢?电信不会连VM都不给用吧?

电信不相信?来看现场嘛。。。。。。来了再说。

许电信耍牛B,就不许我耍赖拉?本来就是霸王条款。哎~~一家独大的后果。


不过楼主到是提醒了我有这样一种监听方式。   现在广西南宁的电信就是这么干的,第一次打开HTTP应用就被DNS重定向了,定向到它的广告页面。我以为是做广告,看了这个东西,才明白原来还有这个作用,恩,修改防火墙策略先。

[ Edited by  嘿嘿嘿嘿 on 2008-6-6 11:53 ]
回复 支持 反对

使用道具 举报

141

回帖

0

积分

338

资产值

入门会员 Rank: 1

注册时间
2004-12-4
 楼主| 发表于 2008-6-6 12:30:35| 字数 95| - 中国–安徽–马鞍山 电信 | 显示全部楼层
QUOTE:
Posted by Su27K on 2008-6-6 11:37
从哪转贴的?(有些问题还是问原作者比较好)

http://www.csna.cn/viewthread.php?tid=68
回复 支持 反对

使用道具 举报

135

回帖

4

积分

198

资产值

高级会员 Rank: 2Rank: 2

注册时间
2007-6-12
发表于 2008-6-6 12:53:53| 字数 6| - 中国–广西–梧州 电信 | 显示全部楼层
恩 学习下 呵呵
回复 支持 反对

使用道具 举报

3693

回帖

60

积分

1万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-4-12
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2008-6-6 13:02:56| 字数 6| - 中国–广东–深圳 电信 | 显示全部楼层
恩   不错  学习了
Nothing is rhyming!
T43→DELL
Mac
Nikon
NAS
回复 支持 反对

使用道具 举报

157

回帖

12

积分

2106

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-5-21
发表于 2008-6-6 14:43:08| 字数 40| - 中国–海南–海口 电信 | 显示全部楼层
哎电信有钱不升级宽带服务器提高服务质量,设这么个东西浪费资源,净掐客户脖子。。。
回复 支持 反对

使用道具 举报

1686

回帖

5

积分

1183

资产值

中级会员 Rank: 2Rank: 2

注册时间
2003-2-24
铜牌荣誉勋章(注册8年以上会员)
发表于 2008-6-7 00:44:43| 字数 84| - 中国–江苏–无锡 电信 | 显示全部楼层
hehe 专业人士阅过 不是怎么麻烦的
都是硬件在2-7层分析完成的,广告跳出的问题是在bras上用户分配完ip后就下发http redirect 不管你打开哪个,跳出的就是广告
T30  X31
R61 t7100 18.g/ 2.5g ram/80g/wifi
WRT54GS V1.1,Hp EPC,XBOX
Bt机 http://joy2007.3322.org
回复 支持 反对

使用道具 举报

5533

回帖

75

积分

6284

资产值

禁止访问

注册时间
2006-9-24
发表于 2008-6-7 13:55:29| 字数 23| - 中国–贵州–毕节 电信 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

105

回帖

0

积分

432

资产值

入门会员 Rank: 1

注册时间
2005-4-23
发表于 2008-6-7 23:54:45| 字数 9| - 中国–北京–北京 联通 | 显示全部楼层
楼主很专业!佩服。
回复 支持 反对

使用道具 举报

709

回帖

14

积分

1480

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-11-6
发表于 2008-6-8 09:39:34| 字数 61| - 中国–江西–南昌 电信 | 显示全部楼层
有什么大惊小怪的!!
楼主你这只是一个普通的抓包软件
不要再卖什么官子了
监控NAT内网
只有在同一个VLAN下可以进行的!~~~
NC6230 PM 1.73/80GB/1.5GB/WIFI/高分
回复 支持 反对

使用道具 举报

1万

回帖

115

积分

9万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-2-18
银牌荣誉勋章(注册10年以上会员)月全勤勋章银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)年全勤勋章2022年全勤勋章2023年全勤勋章2024
发表于 2008-6-8 11:02:11| 字数 11| - 中国–重庆–重庆 电信 | 显示全部楼层
原来看过一个类似的分析
回复 支持 反对

使用道具 举报

442

回帖

0

积分

1120

资产值

入门会员 Rank: 1

注册时间
2007-5-14
发表于 2008-6-8 12:49:00| 字数 47| - 中国–浙江–杭州 电信 | 显示全部楼层
知道电信在监控,前几个月弹出广告,打电话让取消了。
电信监控很正常的,那个国家的运营商不监控呢?
回复 支持 反对

使用道具 举报

3473

回帖

62

积分

1万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-4-2
银牌荣誉勋章(注册10年以上会员)
发表于 2008-6-8 15:54:22| 字数 30| - 中国–广东–河源 电信/源城区东埔中学 | 显示全部楼层
发觉电信的此监控服务器可以远程桌面,大家一起来把它破了!!!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
R61i 8943A18 T7700/IPS QXGA/3G/WD 500G/Intel WiFi link 5100 AGN
回复 支持 反对

使用道具 举报

3117

回帖

36

积分

2484

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-3-31
发表于 2008-6-8 17:35:53| 字数 23| - 中国–云南–临沧 电信 | 显示全部楼层
呵呵,大家破吧,破了大家看看是否有值得的东东。
X301 2777-CTO 8G/128G/5350/6Cell/OEM WIN7
surface pro6
surface pro7
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-20 07:12 , Processed in 0.241681 second(s), 81 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部