查看: 15442|回复: 27

关于“电信网页访问监控原理分析!” 一文的疑问

[复制链接]
发表于 2006-6-1 10:12:02 | 显示全部楼层 |阅读模式
文中说
  “3.客户端主机在收到该数据包后,以为是服务器端返回的,于是它根据收到的伪造数据包的要求,主动向220.167.29.102发起连接,并向220.167.29.102传输一些客户端的私人敏感信息,如客户端的拨号用户名、访问的网址、NAT内网主机数等信息。”

  个人觉得似乎有些不太可能。以下内容是个人观点,欢迎大家讨论讨论。
  从文中来看,作者的计算机使用的局域网IP,从而推得他不是直接使用PPPOE拨号。所以,作者的计算机不可能知道ADSL的用户名。以此类推,获得NAT内网主机数似乎也不太可能。
  说白了,即使电信再怎么移花接木,嫁接的也只是一个网页。如果一个网页能获取客户端的拨号用户名、NAT内网主机数等信息。那大家平时上网怎么还会有安全感。随随便便一个网页就把你的资料给盗取了?
  所以说,客户端向电信主动发送NAT内网主机数等信息,是不太可能的吧

  大家来讨论讨论。
回复

使用道具 举报

发表于 2006-6-1 10:55:29 | 显示全部楼层
用户刚开始发起HTTP请求的时候,首先会到电信进行ADSL的用户验证,此时电信截获下此信息,并伪造包括该信息的数据包发给源主机(客户端,不管是NAT内网还是直接PPPOE,反正发给此源公网地址),这也就是我们所说的第5个数据包,且该数据包会主动包括一些特定请求(具体请求未知),让客户端传送相应的信息到监控服务器,所以就有了上述的“向220.167.29.102传输一些客户端的私人敏感信息,如客户端的拨号用户名、访问的网址、NAT内网主机数等信息”。
相信电信吧,他们有能力做到这一切的。
回复

使用道具 举报

 楼主| 发表于 2006-6-1 11:15:39 | 显示全部楼层
发送的主动请求,从那个文件上看,最多也就是一个ASP,ASP怎么可以令一台客户端上传一些资料呢,肯定不可能的。
回复

使用道具 举报

 楼主| 发表于 2006-6-1 11:18:30 | 显示全部楼层
其次也不可能每次HTTP请求都验证ADSL登陆信息啊
回复

使用道具 举报

发表于 2006-6-1 11:31:28 | 显示全部楼层
原帖由 ValorZ 于 2006-6-1 11:18 发表
其次也不可能每次HTTP请求都验证ADSL登陆信息啊

所以不是每次都能重现这种情况啊。
回复

使用道具 举报

发表于 2006-6-1 12:08:19 | 显示全部楼层
作者的电脑是局域网内部的主机A,主机A发起HTTP请求的时候不会到电信进行ADSL的用户验证
伪造数据包的电信系统之所以能够获得用户的ADSL的账号,是因为局域网的网络出口是通过ADSL拨号上网的
拨号上网后,会分配一个公共IP地址,电信端会建立一个该公共IP地址与ADSL用户名的对照表,
主机A访问Internet通过了局域网网关的NAT地址转换,所以外部看到的客户端IP地址并非主机A的内部IP地址
而是ADSL拨号上网获得公共IP地址,因此电信端可以很容易的通过这个IP地址查找到对应的ADSL用户名。
回复

使用道具 举报

 楼主| 发表于 2006-6-1 16:29:51 | 显示全部楼层
原帖由 Roy 于 2006-6-1 12:08 发表
作者的电脑是局域网内部的主机A,主机A发起HTTP请求的时候不会到电信进行ADSL的用户验证
伪造数据包的电信系统之所以能够获得用户的ADSL的账号,是因为局域网的网络出口是通过ADSL拨号上网的
拨号上网后,会分配 ...


确实,我也是这么认为的。
所以文中说的 电信要求客户端电脑提供资料 是不太可能的
回复

使用道具 举报

发表于 2006-7-21 02:12:10 | 显示全部楼层
NAT主机数 我觉的不太可能 但是电信的服务器可以在主机上设置一个具有唯一验证码的COOKIE,这样如果短时间内,同一个IP的客户端访问电信的WEB服务器,而COOKIE却各不相同,大致可以推断出该IP内大概有多少台主机,

那个测试我也做了 ,不过他们把base64的密钥给换了,我无法解出具体的内容
回复

使用道具 举报

 楼主| 发表于 2006-7-21 10:33:54 | 显示全部楼层
恩,所以禁用cookie就好了
回复

使用道具 举报

发表于 2006-8-6 15:51:52 | 显示全部楼层
最近上网有时会弹出互联星空的主页,,,照上面的方法也没看出有另外的非法主机访问,,郁闷中。。。
回复

使用道具 举报

发表于 2006-8-6 17:40:00 | 显示全部楼层
不知道电信在客户访问的网页上放广告是怎么实现的
回复

使用道具 举报

发表于 2006-8-8 23:55:40 | 显示全部楼层
斑竹,你好.我也是在太平阳论坛上看到那篇文章的。作者水平是有,讲解也似乎很精彩的。最后还做总结.很好的。可是,如你所以说。疑问很多.
回复

使用道具 举报

发表于 2006-8-17 15:59:42 | 显示全部楼层

支持 原文

我用 星空互联 服务的时候, 无论你输入的是 网址还是 ip 地址,如果你没有登陆的话,ie 就会自动连接到星空互联的 主页上,让你登陆。 登陆了以后,再次输入网址或者Ip 地址就能正常访问了。
我通过抓包,发现并没有星空互联的 Ip 主动向我发出连接,而是我主动连接到星空的主页上 ,并进行登陆等操作的。
这说明了星空伪造了 源Ip 地址,冒充我要访问的真正ip 地址 向我回应信息,并且让我主动的连接到星空的网页上。
回复

使用道具 举报

发表于 2006-8-26 21:57:56 | 显示全部楼层
我禁止了COOKIE,但没有效果,还是不能同时上网.不知还有什么办法?
回复

使用道具 举报

发表于 2006-8-27 17:19:21 | 显示全部楼层
密切关注中~~  不过我也是用星空互联的,只不是不经路由,经一台1U的服务器共享式上网。没有出现广告现象
回复

使用道具 举报

发表于 2006-11-22 14:36:32 | 显示全部楼层
原帖由 fungfung 于 2006-8-17 15:59 发表
我用 星空互联 服务的时候, 无论你输入的是 网址还是 ip 地址,如果你没有登陆的话,ie 就会自动连接到星空互联的 主页上,让你登陆。 登陆了以后,再次输入网址或者Ip 地址就能正常访问了。
我通过抓包,发现并 ...



其实就是WEB认证。很早前就有了。现在很多无线接入都是这样。随便输入一个网络连接(HTTP的就行,不管通过IP还是域名),路由器都会把请求转移到一个认证服务器页面上。输入用户名和密码。就可以使用无线了。(系统会有记录,你登录用的IP已经通过认证了。) 以后再发出任何请求。比如POP3等。都不会在拦截你的连接,你可以正常上网。

所以被转嫁上星空互联广告等也就非常正常了(只不过是一个广告的URL而已)。而且只出现第一次。当然这个没有无线的WEB认证严格。不开IE一样可以使用其他应用。比如MSN、QQ等。


前面说的ADSL用户信息,电信确实有个对应表,并且这个信息会保留很长时间。以前是3个月,现在不知道多少时间了。

也就是说你ADSL上网的IP是动态变化的。但电信依然可以通过记录找到某个IP在某个时间通过那根ADSL线路(电话线)上的网。如果你做了黑客。。。 别以为找不到你!!

评分

1

查看全部评分

回复

使用道具 举报

发表于 2006-12-21 13:18:34 | 显示全部楼层
好强啊....个人见解都是经验所得.象我这种小菜鸟...嘿嘿.
回复

使用道具 举报

发表于 2007-1-15 06:46:50 | 显示全部楼层

      首先,从表面看看:这个现象并不是电信要获取局域网或者网吧的信息。同样的现象在互连星空广告业务前就早有出现,比如长城宽带等等。这是运用了 BRAS 或者 Portal 把用户拨号连接后第一次HTTP的请求重定向了一下。。。推个广告,应该没有那么多的怀疑吧,呵呵,运营商嘛,毕竟广告不是那么的夸张主要还是电信业务,和家里寄来得电信账单带有广告一样,不必担心太多。
      其次再从电信发展技术上看看,现代技术发达,虽然技术普及,但是好的理念还是普及度不高,这和大众还细细钻研个别技术的方式有关。。。其实综合看待上面的情况,ADSL账户信息、IP信息、数据包重定向。。等等,很容易看出动机--- 验证用户身份的真实性。那就似乎允许我们猜测也好、发挥技术能力大写特写也好了。。。。呵呵。
      其实,PPPoE 和 WEB portal 的老一代上网认证模式已经出现很多漏洞和弊端,不利于宽带网络的发展。例如盗用地址和账号等等。 而802.1x 认证+扩展方式正以强大的优点慢慢取代老一代宽带认证技术。通过扩展方式可以验证终端用户的真实性,能避如中间人攻击、会话劫持攻击、拒绝服务攻击、IP地址伪造、MAC地址伪造、网络接入盗用等安全隐患。所以会对被认证者进行详细的检查,这些检查不仅仅包括用户名和密码,还可以包括机器IP、接入的交换设备、接入交换设备的端口等。在检查无误后,再通过控制交换设备,可以进行IP绑定、MAC绑定、ACL配置等工作,提高其认证后的安全性。
      从这点也不难看出,上述这种仅从数据包Capture的分析来猜测很多业务,立论是很薄弱的。还必须从通信技术的发展再用局部的数据报告配合,才能得出让大家较不疑惑的猜想 ^_^

评分

1

查看全部评分

回复

使用道具 举报

发表于 2007-1-15 09:34:21 | 显示全部楼层
阿多和jackliu911的回答都挺高的,期待他们以及所有的朋友给出更多的分析,争取找出最合理的答案。
回复

使用道具 举报

发表于 2007-1-15 14:09:15 | 显示全部楼层
原帖由 阿多 于 2006-11-22 14:36 发表



其实就是WEB认证。很早前就有了。现在很多无线接入都是这样。随便输入一个网络连接(HTTP的就行,不管通过IP还是域名),路由器都会把请求转移到一个认证服务器页面上。输入用户名和密码。就可以使 ...

你好!我问你一个问题呢,如果我用笔记本电脑然后买一无线网卡(在WINDOWS操作系统中改其MAC地址)去某个有无线信号的地方破解进入INTERNET做了很多很多坏事后,断网走人(肯定是擦不掉上网的脚印了,但不会给追查方有任何个人资料等透露),然后用榔头完全毁坏无线网卡,重新安装其系统(把以前所有资料完全格式后再用任意数据填充满整个硬盘再格式后安装),排除个人因素,从技术角度上来说还有无可能被跟踪查到?????
烦请回复,欢迎讨论!
先谢!
回复

使用道具 举报

发表于 2007-1-15 14:17:06 | 显示全部楼层
可以查到你信息但是没有证据,其实想要你证据也可以,但是就要花很大的代价去恢复你的数据以提取证据,但只要你破坏不大,我估计也不会花太大力气来恢复你的数据来提取证据
回复

使用道具 举报

发表于 2007-1-15 14:18:40 | 显示全部楼层
以我看其实这样做是有两个原因的:1是用于打广告赚钱2是为了以后针对用路由器共享上网的情况进行处罚
回复

使用道具 举报

发表于 2007-1-15 14:33:14 | 显示全部楼层

回复 #21 逍遥一指令 的帖子

OK,那就算偶又用榔头加螺丝刀再用火烧等完全破坏掉整个硬盘,并让它从地球上消失,不考虑网卡和硬盘,还有什么其他的追踪办法没有?
回复

使用道具 举报

发表于 2007-1-15 21:43:44 | 显示全部楼层
那就没有了,除非来硬的逼你口供
回复

使用道具 举报

发表于 2007-2-24 13:22:02 | 显示全部楼层
获取客户端的拨号用户名这个倒可能
NAT内部的主机数量都可以查到   这个不是很理解
回复

使用道具 举报

发表于 2007-2-24 15:16:07 | 显示全部楼层
关于web方式认证的原理不复杂,就我们学校使用的srun2000来说,是通过FIN+HTTP redirection来实现的,比较差劲的是用户名和密码都是明文传送,配合arp spoofing可以盗用其他用户的帐户。

关于NATed hosts的数目,没有那么简单就统计出来。感兴趣的可以去google “a technique for  counting NATed hosts",这是AT&T Labs Research的一篇paper.
回复

使用道具 举报

发表于 2007-3-12 20:07:22 | 显示全部楼层
原帖由 Roy 于 2006-6-1 12:08 发表
作者的电脑是局域网内部的主机A,主机A发起HTTP请求的时候不会到电信进行ADSL的用户验证
伪造数据包的电信系统之所以能够获得用户的ADSL的账号,是因为局域网的网络出口是通过ADSL拨号上网的
拨号上网后,会分 ...



支持你的观点~~
回复

使用道具 举报

发表于 2007-6-9 11:12:21 | 显示全部楼层
有一定道理,还需要进一步证实.
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表