查看: 9528|回复: 8

磊科解决济南网络尖兵WAN包分析

[复制链接]
发表于 2008-7-18 11:13:46 | 显示全部楼层 |阅读模式
1,服务器可以利用Cookies包含信息的任意性来筛选并经常性维护这些信息,以判断在HTTP传输中的状态。Cookies最典型的应用是判定注册用户是否已经登录网站,用户可能会得到提示,是否在下一次进入此网站时保留用户信息以便简化登录手续,这些都是Cookies的功用。另一个重要应用场合是“购物车”之类处理。用户可能会在一段时间内在同一家网站的不同页面中选择不同的商品,这些信息都会写入Cookies,以便在

最后付款时提取信息。

2,有截图HTTP包中,

   条件判断方式:

   第一,http协议   GET….http/1.1
   第二,host:XXXXX是一个网址
   第三,有Cookie:先项并有内容
   第四,在前方增加Cookie:            \r\n  ; 结束.

3, 磊科在COOKIE增加了个空,在前方增加Cookie:    \r\n,就结束了。但是是不是空要看里面的二进制是什么内容,抓包中二进制如下:43 6f 6f 6b  69 65 3a 20 20 20 20 20 20 20 0d 0a,

4,我们找一些网站,不带。Cookie:,要绝对不带。拿去测试,看封不封。

5,判断电信是通过抓包来分析顾客使用路由带几台电脑,从而判断是否是用路由,然后进行封锁。磊科路由能在别的路由被封的时候,接上去就能顺利上网,很到原因就是磊科在前方增加COOKIe:  \r\n  ; 结束.

6,看包可在196,248,439,4922,4967,5961行的包中仔细看。


7,MAC 地址:08-10-74-23-DD-05
WAN  IP:  60.208.183.58


因版主给的上传权限太小,数据包上传不上去,对不起大家了。只能发个截图给大家LOOK下了。

[ 本帖最后由 wct 于 2008-7-18 13:36 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2008-7-18 11:22:52 | 显示全部楼层
包可以分卷压缩
回复

使用道具 举报

 楼主| 发表于 2008-7-18 13:36:42 | 显示全部楼层
包已上传,大家可下载
回复

使用道具 举报

发表于 2008-7-18 16:38:05 | 显示全部楼层
大概明白lz说的意思了!
网络尖兵这类的封路由软件,主要是依赖于判断应用层协议的内容来实现的(虽然说可能较耗费资源,但是确实可以准确判断。)

判断用户是否在使用路由的逻辑关系是:
1、记录用户访问的网站,以及这个网站的cookies;
2、当用户再次访问这个网站的时候,通过某种算法判断上次记录的cookies是否和本次的相一致(某些字段相同)
3、如果是不同的cookies,那么就判断用户使用了多台计算机

不过我有点疑问,如果用户使用虚拟机,在一个网站上用两个不同的ID分别操作,是否会被判断成路由后使用了多台计算机?
我觉得还有其他一些算法进行辅助判断,cookies仅仅是其中的一个吧

如有错误,敬请指正!
回复

使用道具 举报

 楼主| 发表于 2008-7-18 21:47:21 | 显示全部楼层
机修兄说的没错,不只是通过COOIES来扫描局端的主机数量,而且是加了些算法跟手段,比如TTL等。基本磊科解决网络尖兵的方法是通过发假包给电信扫描服务器达到一定的欺骗效果。

以后我还会经常法网络尖兵的分析文章与大家共享。大家如果有什么分析见解可以提出来,大家共同讨论
回复

使用道具 举报

发表于 2008-7-20 18:52:45 | 显示全部楼层
学习学习!!!!!!!!!!!!!
回复

使用道具 举报

发表于 2009-11-13 16:11:32 | 显示全部楼层
最近我们这里也成了封路由的灾区。一旦使用路由,TCP连接马上会返回到自己机子(127.0.0.1)来阻止你上网两分钟。UDP连接,比如说QQ,浩方,可以正常使用。网上传说的方法都已无效。个人做过了一些尝试,现将经历写下,希望高手们能够发现问题。 !C1G4F
Vq3t"MG
-w"C,Uv2fOQ@
1、关闭snmp161,162端口,无效,电信立刻能发现你还是在使用路由。
)q"\7i&Nvv1]3t86adsl.com
d;SL4F`-Pp}$X"Z e
2、把内网机器的网卡MAC都设置成猫的MAC,保持整个网络只有两个MAC地址(PPPOE拨号最少需要两个MAC,一个是网卡MAC,一个是虚拟拨号MAC),无效,还是马上被封掉。已证明电信不是通过侦查MAC来发现路由。 QMa:mc)Y-B

]v ps;VT N中国adsl精英3、通过路由器,只用一台机子A上网,网络OK;用两台A和B同时上网,则会被封。在机器A上打开共享和虚拟网卡,设置网关使机器B通过机器A,机器A则经过路由来上网,(这样对于路由器来说,只有一台机器连接上网)还是被封。这说明,电信不是通过扫描终端电脑端口来发现是否使用路由,而应该是拦截数据包进行分析来反路由。 86adsl.com7["I|4[4bg
8o6J        O0w0N"Z
高手也没办法,我更没办法,可恶和宽带供应商,电信变这样!网通变这样!NND我不上网了!.I:pLlQ&[#W        C
中国adsl精英v
Lp#_l,`W$Aer
4、使用机器A直接上网,没有使用原带的ICS和NAT协议,而是用另外下载的NAT32增强协议来制作网络共享,机器B通过A上网,马上被封。所有机器安装防火墙,开到最高级防护,关闭了几乎所有端口,无效,同样被封。使用其他第三方共享协议,比如使用过Homeshare里的Inet制作共享,同样被封。
;F%z9_J4t86adsl.com:U1e-f4t;Sb7u7_'y.qO
5、机器A上网,使用CCproxy软件打开Http和Socks5代理,机器B网页使用Http代理,程序使用Socks代理转换,两个机器都可以上网,没有被封,但使用起来相当麻烦,而且Sock5代理转换不适用于所有程序。
#F8W(WIS_
S^zVO9jx?r
K6、机器A单机上网,打开共享,在机器A上安装Vmware和Virtual PC,虚拟的电脑使用真实网卡共享连接(不是使用虚拟机默认的虚拟网卡,而是把虚拟的电脑修改成为真实的局域网里的一部分),虚拟的电脑都有自己不同的网卡,使用不同的MAC,按理说应该被封,但是却能正常上网。这说明电信对数据包的分析已经达到了最底层,甚至与协议、系统可能都没有关系,应该和机器的真实物理硬件上的某些数据有关系。(再次申明不是网卡MAC和网卡的牌子等等) +SW i$U        sB
X        \}H
i1C&H3D
7、以上各种方法综合使用,同样无效。
]G5F6~4y}HX'K)[.M(U#[
现在可以解决的方法只有:能否用UDP协议通过某种代理完全代替TCP(像QQ那样),或者我们从底层去掉不同电脑之间的数据的不同,用端口来区分内网机器(电信不是通过端口来侦测,我曾在一台机器上运行老式BT软件打开近千个端口同时连接也没有被封) ]:tS$qY&L7er
3A9l+i%}W%RaXP
希望对网络底层协议有了解和有经验的朋友,根据我提供的信息,进行一下分析,共同寻找解决办法。网上写的一些方法都已无效。全国大面积封路由的时代很快就要来了。现在电信,网通正在各地进行试点,他们使用的也不是网络尖兵,而是他们内部称为反代理服务器的东西。开发共享软件的朋友,也有一个很好的机遇在等着你们。网络需要大家的支持。86adsl.com*q;D-W
回复

使用道具 举报

发表于 2010-5-13 15:43:20 | 显示全部楼层
下不下来,郁闷。。。。。。。。。。。
回复

使用道具 举报

发表于 2010-10-25 20:58:37 | 显示全部楼层
我来挖坟了……
楼主能说说现在用到的都是哪些技术呢?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表