V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  LGA1150  ›  全部回复第 38 页 / 共 93 页
回复总数  1851
1 ... 34  35  36  37  38  39  40  41  42  43 ... 93  
2018-05-24 01:05:40 +08:00
回复了 mario85 创建的主题 宽带症候群 电信宽带流量劫持广告复现过程
我似乎抓到劫持包了
似乎所有的劫持包都有一个变量"_atn_obj_"
于是用 iptables 关键字匹配:
iptables -A forwarding_rule -i pppoe-wan -p tcp --sport 80 -m string --string "_atn_obj_" --algo bm -j LOG
同时后台开着 tcpdump
直到内核日志中出现一条:
[54945.458949] IN=pppoe-wan OUT=ct MAC= SRC=119.23.80.130 DST=10.2.1.2 LEN=894 TOS=0x00 PREC=0x00 TTL=56 ID=9997 DF PROTO=TCP SPT=80 DPT=45021 WINDOW=256 RES=0x00 ACK PSH URGP=0

然后我过滤抓包结果:
00:35:20.051969 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [S], seq 296045250, win 64240, options [mss 1432,sackOK,TS val 3110253 ecr 0,nop,wscale 8], length 0
00:35:20.060124 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [S.], seq 4085280, ack 296045251, win 14600, options [mss 1444,nop,nop,sackOK,nop,wscale 7], length 0
00:35:20.071531 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [.], ack 1, win 251, length 0
00:35:20.073405 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [P.], seq 1:1530, ack 1, win 251, length 1529: HTTP: GET /static/image/mobile/styletouch.css HTTP/1.1
00:35:20.081913 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [.], ack 1433, win 137, length 0
00:35:20.082025 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [.], ack 1530, win 137, length 0
00:35:20.094693 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [P.], seq 1:245, ack 1530, win 137, length 244: HTTP: HTTP/1.1 304 Not Modified
00:35:20.106128 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [.], ack 245, win 256, length 0
00:35:20.110373 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [.], seq 1530:2962, ack 245, win 256, length 1432: HTTP: GET /static/assets/js/amazeui.min.js HTTP/1.1
00:35:20.110765 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [P.], seq 2962:3040, ack 245, win 256, length 78: HTTP
00:35:20.129094 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [P.], seq 245:1099, ack 2962, win 256, length 854: HTTP: HTTP/1.1 200 OK
00:35:20.129715 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [.], ack 3040, win 159, length 0
00:35:20.143467 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [P.], seq 245:490, ack 3040, win 159, length 245: HTTP: HTTP/1.1 304 Not Modified
00:35:20.150041 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [F.], seq 3040, ack 1099, win 262, length 0
00:35:20.154660 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [.], ack 1099, win 262, options [nop,nop,sack 1 {245:490}], length 0
00:35:20.361116 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [F.], seq 3040, ack 1099, win 262, length 0
00:35:20.361483 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [P.], seq 245:490, ack 3040, win 159, length 245: HTTP: HTTP/1.1 304 Not Modified
00:35:20.394913 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [.], ack 1099, win 262, options [nop,nop,sack 1 {245:490}], length 0
00:35:20.582203 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [F.], seq 3040, ack 1099, win 262, length 0
00:35:20.799507 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [P.], seq 245:490, ack 3040, win 159, length 245: HTTP: HTTP/1.1 304 Not Modified
00:35:20.817570 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [.], ack 1099, win 262, options [nop,nop,sack 1 {245:490}], length 0
00:35:21.021165 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [F.], seq 3040, ack 1099, win 262, length 0
00:35:21.675574 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [P.], seq 245:490, ack 3040, win 159, length 245: HTTP: HTTP/1.1 304 Not Modified
00:35:21.715799 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [.], ack 1099, win 262, options [nop,nop,sack 1 {245:490}], length 0
00:35:21.904377 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [F.], seq 3040, ack 1099, win 262, length 0
00:35:23.427507 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [P.], seq 245:490, ack 3040, win 159, length 245: HTTP: HTTP/1.1 304 Not Modified
00:35:23.454270 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [.], ack 1099, win 262, options [nop,nop,sack 1 {245:490}], length 0
00:35:26.931735 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [P.], seq 245:490, ack 3040, win 159, length 245: HTTP: HTTP/1.1 304 Not Modified
00:35:27.118104 IP 10.2.1.2.45021 > 119.23.80.130.80: Flags [R], seq 296048290, win 0, length 0

可以看到
00:35:20.129094 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [P.], seq 245:1099, ack 2962, win 256, length 854: HTTP: HTTP/1.1 200 OK
这个就是返回的 200 劫持,而真正的服务器返回的是
00:35:20.143467 IP 119.23.80.130.80 > 10.2.1.2.45021: Flags [P.], seq 245:490, ack 3040, win 159, length 245: HTTP: HTTP/1.1 304 Not Modified

根据关键字、TCP FLAGS 和 TTL 匹配包并 DROP 掉
iptables -A forwarding_rule -i pppoe-wan -p tcp --sport 80 -m ttl --ttl-eq 55 --tcp-flags ALL PSH,ACK -m string --string "_atn_obj_" --algo bm -j DROP

存放广告内容的服务器 IP 有 183.59.53.187 183.59.53.188 183.59.53.224 ,po 主的是 183.59.53.197 ,看来可以放心地把整段 IP 屏蔽了
2018-05-23 18:49:23 +08:00
回复了 razios 创建的主题 宽带症候群 请教局域网内 ftp 传输文件速度为何不快?
路由器 LAN 口百兆?
2018-05-23 14:57:54 +08:00
回复了 c3824363 创建的主题 宽带症候群 为什么定点搞 TCP 呢,是不是只丢 syn 包开销小
我套了一层 IP-in-IP …
2018-05-17 18:52:36 +08:00
回复了 hzqim 创建的主题 问与答 选择困难:一个 带 WIFI 的千 M 交换机。对,就是普通路由器。
WR1200JS
2018-05-16 22:19:40 +08:00
回复了 remnet 创建的主题 DNS 1.1.1.1 号称最快的 DNS
@aceralon SYSU?
2018-05-15 16:26:59 +08:00
回复了 miniyao 创建的主题 问与答 同一个 IP 上,配置多个不同域名的 https 可行吗?
打开 SNI
2018-05-14 18:22:13 +08:00
回复了 q0000x 创建的主题 OpenWrt openwrt full core nat
2018-05-10 22:18:42 +08:00
回复了 flowfire 创建的主题 宽带症候群 话说上海电信现在支持 ipv6 了么。。
如果是光猫拨号,在设置里打开几个 IPv6 选项,然后观察是否获取到 240e 开头的地址
2018-05-10 20:53:47 +08:00
回复了 PureWhite 创建的主题 宽带症候群 大家公司都对网络限速么?
2018-05-10 14:59:02 +08:00
回复了 bclerdx 创建的主题 宽带症候群 北京鹏博士宽带通的流量穿透还要点 B 脸么?
倒是可以直连 6plat 中转到 VPS
2018-05-06 19:20:51 +08:00
回复了 DengMr 创建的主题 问与答 如何用 C 语言算 A 点到 B 点最短的最佳路线。
最基本人工智能之 A*算法
2018-05-06 17:49:37 +08:00
回复了 OneNian 创建的主题 Linux 校园网内网 NAT 问题
端口转发
2018-05-06 17:06:57 +08:00
回复了 iovejrj 创建的主题 宽带症候群 遇到一个挺有意思的问题
如果把虚拟机网卡改成桥接呢?
2018-05-04 21:28:48 +08:00
回复了 aliehuhu 创建的主题 Android 请问 Android studio 中这个向上的红箭头是什么意思?
2018-05-04 21:10:22 +08:00
回复了 doubleflower 创建的主题 云计算 谁有 let's encrypt 加密的国外网站,我试试看能不能打开
墙内部分地区到某些热门 VPS/CDN 的带 SNI 的 SSL Client Hello 在经过某墙时被丢弃,这个跟证书无关
已知受影响的有:香港阿里云、DigitalOcean、CloudFront 以及部分 Akamai
2018-05-03 19:40:13 +08:00
回复了 et5494 创建的主题 宽带症候群 求推荐个迷你千兆交换机
曾把网件 GS116E 塞进弱电箱里的路过
2018-05-01 00:39:53 +08:00
回复了 gainsurier 创建的主题 宽带症候群 github 目前国内大部分地区访问超时
github Amazon 服务器禁 ping 而已
2018-04-29 20:49:59 +08:00
回复了 hlz0812 创建的主题 宽带症候群 无锡电信 ipv6 没了
@hlz0812 有公网 IP 就去用 6in4 吧
2018-04-29 17:56:39 +08:00
回复了 hlz0812 创建的主题 宽带症候群 无锡电信 ipv6 没了
@hlz0812 那路由器也得支持吧,是 OpenWrt 固件?
1 ... 34  35  36  37  38  39  40  41  42  43 ... 93  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   2078 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 44ms · UTC 04:21 · PVG 12:21 · LAX 21:21 · JFK 00:21
Developed with CodeLauncher
♥ Do have faith in what you're doing.