121.32.136.231与电信宽带

2007年12月27日 星期四 标签: , ,

[HTML技术相关]


很多使用中国电信宽带,并且使用Firefox上网的网友都已经发现,这段时间在广州,很多网站都遭到了拦截,浏览器显示的是一个空白页面,但就是这个空白页,却内有乾坤,HTML源文件如下 :

长城遭破坏残存不足5千里 专家呼吁立法保护<html>
<head>
</head>
<iframe src="about:blank" width="0" height="0" frameborder="0" style="display:none"></iframe>
<script language="javascript">
window.frames[0].location = "http://121.32.136.231/update/step1.aspx?p=" +
"(我的ADSL帐号)|" +
Math.floor((new Date()).getTime()/1000) + "|" + // 浏览器当前时间
navigator.appMinorVersion + "|" + // IE版本号、Firefox下返回undefined
screen.availHeight + "|" + //
screen.availWidth + "|" + //
screen.colorDepth + "|" + // 浏览器颜色
screen.height + "|" + //
screen.width; //
</script>
</body>
</html>

咋一看,还以为是网段受到了ARP攻击,直到看过《广东电信宽带多户共享遭全面封堵》才知道,这个网页,有很大的可能,就是电信公司的检测程序。本来随便它检测也没什么关系,可惜这段代码实在编写得太马虎了,根本不能在浏览器上运行,以致于网页白屏不断。短短一篇网页,居然可以出现4个严重的问题 :

  • HTML源文件缺少了<body>作正文开头,
  • js代码在FireFox下会报错,window.frames[0]不存在
  • 在IE下也会因为访问'navigator.appMinorVersion'而被私隐检测程序终止
  • <iframe src="about:blank" width="0" height="0" frameborder="0" style="display:none"> </iframe> 这种不显示的iframe,已经被许多杀毒软件标记,当成是挂马的网 页,从而禁止装载

总之,这些错误让人觉得,电信公司在编写网页方面是非常的不专业 ——如果真是它搞出来的话。很多ARP攻击者,也曾经使用类似的方式挂马,但都不易为用户所察觉,电信很应该就此参考一下他们的做法,以提高一点用户体验。

检测步骤跟踪

上面的程序一旦顺利运行,网站会返回一小段js代码
<script>window.setTimeout("parent.location.reload(true)", 2200);</script>
这时浏览器会被刷新,显示回正常的网页。

在进行这一步骤的同时,网站121.32.136.231,已经在浏览器上添加了ASP.NET的cookie,大概是session之类的吧,有效期是浏览器进程。

最后在某个时段通过类似的网页,再加入一个叫update的长期cookie。这时服务器只要匹配cookie,便可知道是不是同一个浏览器了,因为cookie只会对同一个浏览器起作用。

但是cookie本身只能被写入cookie的网站去读取,所以网页最终还得访问121.32.136.231才能进行匹配,这种固定的方式让用户十分容易便可追踪检测程序出现的规律。有人建议把121.32.136.*这个网段屏蔽掉,又或者加入自动应答网关,但检测方法随时会更改,这些显然都不是长久之计。

最后,如果直接访问121.32.136.231,则会返回不断自我刷新的网页
http://121.32.136.231/update/step2.aspx?id= 00000000-0000-0000-0000-000000000000&url=

真希望商家和用户的较量,从此,别再,影响到,我们这些善良的、无辜的、安分守己的人。

随机文章:

对《121.32.136.231与电信宽带》有 19 条评论

  1. 漫步 说:

    哇哇,真强大的电信,蛮好。。

  2. sofish 说:

    直接赖死...晕...

    PS:身体多保重才是最重要滴...

  3. 小一 说:

    电信好强啊.....这样的代码都能写出来!!!
    对了~~做个友情链接呗~~要不太不方便了!
    好长时间没来了都....

  4. 过门 说:

    to 漫步 : 电信一直都是很强大的。
    to sofish : 谢谢你。
    to 小一 : 是哦,电信太强了,呵呵。

  5. Feng 说:

    BONO好像也被电信给屏了

  6. ken 说:

    强就一个字!

  7. !CnSoLoer 说:

    尊敬的用户:

    您好!感谢您使用中国电信宽带业务。

    我公司检测到您使用了多台电脑共享上网,超出您申请的宽带接入使用许可,为保证网络质量稳定,维护用户合法权益,我公司特提醒您在收到本信息后,三日内拆除超出允许范围的电脑连接,如三日内未拆除,我公司将暂时终止您的上网服务。如有疑问,请致电10000号咨询。

    感谢您对我公司的支持!

    甘肃省电信有限公司兰州市分公司

    二〇〇七年十二月

    +++++++++++++++++++++
    八月份就开始了,如此鲜红色的大字,半夜上IE时候看到能把你吓个半死。这是我们的电信。

  8. qinai 说:

    不错,这也让你分析出来了。呵,过门原来不一般。

  9. zcc 说:

    我们学校的网速啊。。。不想说了。。
    下载速度还好,那个网页速度让我想吐。

  10. Francis 说:

    晕啊,我就说这几天看见好多朋友都开始讨论这个东西,自己却没遇见。
    原来是电信搞的鬼,还好我早已逃脱了电信的束缚。哈哈。

  11. 大猫 说:

    实习生搞的..

  12. 风暴轻狂 说:

    还好,我的网线这短时间还变成双线的了。

    比如我真实ip应该是59.XXX.XXX.XXX
    好,现在你到后台去看看我的ip地址。

    我一只脚踩在了电信网通两条船上。

  13. hiswing 说:

    电信干的不错。

  14. qinai 说:

    明天是元旦,是新的一年的开始,祝你万事如意,学习进步,事业有成!

  15. ddkk3000 说:

    过门兄修养去了?我来支持一下,呵呵

  16. Heyi 说:

    503 数据错误

    可能你发出的是一个垃圾评论,请检查你的浏览器是否支持 JavaScript 和 Cookie 功能

  17. Heyi 说:

    静以修身,简以养德。过门兄过年应该考虑搬出来住,教育网封杀,导致*.yo2.cn三级域一直访问不了,电信似乎正常。

  18. moon 说:

    这么复杂··我还是路过好了··

  19. wang 说:

    呵呵,你小子还真够厉害的。

发表一条评论