121.32.136.231与电信宽带
[HTML技术相关]
很多使用中国电信宽带,并且使用Firefox上网的网友都已经发现,这段时间在广州,很多网站都遭到了拦截,浏览器显示的是一个空白页面,但就是这个空白页面,却内有乾坤,HTML源文件如下 :
<html>
<head>
</head>
<iframe src="about:blank" width="0" height="0" frameborder="0" style="display:none"></iframe>
<script language="javascript">
window.frames[0].location = "http://121.32.136.231/update/step1.aspx?p=" +
"(我的ADSL帐号)|" +
Math.floor((new Date()).getTime()/1000) + "|" + // 浏览器当前时间
navigator.appMinorVersion + "|" + // IE版本号、Firefox下返回undefined
screen.availHeight + "|" + // 高
screen.availWidth + "|" + // 宽
screen.colorDepth + "|" + // 浏览器颜色
screen.height + "|" + // 高
screen.width; // 宽
</script>
</body>
</html>
咋一看,还以为是网段受到了ARP攻击,直到看过《广东电信宽带多户共享遭全面封堵》才知道,这个网页,有很大的可能,就是电信公司的检测程序。本来随便它检测也没什么关系,可惜这段代码实在编写得太马虎了,根本不能在浏览器上运行,以致于网页白屏不断。短短一篇网页,居然可以出现4个严重的问题 :
- HTML源文件缺少了<body>作正文开头,
- js代码在FireFox下会报错,window.frames[0]不存在,
- 在IE下也会因为访问'navigator.appMinorVersion'而被私隐检测程序终止。
- <iframe src="about:blank" width="0" height="0" frameborder="0" style="display:none"> </iframe> 这种不显示的iframe,已经被许多杀毒软件标记,当成是挂马的网 页,从而禁止装载。
总之,这些错误让人觉得,电信公司在编写网页方面是非常的不专业 ——如果真是它搞出来的话。很多ARP攻击者,也曾经使用类似的方式挂马,但都不易为用户所察觉,电信很应该就此参考一下他们的做法,以提高一点用户体验。
检测步骤跟踪
上面的程序一旦顺利运行,网站会返回一小段js代码
<script>window.setTimeout("parent.location.reload(true)", 2200);</script>
这时浏览器会被刷新,显示回正常的网页。
在进行这一步骤的同时,网站121.32.136.231,已经在浏览器上添加了ASP.NET的cookie,大概是session之类的吧,有效期是浏览器进程。
最后在某个时段通过类似的网页,再加入一个叫update的长期cookie。这时服务器只要匹配cookie,便可知道是不是同一个浏览器了,因为cookie只会对同一个浏览器起作用。
但是cookie本身只能被写入cookie的网站去读取,所以网页最终还得访问121.32.136.231才能进行匹配,这种固定的方式让用户十分容易便可追踪检测程序出现的规律。有人建议把121.32.136.*这个网段屏蔽掉,又或者加入自动应答网关,但检测方法随时会更改,这些显然都不是长久之计。
最后,如果直接访问121.32.136.231,则会返回不断自我刷新的网页
http://121.32.136.231/update/step2.aspx?id= 00000000-0000-0000-0000-000000000000&url=
真希望商家和用户的较量,从此,别再,影响到,我们这些善良的、无辜的、安分守己的人。

哇哇,真强大的电信,蛮好。。
直接赖死...晕...
PS:身体多保重才是最重要滴...
电信好强啊.....这样的代码都能写出来!!!
对了~~做个友情链接呗~~要不太不方便了!
好长时间没来了都....
to 漫步 : 电信一直都是很强大的。
to sofish : 谢谢你。
to 小一 : 是哦,电信太强了,呵呵。
BONO好像也被电信给屏了
强就一个字!
尊敬的用户:
您好!感谢您使用中国电信宽带业务。
我公司检测到您使用了多台电脑共享上网,超出您申请的宽带接入使用许可,为保证网络质量稳定,维护用户合法权益,我公司特提醒您在收到本信息后,三日内拆除超出允许范围的电脑连接,如三日内未拆除,我公司将暂时终止您的上网服务。如有疑问,请致电10000号咨询。
感谢您对我公司的支持!
甘肃省电信有限公司兰州市分公司
二〇〇七年十二月
+++++++++++++++++++++
八月份就开始了,如此鲜红色的大字,半夜上IE时候看到能把你吓个半死。这是我们的电信。
不错,这也让你分析出来了。呵,过门原来不一般。
我们学校的网速啊。。。不想说了。。
下载速度还好,那个网页速度让我想吐。
晕啊,我就说这几天看见好多朋友都开始讨论这个东西,自己却没遇见。
原来是电信搞的鬼,还好我早已逃脱了电信的束缚。哈哈。
实习生搞的..
还好,我的网线这短时间还变成双线的了。
比如我真实ip应该是59.XXX.XXX.XXX
好,现在你到后台去看看我的ip地址。
我一只脚踩在了电信网通两条船上。
电信干的不错。
明天是元旦,是新的一年的开始,祝你万事如意,学习进步,事业有成!
过门兄修养去了?我来支持一下,呵呵
503 数据错误
可能你发出的是一个垃圾评论,请检查你的浏览器是否支持 JavaScript 和 Cookie 功能
静以修身,简以养德。过门兄过年应该考虑搬出来住,教育网封嫩芽, 奇怪的是有一盆居然挣扎着开出了红色小花,因为隔着远,没看清楚是什么花。雨滴追逐着雨滴,落在我阳台盆栽的杀,导致*.yo2.cn三级域一直访问不了,电信似乎正常。
这么复杂··我还是路过好了··
呵呵,你小子还真够厉害的。