首页
社区
课程
招聘
[注意][注意]你的上网行为被监视着……
发表于: 2012-10-18 22:23 10332

[注意][注意]你的上网行为被监视着……

2012-10-18 22:23
10332
序:
这事还要从2012年9月1日说起,在论坛下载天易love的一个附件,突然下载了一个游戏外挂,第一感觉是看雪论坛被挂马儿了(也许你会说是不是你电脑中毒了,呵呵,我已经裸奔好多年,偶尔中点黄毒),于是连续了看雪大哥,经过和“看雪”的一步步测试,发现不是论坛的问,是我的问题,我开始怀疑我的电脑中毒了。于是我关掉window系统,重启,进入fedora,来到看雪,下载附件,同样的问题出现了。
测试1,用IE9下载千千静听:e4dK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4c8@1M7r3I4S2P5h3g2J5i4K6u0W2M7h3W2S2L8Y4q4A6j5h3&6Q4x3X3g2U0L8$3#2Q4x3V1k6V1L8%4N6F1L8r3!0S2k6q4)9J5c8Y4c8@1M7s2y4W2N6s2g2H3i4K6u0V1z5e0f1H3x3U0b7H3y4U0S2Q4x3X3g2W2P5r3f1`.


域名请求数据包截图:


与服务器通信截图:


HttpAnalyzerStdV6 分析:




通过伪服务器下载软件:


测试2:http://bbs.pediy.com/showthread.php?t=155392

点击下载这个附件:






查看一下114.64.255.38归属,通过以上测试发现每次重定向url的末尾都追加了字符串“?y=yjwt08”


供研究数据包: 数据包.rar(数据包使用CommView抓的,可以使用Wireshark来打开)

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (56)
雪    币: 486
活跃值: (2148)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
2
占个楼,一会发视频。链接用,正在上传ing。

视频演示:
土豆高清c06K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6i4c8#2k6r3!0#2i4K6u0W2j5$3!0E0i4K6u0r3M7s2u0G2k6%4u0S2L8i4y4Q4x3V1k6$3K9h3g2%4i4K6u0r3z5p5E0r3f1#2W2q4j5%4V1J5K9q4g2Q4x3V1j5`.
2012-10-18 22:26
0
雪    币: 11
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
看不懂呀。站位等大牛来解释解释
2012-10-18 22:33
0
雪    币: 309
活跃值: (98)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
网关被污染了罢...
2012-10-18 23:38
0
雪    币: 513
活跃值: (646)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
302,lz中奖了
2012-10-19 00:20
0
雪    币: 952
活跃值: (2151)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
好像是运营商的内部NAT 缓存一些常用文件
2012-10-19 01:36
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
等楼主说清楚了,我们才能明白吧。
2012-10-19 01:43
0
雪    币: 2881
活跃值: (1407)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yjd
8
优酷太模糊了。还是传土豆吧。有原画质
2012-10-19 04:39
0
雪    币: 219
活跃值: (878)
能力值: (RANK:290 )
在线值:
发帖
回帖
粉丝
9
mark mark
2012-10-19 06:51
0
雪    币: 1233
活跃值: (907)
能力值: ( LV12,RANK:750 )
在线值:
发帖
回帖
粉丝
10
广东电信早就这么干了,有啥好稀奇的,你找谁去投诉?
2012-10-19 08:01
0
雪    币: 615
活跃值: (765)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
11
为什么我们没有发生这种事情?
2012-10-19 08:14
0
雪    币: 194
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
什么情况???
2012-10-19 08:49
0
雪    币: 107
活跃值: (429)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
劫持过去赚取广告费的嘛...

某厂商浏览器也有类似行为的嘛...
2012-10-19 10:19
0
雪    币: 183
活跃值: (1289)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
14
问下分析数据包的软件叫什么?
2012-10-19 10:19
0
雪    币: 486
活跃值: (2148)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
15
万恶的 “景德镇”
2012-10-19 10:22
0
雪    币: 486
活跃值: (2148)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
16
我用的是CommView,你也可以用Wireshark来打开我上传的数据包。
2012-10-19 10:23
0
雪    币: 486
活跃值: (2148)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
17
你的思想还很单纯,这绝对不是赚广告费那么简单的,这说明你所有的http请求都是被它监控的,你访问了哪些网站,发表了什么言论,甚至你下载的文件都有可能是被加入了后门的。
2012-10-19 10:26
0
雪    币: 602
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
知道的越多越痛苦,所以还是让我做小白吧
2012-10-19 10:27
0
雪    币: 47
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
LZ那个chrome 分析下载地址的插件是什么名字?
2012-10-19 10:37
0
雪    币: 100
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
目测是F12
2012-10-19 11:28
0
雪    币: 47
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
好吧 原来是这样
2012-10-19 11:36
0
雪    币: 486
活跃值: (2148)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
22
就,就是F12。
2012-10-19 12:15
0
雪    币: 207
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
太模糊了
2012-10-19 12:29
0
雪    币: 434
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
电信推送广告也是这样做的 会替换文件的还没遇到过
这种攻击方式以前就有 大多数攻击明文 可以用VPN或加密代理避免被监控
2012-10-19 12:30
0
雪    币: 100
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
lz是属于需要维稳群体。
2012-10-19 13:59
0
游客
登录 | 注册 方可回帖
返回