ubnt解决方案
查看: 18926|回复: 58

[分享] 反“QQ安全管家,360防ceng,金山卫士防ceng”解决方案

  [复制链接]

267

回帖

925

积分

222 小时

在线时间

中尉

注册时间
2011-10-15
金币
605 个
威望
0 个
荣誉
0 个
累计签到:10 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2012-3-3 23:53
QQ安全管家,360等争相推出防ceng解决方案,经过数天的调试,从x86和MIPS平台(路由)两方面提供解决方案,完全屏蔽ceng扫描。

首先针对PC平台:
PC平台我们视为直接用网卡连接被蹭路由,即PC—-Router—-WAN的简单拓扑。
为了安全起见,首先打开连接状态,属性,取消勾选Microsoft 网络客户端,确定,关闭:


其次,安装ARP防火墙:

在工具,选择基本参数配置,勾选安全模式:

就这样,成功屏蔽了非网关的ARP探测。

但是,并不是所有ceng的用户都是通过网卡直接ceng,有相当一部分用户是通过中继设备连接被蹭端,自己再有线或无线连接自己的设备的,我们需要在路由上做一些设置。这里以dualwan路由V1.28 0536版作为测试。
首先,用无线网卡连接被蹭端,运行防ceng扫描:

一直第一台设备为中继(ceng端),第二台设备为PC(主人),第三台设备为本机。
记录主人端MAC地址,每两个十六进制位用“-”分割。
回到中继,telnet上路由:
运行:
arptables -A INPUT --src-mac 主人MAC -j DROP
如果没有回显,则证明成功。

可以把主人的MAC换成自己网卡的MAC,测试一遍。

然后进入路由,把上面的脚本保存为启动脚本:

路由端屏蔽防ceng检测的方案完美宣告结束,值得一提的是,ddwrt中对arptables的支持似乎并不好,dualwan原生集成,openwrt可以挂载模块生效。对于ddwrt的进一步解决方案,笔者会另行研究。

原理分析:

经过抓包发现,在执行ceng检测时,程序向网段每个IP都发送了1-3次ARP请求:

随后用ICMP检测存活:

最后用NBNS检测主机名:

一次探测大约产生了40KB的数据IO:

由于先探测ARP,对于ARP不响应的IP不予回应,所以屏蔽了ARP探测,理论上可以不屏蔽ICMP回应,直接越过检测,在局域网中隐身。
实际操作也证明了这一点。

针对防ceng软件提供商的修补方案:
同路由商家协作,建立API,直接从路由节点调用路由表分析数据,避免采用ARP扫描。
反防ceng解决方案一文经72小时的调试宣告结束,转载请注明Wifibeta.COM,尊重作者劳动,谢谢!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册 微信登录

x

494

回帖

1万

积分

437 小时

在线时间

上校

注册时间
2011-11-3
金币
7658 个
威望
612 个
荣誉
0 个
累计签到:817 天
连续签到:0 天
[LV.1095]铁杆粉丝
发表于 2012-3-4 00:03
沙发!
谢谢楼主分享!很不错的资料.

184

回帖

624

积分

195 小时

在线时间

中尉

注册时间
2011-3-16
金币
390 个
威望
5 个
荣誉
0 个
累计签到:7 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2012-3-4 00:11
好贴啊  收藏 了

264

回帖

2678

积分

1342 小时

在线时间

少校

注册时间
2011-1-14
金币
2237 个
威望
5 个
荣誉
0 个
累计签到:162 天
连续签到:0 天
[LV.200]无线新星
发表于 2012-3-4 00:13
这个要支持,顶你屁屁

184

回帖

624

积分

195 小时

在线时间

中尉

注册时间
2011-3-16
金币
390 个
威望
5 个
荣誉
0 个
累计签到:7 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2012-3-4 00:14
我想知道openwrt的防ceng模块

1902

回帖

6946

积分

1155 小时

在线时间

中校

注册时间
2011-6-17
金币
4724 个
威望
37 个
荣誉
0 个
累计签到:75 天
连续签到:0 天
[LV.100]试剑无线
发表于 2012-3-4 00:29
谢谢分享!

244

回帖

1644

积分

1264 小时

在线时间

上尉

注册时间
2010-6-25
金币
1215 个
威望
10 个
荣誉
0 个
累计签到:1 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2012-3-4 01:09
cai1 发表于 2012-3-4 00:14
我想知道openwrt的防ceng模块

安装arptables   kmod-arptables


1109

回帖

2044

积分

989 小时

在线时间

少校

注册时间
2011-8-17
金币
513 个
威望
59 个
荣誉
0 个
累计签到:252 天
连续签到:0 天
[LV.365]无线熟人
发表于 2012-3-4 01:15
谢谢分享!:)

1061

回帖

2657

积分

495 小时

在线时间

少校

注册时间
2011-8-28
金币
1480 个
威望
8 个
荣誉
0 个
累计签到:8 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2012-3-4 09:47
谢谢楼主分享!很不错的资料.

966

回帖

3000

积分

312 小时

在线时间

少校

注册时间
2010-9-4
金币
1888 个
威望
18 个
荣誉
0 个
累计签到:98 天
连续签到:0 天
[LV.100]试剑无线
发表于 2012-3-4 10:00
谢谢楼主分享!

396

回帖

3万

积分

1446 小时

在线时间

大校

注册时间
2008-9-5
金币
33941 个
威望
12 个
荣誉
6 个
累计签到:2703 天
连续签到:0 天
[LV.2920]超级粉丝
发表于 2012-3-4 10:13
很不错的资料,谢谢楼主分享!

3409

回帖

1万

积分

1591 小时

在线时间

上校

注册时间
2010-5-12
金币
8350 个
威望
24 个
荣誉
0 个
累计签到:61 天
连续签到:0 天
[LV.100]试剑无线
发表于 2012-3-12 00:48
很不错的资料,谢谢楼主分享!

站点统计 | Archiver | 手机版 | 无线门户 ( 粤ICP备11076993号|粤公网安备44010602008359号 ) |网站地图

GMT+8, 2024-6-1 10:48

返回顶部 返回列表