月光博客

青青子衿, 悠悠我心, 但为君故, 沉吟至今

« 闲聊名人博客和锵锵三人行htaccess文件使用大全 »

谁控制了我们的浏览器?

  本文遵从GPL协议,欢迎转载。

  1、现象是什么?

  大约从今年年初开始,很多人就发现,在浏览一些网站的时候,地址栏的url后面会被莫名其妙地加上“?curtime=xxxxxxxxxx”(x为数字),并且弹出广告窗口。很多人以为这是网站自己弹出的广告,也就没有在意。

  我是属于很在意的那些人之一。

  2、这是怎么回事?

  经过测试和分析,我们发现,上述现象与使用何种浏览器无关(我们测试了各种流行的http客户端),与使用何种操作系统也无关(linux用户也有相关报告)。我对出现该现象的IE浏览器进程进行了跟踪调试,没有发现任何异常。可以断定,并不是系统被安装了adware或者spyware。

  那么是不是那些网站自己做的呢?后来发现,访问我们自己管理的网站时也出现了这种情况,排除了这个可能。

  那么剩下唯一的可能就是:有人在某个或某几个关键网络节点上安装了inject设备,劫持了我们的HTTP会话——我实在是不愿相信这个答案,这个无耻、龌龊的答案。

  伟大的谢洛克·福尔摩斯说过:当其他可能都被排除之后,剩下的,即使再怎么不可思议,也一定是答案。

  为了验证这个想法,我选择了一个曾经出现过上述现象的网站附近网段的某个IP。直接访问这个IP的HTTP服务,正常情况下是没有页面的,应该返回404错误。我写了一个脚本,不断访问这个IP,同时记录进出的数据包。在访问进行了120次的时候,结束请求,查看数据。120次请求中,118次返回的都是正常的404错误:

HTTP/1.1 404 Object Not Found
Server: Microsoft-IIS/5.0
Date: Mon, 19 Jul 2004 12:57:37 GMT
Connection: close
Content-Type: text/html
Content-Length: 111

〈html〉〈head〉〈title〉Site Not Found〈/title〉〈/head〉
〈body〉No web site is configured at this address.〈/body〉〈/html〉

  但是有两次,返回了这个:

HTTP/1.1 200 OK
Content-type: text/html

〈html〉
〈meta http-equiv='Pragma' content='no-cache'〉
〈meta http-equiv='Refresh' content='0;URL=?curtime=1091231851'〉
〈script〉
window.open('http://211.147.5.121/DXT06-005.htm', '', 'width=400,height=330');
〈/script〉
〈head〉
〈title〉〈/title〉
〈/head〉
〈body〉
〈/body〉
〈/html〉

  更进一步分析数据包,可知劫持流程如下:

  A、在某个骨干路由器的边上,躺着一台旁路的设备,监听所有流过的HTTP会话。这个设备按照某种规律,对于某些HTTP请求进行特殊处理。

  B、当一个不幸的HTTP请求流过,这个设备根据该请求的seq和ack,把早已准备好的数据作为回应包,发送给客户端。这个过程是非常快的,我们的HTTP请求发出之后,仅过了0.008秒,就收到了上面的回应。而任何正常的服务器都不可能在这么短的时间内做出回应。

  C、因为seq和ack已经被伪造的回应用掉了,所以,真正的服务器端数据过来的时候,会被当作错误的报文而不被接受。

  D、浏览器会根据〈meta http-equiv='Refresh' content='0;URL=?curtime=1091231851'〉这一行,重新对你要访问的URL进行请求,这一次,得到了请求的真正页面,并且调用window.open函数打开广告窗口。

  在google中以“php?curtime”、“htm?curtime”、“asp?curtime”为关键字搜索,出现的基本上是国内网站,这表明,问题出在国内。用于inject的设备插在国内的某个或某几个大节点上。

  真相大白。我们被愚弄了,全中国的网民都成了某些人的赚钱工具。

  3、现在怎么办?

  在坏家伙被捉出来之前,我们要想不受这个玩意的骚扰,可以考虑下面的方法:

  A、请各单位的网络管理员,在网络的边界设备上,完全封锁211.147.5.121。
  B、在你自己的个人防火墙上,完全封锁211.147.5.121。
  C、如果你的浏览器是FireFox、Opera、GreenBrowser、或者MyIE,可以把“http://211.147.5.121/*”丢到弹出窗口过滤列表中去。

  绝不只是广告那么简单,这涉及到我们的选择,我们的自由,这比垃圾邮件更加肮脏和无耻。今天是广告,明天就可能在你下载软件的时候给你加个adware或者加个病毒进去,谁知道呢?我们的HTTP通信完全控制在别人手里。

  4、如何把坏家伙揪出来?

  如果你是一个有权力调查和处理这件事的人,从技术上,可以考虑下面的手段:

  方法1、

  伪造的回应数据中并没有处理TTL,也就是说,我们得到的回应数据中TTL是和inject设备位置相关的。以我收到的数据包为例,真实的服务器端回应TTL是107,伪造的回应TTL是53。那么,从我们这里到被请求的服务器之间经过了21(128-107)个节点,从我们这里到inject设备经过了11(64-53)个节点。只需要traceroute一下请求的服务器,得到路由回溯,往外数第11个节点就是安插inject设备的地方!

  方法2:

  假如坏家伙也看到了这篇文章,修改了TTL,我们仍然有办法。在google上以下面这些关键字搜索:php?curtime,htm?curtime,asp?curtime,可以得到大量访问时会被inject的网址。编写脚本反复访问这些网址,验证从你的ip访问过去是否会被inject。将确实会被inject的结果搜集起来,在不同的网络接入点上挨个用traceroute工具进行路由回溯。分析回溯的结果。

  上面我们已经说明了,坏家伙是在某个或者某些重要节点上安插了inject设备,那么这个节点必然在被inject的那些网址到我们的IP之间的某个位置上。例如有A、B、C、D四个被inject到的网站,从四个地方进行路由回溯的结果如下:

MyIP-12-13-14-15-65-[89]-15-57-A
MyIP-66-67-68-69-85-[89]-45-68-84-52-44-B
MyIP-34-34-36-28-83-[89]-45-63-58-64-48-41-87-C
MyIP-22-25-29-32-65-45-[89]-58-D

  显然,inject设备极大可能就在“89”所在的机房。

  方法3:

  另一方面,可以从存放广告业面的211.147.5.121这个IP入手,whois查询结果如下:

inetnum: 211.147.0.0 - 211.147.7.255
netname: DYNEGY-COMMUNICATION
descr: DYNEGY-COMMUNICATION
descr: CO.LTD
descr: BEIJING
country: CN
admin-c: PP40-AP
tech-c: SD76-AP
mnt-by: MAINT-CNNIC-AP
changed: hui_zh@sina.com 20011112
status: ALLOCATED PORTABLE
source: APNIC

person: Pang Patrick
nic-hdl: PP40-AP
e-mail: bill.pang@bj.datadragon.net
address: Fl./8, South Building, Bridge Mansion, No. 53
phone: +86-10-63181513
fax-no: +86-10-63181597
country: CN
changed: ipas@cnnic.net.cn 20030304
mnt-by: MAINT-CNNIC-AP
source: APNIC

person: ShouLan Du
address: Fl./8, South Building, Bridge Mansion, No. 53
country: CN
phone: +86-010-83160000
fax-no: +86-010-83155528
e-mail: dsl327@btamail.net.cn
nic-hdl: SD76-AP
mnt-by: MAINT-CNNIC-AP
changed: dsl327@btamail.net.cn 20020403
source: APNIC

  5、我为什么要写这篇文章?

  新浪为我提供桃色新闻,我顺便看看新浪的广告,这是天经地义的;或者我安装某某网站的广告条,某某网站付给我钱,这也是天经地义的。可是这个211.147.5.121既不给我提供桃色新闻,又不给钱,却强迫我看广告,这就严重伤害了我脆弱而幼小的心灵。事实上,你可以敲诈克林斯·潘,强奸克里奥·佩德拉,咬死王阳明,挖成吉思汗墓,我都不会计较,但是现在你既然打搅了我的生活,我就不得不说几句了。

  6、我是谁?

  如果你知道MyName,又知道MyCount的话,那么,用下面这段perl可以得到:2f4f587a80c2dbbd870a46481b2b1882。

#!/usr/bin/perl -w

use Digest::MD5 qw(md5 md5_hex md5_base64);

$name = 'MyName';
$count = MyCount;

for ($i=0; $i〈$count; $i++)
{
$name = md5_hex($name);
}

print $name;

以下签名,用于以后可能出现的关于此文的交流:
1 6631876c2aea042934a5c4aaeabb88e9
2 a6a607b3bcff63980164d793ff61d170
3 6a58e8148eb75ce9c592236ef66a3448
4 ded96d29f7b49d0dd3f9d17187356310
5 cc603145bb5901a0ec8ec815d83eea66

  注:本文为转载,作者不详,发布日期为:2004.7.20。



原创文章如转载,请注明:转载自月光博客 [ http://www.williamlong.info/ ]

本文链接地址:http://www.williamlong.info/archives/439.html
  • 文章排行:
  • 访问Yahoo首页弹出广告?!(引用)
  • 葡萄树下不乘凉
  • so shit!马云会做这种龌龊事? 这个是广告地址, 和月光的说 的IP一样。 http://219.133.33.46/Openet/UpLoadFile/Orders/Materials/58/2761/default.htm?param=ADZ3VpZD0wNzNkYWU2NC0wMDhhLTQ0ZjctYmFiMy02MDZmOWQzZTMyYzUmYWRpZD0yNzYxJnByb3ZpbmNlaWQ9MTMmY2l0eWlkPTEwJmNsYXNzaWQ9MTEzMCZ1c2V
  • 2006-3-28 12:58:38
  • MS四川电信(引用)
  • Caine's BloG™
  • 最近一直忙于考试。
    再加上机器故障。
    一直没写点什么。
    几天去看了下统计。
    来的大部分都是搜索220.167.29.103这个。。
    而且全部是四川的。
    看来四川电信真的是动手了?。。
    广告推送。。...
  • 2007-1-8 22:54:05
  • 4.lmm2003
  • 老大,在深圳现在会经常遇上这种火人的事情....
    本来还以为是本身的问题,现在真像大白,可能真的,如楼上所说的,一切没有那么简单.....
  • 2006-3-14 16:44:56
  • 5.暴走
  • 呵呵~我觉的应该是内部人的所为。有谁会轻轻松松控制主干路由器弹出广告!
    也许就是几个小领导为挣点外快也说不定!再也许商家给管事的小领导回扣也说不定,再也许。。。。
    呵呵,复杂着列,这个世界没有我们想像的那么干净!
  • 2006-3-14 17:13:30
  • 7.workingbird
  • http://www.putee.com/blog
  • 6楼同学,如果打开了原来的地址,就不但是解析错误的问题了。不过深圳的域名服务器的确很不稳定。

    4楼同学,我在深圳,我在家上网也经常遇到这种恼火的事情。很感谢楼住这么详细的分析。我本来以为可能是电信那边控制了网关,看来可能不单是这么简单的问题。
  • 2006-3-24 13:12:03
  • 9.gggccc
  • 以前是“网络坚冰”,现在好多都用深圳那个,所谓广告直投,isp不配合没人能做到这种广告的
  • 2006-3-31 22:26:03
  • 10.hi
  • 我是四川电信adsl用户,我的IE浏览器的主页是http://www.hao123.com,最近N天开机后第一次打开浏览器都会有个广告,显示在IE地址栏中的地址是下面这个!感觉非常不爽,在ip安全策率中把220.167.29.102和220.167.29.103都设置为阻止,现在就暂时没有广告了!

    http://220.167.29.102:5001/html/default.aspx?param=ABcHJvdmluY2VpZD04JmNpdHlpZD0yJmNsYXNzaWQ9MTAwMDU0MSZ1c2VybmFtZT1jZDgzODgxNTMzJnNvdXJjZXVybD13d3cuaGFvMTIzLmNvbS8=
  • 2006-5-3 14:50:10
  • 11.a
  • 这是电信在路由器上做的手段,一是做广告,二是记录你上网的信息, para后面的参数时base64解码,将前两个字母ab去掉后(如果是AD的话就去掉AD),解码得如下信息(以上面一为例)
    provinceid=8&cityid=2&classid=1000541&username=cd83881533&sourceurl=www.hao123.com/

    兄弟自求多福吧
  • 2006-5-13 21:47:31
  • 12.阿桥
  • http://www.cdwfhy.com
  • 其实是四川电信在招标,这个叫push广告服务,有很多设备商都提供这种解决方案。
    现在四川电信开始测试第二家的设备了!!!四川电信疯了。
    http://bbs.newssc.org/dispbbs.asp?boardID=7&ID=394749&page=1
  • 2006-7-9 22:05:41
  • 14.南郭先生
  • http://cap2.blogchinese.com/
  • 我也是成都电信ADSL的,这几天也是遇到这种情况,浏览器自动弹开打开一个页面,我截获的地址是:http://220.167.29.103:9123/ndatin.aspx?param=ABdXNlcm5hbWU9d2o4NjQxNTImcG9saWN5aWQ9Mw==&ref=1,我打10000号问电信客服的,居然还问我是不是中了病毒木马什么的,我靠,还会有人这么好心编病毒木马为你电信无偿服务啊?
  • 2006-7-30 0:46:29
  • 15.Hawk
  • 我是上海电信ADSL的,正想着怎么会所有网站都弹出一样的广告呢,还禁不掉,原来这么回事!回头查了这些广告的 ip,都是 61.153.48.121,查询了一下,是 浙江省 嘉兴市 电信。现在把 ip 封掉了,应该可以清静一下了吧。
  • 2006-7-30 8:41:12
  • 16.cyuyan
  • 好文,谢谢作者,我正在郁闷,新装的系统,什么安全措施都用了才敢上网,但为啥还是会有一个IE窗口一闪而过,给人的感觉就是病毒一样。
  • 2006-8-10 8:17:40
  • 17.路人甲
  • 在网上看到了许多类似的情况,强列要求电信不要再做如此行为,不要迫我们用过于激列的手段报服(包括发动DDOS功击,及其它手段。我就不信全中国上网人口同时发动DDOS功击你的设备可以顶得住)。
  • 2006-8-13 9:12:04
  • 19.John
  • 我是云南的用户,早就发现这个问题,我在偶尔打开www.sina.com和www.baidu.com的时候会在网页下方出现一个广告,很快就闪过。后来改用56k Modem上网。网速很慢,所以看得很清楚。楼主真是个细心人,感谢。对于这样的事,我们有办法吗?
  • 2006-8-14 21:16:32
  • 21.tolig
  • 广州电信对企业的ADSL线路也做了手脚
    我在办公室打开google.cn的时候会弹出类似“http://220.167.29.103:9123/ndatin.aspx?param=ABdXNlcm5hbWU9d2o4NjQxNTImcG9saWN5aWQ9Mw==&ref=1”的窗口,在家里则不会
  • 2006-8-15 16:49:01
  • 23.sundayonly
  • .................
    无语.
    原来是这么回事.难怪我检查了N次,都查不出原因.
    我是深圳的ADSL.出现的是当地的114广告...(说实话,恶心)
  • 2006-8-18 10:55:04
  • 27.xlx
  • 如果是ISP玩阴的,我记得有个哥们提供过更狠的招:把打火机的电弧打火部分拆下来对着网线轰,只要有决心,让ISP换芯片玩好了。我记得还有成本估算,换十次好像就够一年的网费了。
  • 2006-8-25 6:58:51
  • 29.kill
  • 楼主高手

    我是四川电信ADSL,,最近我只要使用BT之类有大量上传软件时,就会弹出来自220.167.29.103:9123的不显示窗口,用IP138查其地点为: 四川省成都市 电信 或 四川师范大学 10幢。从地址来看,其与以前弹出的互联星空、114查询同出一策。这种卑劣作为是四川电信干的!鄙视四川电信!

    生在如此一个社会环境之下,生为中国人也是种耻辱了!
  • 2006-9-5 1:12:05
  • 30.ling
  • 我今天也遇到这个了,google,百度,雅虎的搜索查询都被劫持了。专门过来这里翻资料。我网通的.......

    对于这种弹出式广告,在ie选项-安全-自定义级别-活动脚本上选择“禁止”就可以了。

    这样也造成了一些误杀......而且还不能完全生效。 暂时最好的办法就是安装上述设置后,弃用ie。

    以后打死也别用ie了。
  • 2006-9-6 13:25:53
  • 31.打倒侵权的
  • 广州天河adsl

    http://59.42.71.245/ndatin.aspx?1242597960&m=4&param=ABZFhObGNtNWhiV1U5WjNwRVUwdzROVFUyTWpnek9TWndiMnhwWTNscFpEMDNNREVtYzI5MWNtTmxkWEpzUFhkM2R5NWtaMlZqYVhSNUxtTnZiUzg9
  • 2006-9-18 0:13:43
  • 33.aaa
  • 我刚回的湖北,就在家上了个宽带,本想用vmware下的FC5S上上网的,也好激发学习的兴趣,个xx电信,居然给屏蔽了,屏蔽了也不早说,害得自以为网络说的过去的在家上网上不去(FC5上不去),我跑到电信问,他们居然还挺有理的.日子没法过了
    估计电信这样了,网通那边也不会好到哪去..说不定回东北也屏蔽了...
    PS问个问题:电信拨号后分配的ip是个什么ip,能做什么,不能做什么?我想知道本地电信的ip段..
  • 2006-11-4 18:15:44
  • 34.doit
  • 我用的是厦门电信,也有类似的情况,在浏览的时候会自动的弹出一个同城信息网,我是新手没有别的办法只好在HOSTS文件里面把它的IP地址改成了0.0.0.0,我就是不想看它的广告。
  • 2006-11-16 10:52:27
  • 36.郁闷
  • 我是四川攀枝花电信ADSL,,最近我只要访问网页时,就会随机弹出来自220.167.29.103:9123的不显示窗口,用IP138查其地点为: 四川省成都市 电信 或 四川师范大学 10幢。从地址来看,其与以前弹出的互联星空、114查询同出一策。这种卑劣作为是四川电信干的!鄙视四川电信!

    生在如此一个社会环境之下,生为中国人也是种耻辱了!
  • 2007-1-1 22:43:52
  • 37.啊兴奋
  • 我也是成都电信ADSL的,这几天也是遇到这种情况,浏览器自动弹开打开一个页面,我截获的地址是:http://220.167.29.103:9123/ndatin.aspx?param=ABdXNlcm5hbWU9Y2Q4NzQ2OTM4NyZwb2xpY3lpZD0z&ref=1
    这个东西我也发现了。

    关键是怎么解决呢?
  • 2007-1-2 19:04:25
  • 38.你们也遇到了啊
  • ××的,.四川电信,老子鄙视你, 我也遇到了这个 一个不显示的IE窗口,我右键任务栏上这个窗口的移动,箭头马上就去右边下面了.没有办法移动他。而且去GOOGLE上搜索都不能搜索,被他挡住了,马上就把GOOGLE关闭了,搜索其他的东西都可以,就是不能搜索这个 .直接输入这个,没办法打开,显示404禁止.
    220.167.29.103:9123
    希望高手都来就帮个忙拉!
    谢谢!
    来自四川! 还有 我每次把他关了,但是,当我去把游戏打开了,他自己就跟着启动了,.没次开机的时候也跟着启动,一个不显示的IE窗口,不知道是什么东西.
  • 2007-1-2 20:41:36
  • 42.人无耻则无敌
  • 我也是广东的,很遗憾的我也中了电信招了.
    他们最近推出了一些什么优惠套餐,的确每月能省20多元,
    可是那个服务员推荐我改套餐的态度实在热情得太过份。
    看的眼光,仿佛我是用钱做的~~
  • 2007-2-15 12:41:59
  • 45.SINK
  • http://sinkto.blogspot.com/
  • 我用的成都电信,被他们的这个流氓行为折磨好几个月了
    给10000打过很多电话,因为一直没有证据证实是出自什么原因,只对电信的终端产生怀疑
    但他们装聋作哑把责任推卸到我电脑有问题
    ××
    看来这个电信PUSH广告可以跟当年小日本在中国的生物杀人试验相媲美,幕后的黑手。

    那么我们是否应该用暴力来对抗暴力?黑掉 220.167.29.103:9123
  • 2007-3-8 15:50:39
  • 46.dxin
  • 最近成都的http://220.167.29.103:9123/ndatin.aspx?param=ABdXNlcm5hbWU9Y2Q4NzAyODI4MCZwb2xpY3lpZD0z&ref=1开始放马了,大家小心.
  • 2007-3-11 19:02:49
  • 47.heavenwing
  • 我现在是在家里的路由器上阻止了220.167.29.103 这个IP。但是浏览器还是偶尔会出现HTTP被挟持,变成IFrame来显示我的网页。尤其从来没有访问过的网站则是每次都被挟持。
    难道除了打电话到10000和他们理论,没有别的技术手段了吗?
  • 2007-3-20 16:02:37
  • 50.LIfn
  • 我是成都的,这儿的ADSL广告手段正在一步一步的升级,最开始只是DNS不解析的时候劫持到114,后来发展到劫持浏览器,就是你访问某个网站的时候他先转向到他的网站,然后再通过两个frame(帧),一个帧放他的Banner广告,一个frame放你要访问的网站,看起来就像这个网站做了一个Banner广告一样.
      今天发现更流氓了,简单要吐血,,我用Google搜索一关键词的时候,居然先跳出来一个满屏的图片广告(<html><frameset><frame src="http://125.64.34.17:80/ipush_jsp/server.jsp?user_url=www.google.cn/search?sourceid=navclient&aq=t&hl=zh-CN&ie=UTF-8&rls=GGLG,GGLG:2003-07,GGLG:zh-CN&q=%E8%99%9A%E6%8B%9F%E4%B8%BB%E6%9C%BA&task_id=0704050640"/></frameset></html>),点击以后再跳出Google搜索结果,这已经不是看不看广告的问题了,而是严重影响到我正常使用网络了...中国电信真的疯了,我也快给他们搞疯了...
  • 2007-4-5 18:02:07
  • 52.上海电信已经被人法律起诉啦
  • 由于上海电信被起诉,我从一个在上海电信工作的朋友那里知道了,上海那边已经停止绿色上网的业务啦。但是其他地方就还是更加糟糕!我晕!有无办法一起去用法律起诉中国电信啊?胜率100%,因为它们的行为的确存在着侵犯隐私的侵权行为,带齐网络上的证据去起诉中国电信××的混蛋。侵犯我们的隐私还有令大家以后上网都存在着安全隐患!谁有组织的“能力”?我大力支持你带领群众一起去起诉中国××的电信。我是广州的用户。
  • 2007-4-24 18:13:23
  • 55.www
  • 四川电信的人真不是人,他们劫持用户的IE不说,还让有些用户的某些软件无法使用,比如瑞星无法升级,华西证券无法登陆
  • 2007-6-3 17:09:41
  • 56.欲哭无泪
  • 这种类似220.167.29.103或102之类其是与中国GCD的GFW协同的系统。需要完全屏蔽的网站,GCD就会以GFW上。而没达到完全屏蔽的,就让220...上。其目的就是——控制言论。

    这种HTTP劫持为何如此普遍,大众纷纷不满却没人理睬。这是因为整个事件的其幕后主使为GCD。正是在GCD的命令下,爪牙信产部便通过各级通信龚断企业来实施的。

    如大家提到的四川220.167.29.103这个IP就属四川电信,这个IP的某服务器以前就是检测ADSL共享的(有图为证)。这就证明了这些HTTP劫持来自电信,而电信是谁的?当然不是你我的。电信是GCD的。所以整个事件都来自GCD的指使。其目的就是言论。当然在整个事件中,GCD也会让各地通信企业得到甜头,那就是默许它们放出广告,而且这样更掩盖了GCD的毒恶用心。

    唉,写到此想起了某院士的一句话:谁叫你不幸生在中国?这句话,现在想来这句话说得很有道理啊。中国就是一个皇天皇地的地方啊。州官可以放火,你百姓那能行呢!你百姓点在灯,那也是啊。

    就让我们每天上网时感受皇恩浩荡吧!

    皇恩浩荡举例:
    访问tomshardware.com [TOM硬件指南]
    <HTML><frameset border='0' frameSpacing='0' rows='0,100%' frameBorder='0'>
    <frame id ='frm123' name='frm123' src='http://220.167.29.103:9123/ndatin.aspx?param=ABdXNlcm5hbWU9eno1NjEwMjE3JnBvbGljeWlkPTM=&ref=1'><frame id ='frmOLD' name='frmOLD' src='http://www.gb.tomshardware.com/index.asp?'></frameset></HTML>

  • 2007-8-9 14:00:04
  • 58.GGG
  • 深圳电信的219.133.33.37 现在升级了,现在搞的是直接的数据包替换,
    我访问一个网站的时候,竟然返回一些无关的数据,比如.我访问www.baidu.com
    竟然发现返回的包里面主要是如下内容:
    <iframe src="about:blank" width="0" height=0" frameborder=0" stype="display:none"></iframe>
    <script language="javascript">
    window.frames[0].location = "http://219.133.33.37/update/step1.aspx?p=" +
    "xxxxxx@163.gd|" +
    Math.floor((new Date()).getTime()/1000) + "|" +
    navigator.appMinorVersion + "|" +
    screen.availHeight + "|" +
    screen.availWidth + "|" +
    screen.colorDepth + "|" +
    screen.height + "|" +
    screen.width;
    }
    </script>

    草,测试了一下 他的step1.aspx是记录你的用户名和访问地址,然后跳到step2.aspx.
    step2.aspx,就一个javascript函数,每2200毫秒后返回返回到你要访问的网站,
    真××的欠cao

    这里有一个发泄的方法,他不是要记录吗?大家以后没事情的时候就访问:
    http://219.133.33.37/update/step1.aspx?p=××××@163.gd|125365236|;SP2;|732|1024|32|768|1024
    其中"××××"大家可以随便换取想发泄的词语,你想操她家什么人就写什么
  • 2007-10-15 19:16:18
  • 59.GGG
  • 这是返回的完整数据内容,你访问什么网站都是
    <html>
    <head>
    <meta http-equiv="pragma" content="no-cache"/>
    <meta http-equiv="Cache-Control" content="no-store,no-cache,must-revalidate,post-check=0,pre-check=0,max-age=0"/>
    <meta http-equiv="expires" content="-1"/>
    <meta http-equiv="refresh" content="20"/>
    </head>
    <body>
    <iframe src="about:blank" width="0" height="0" frameborder="0" stype="display:none"></iframe>
    <script language="javascript">
    window.frames[0].location = "http://219.133.33.37/update/step1.aspx?p=" +
    "wocaonima@163.gd|" +
    Math.floor((new Date()).getTime()/1000) + "|" +
    navigator.appMinorVersion + "|" +
    screen.availHeight + "|" +
    screen.availWidth + "|" +
    screen.colorDepth + "|" +
    screen.height + "|" +
    screen.width;
    </script>
    </body>
    </html>
    操,大家以后没事就访问http://219.133.33.37/update/step1.aspx?p=××××@163.gd|125365236|;SP2;|732|1024|32|768|1024
    xxxx可以用中文更加解恨,用拼音都行,
  • 2007-10-15 19:20:11
  • 60.xxx
  • 04年到07年。。。
    3年了,没人管,没人起义。
    中国人是习惯了逆来顺受。只要没逼到绝路,都忍了。
    在家这些IP都是黑名单,最近在公司上gmail,发现263mail的广告。见鬼了,原来是电信干的好事。
  • 2007-10-24 9:21:36
  • 62.小洋葱
  • 我要恐怖袭击中国电信,绑架它领导。勒索狗日的电信。

    期待者免费上网的那一天。

    打到中国电信。!!

  • 2007-11-3 23:21:43
  • 64.狗屎的电信
  • 深圳的:
    window.frames[0].location = "http://219.133.33.37/update/step1.aspx?p=" + "sz03957280@163.gd|" + Math.floor((new Date()).getTime()/1000) + "|" + navigator.appMinorVersion + "|" + screen.availHeight + "|" + screen.availWidth + "|" + screen.colorDepth + "|" + screen.height + "|" + screen.width;
  • 2007-11-8 0:01:06
  • 68.nikkei
  • 我刚看到您的这篇文章,我这里有个与此文章无关的问题,这几天弄得我很恼火,所以虽然与主题无关,但还是想请您看一下能否帮我解决,将不胜感激。我现在在外租房,和另外几个房客共用一个路由器,前一段时间我们这里网速不畅,另外一个房客就认为是我私自加入交换器导致的(因为我的房间里有我和女朋友的两台电脑),我们就被怀疑是用路由器的一根分线接了两个电脑,但事实上我们只是一根网线在两个电脑上换着用,那个房客就要求每家人“锁定”一台电脑上网,每家人只能固定有一台可以上网,我们因为那样会不方便,又觉得不愿背这个黑锅,所以没有同意,我们不太懂电脑上的一些专业知识,不知道“锁定”有没有可能实现,但后来我们这里其中一台电脑确实就莫名其妙的不能上网了,网线换到另一台上就能正常上网,我们很奇怪,也怀疑是不是那个房客做了手脚,后来我在网上查了相关的问题,说是如果更改一下路由器允许的网络IP地址范围也许就能实现所谓的“锁定”,我也查了我和女朋友两台电脑的IP地址,是不一样的。我不知道是不是被做了手脚,另外一个房客实在是很让人恼火,如果是他私自修改了路由器的一些设置让我们其中一台不能上网的那实在是太过分了,我想请问一下我的推测是不是有可能成立的?会不会是被修改了路由器的设置而不能上网?如果是的话,那有没有修改的历史记录可以调看?我只想把这件事彻底搞清楚,不愿意被人莫名其妙的这么折腾,您能帮忙的话将不胜感激,谢谢!
  • 2007-12-25 14:42:51
  • 70.DK
  • 北京网通ADSL好像就没有这个问题
    除了域名无法解析会被转到内嵌Yahoo!的广告站点,别的情况(包括被Great Firewall的)都没有被劫持的时间。
  • 2008-1-18 19:59:06
  • 71.diguoemo
  • 幸好老子是网通的 只是在每次拨号后打开的第一个网页是本地网通的网页

    平时上网是没什么的~
  • 2008-2-5 19:30:18
  • 74.网吧老板
  • 我是辽宁网通用户一样一样的 如果光是广告就算了 ××的弹的网页有一半藏有恶意代码 要是你的系统有漏洞就会重木马的(如 RealPlayer10,联众)现在木马病毒大面积爆发 这个inject设备起了巨大作用
    !!! 网络运营商 把业务给广告商 广告商委托做网页的人 做网页的人和放木马者合作 呵呵 这下苦了网民了
    谢谢月光博客 希望您在接着给我们普通 网友多写点文章 让我们学习下(有些东西太专业术语看不懂)
  • 2008-3-29 16:07:12
  • 75.网吧老板
  • 正在浏览优酷的网页 突然弹个叫什么网页导航的网页然后机器卡了几秒 RealPlayer10 就自己个出了 过会卡巴报警 最后系统彻底报废 我经历了N次了
  • 2008-3-29 16:17:30
  • 76.老张
  • http://7hao.name
  • 我的电信宽带最近几个月频繁出现被强行插入广告的情况,觉得很是恶心。俺又不是免费上网,一个服务被他们赚了两次钱,真...
  • 2008-5-6 18:27:59
  • 77.不是俺
  • http://www.butwho.net
  •     山东网通的劫持页面http://218.57.242.45/index.html:
        
        Internet Explorer 无法显示该网页  
        
        抱歉,您输入的网页目前无法访问,可能是网络、网站或其他故障。我们建议您:~!@#$%
           
        
        
        
        
      Internet Explorer不知道,其实俺用的是firefox……
  • 2008-8-3 0:52:58

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

订阅博客

  • 订阅我的博客:订阅我的博客
  • 通过Google订阅本站
  • 通过鲜果订阅本站
  • 通过抓虾订阅本站
  • 通过电子邮件订阅本站

站内搜索


热文排行

最新评论及回复

最近发表

本站采用创作共用版权协议, 要求署名、非商业用途和保持一致. 转载本站内容必须也遵循“署名-非商业用途-保持一致”的创作共用协议.

This site is licensed under a Creative Commons Attribution-NonCommercial-ShareAlike 2.5 License.