<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>hijacking &#8211; richliu&#039;s blog</title>
	<atom:link href="https://richliu.com/tag/hijacking/feed/" rel="self" type="application/rss+xml" />
	<link>https://richliu.com</link>
	<description>Linux, 工作, 生活, 家人</description>
	<lastBuildDate>Mon, 09 Mar 2009 15:53:09 +0000</lastBuildDate>
	<language>zh-TW</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>
	<item>
		<title>某些 ISP 疑似被 hijacking 攻擊</title>
		<link>https://richliu.com/2009/03/05/743/hinet-%e7%96%91%e4%bc%bc%e8%a2%ab-hijacking-%e6%94%bb%e6%93%8a/</link>
					<comments>https://richliu.com/2009/03/05/743/hinet-%e7%96%91%e4%bc%bc%e8%a2%ab-hijacking-%e6%94%bb%e6%93%8a/#comments</comments>
		
		<dc:creator><![CDATA[richliu]]></dc:creator>
		<pubDate>Wed, 04 Mar 2009 17:25:53 +0000</pubDate>
				<category><![CDATA[Network]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[hijacking]]></category>
		<category><![CDATA[hinet]]></category>
		<category><![CDATA[網路安全]]></category>
		<guid isPermaLink="false">https://richliu.com/?p=743</guid>

					<description><![CDATA[<p>事情應該就是最近發生的, 只要你連到下列網站, http://www.msn.com.tw http://tw [&#8230;]</p>
<p>The post <a rel="nofollow" href="https://richliu.com/2009/03/05/743/hinet-%e7%96%91%e4%bc%bc%e8%a2%ab-hijacking-%e6%94%bb%e6%93%8a/">某些 ISP 疑似被 hijacking 攻擊</a> appeared first on <a rel="nofollow" href="https://richliu.com">richliu&#039;s blog</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>事情應該就是最近發生的, 只要你連到下列網站,</p>
<p>http://www.msn.com.tw<br />
http://tw.msn.com<br />
http://taiwan.cnet.com</p>
<p>即有可能會被導到<br />
http://www.dachengkeji.com/aritcle/index.htm</p>
<p>經過分析, 問題出在 Client 傳出 GET HTTP/1.1 之後, 馬上就會回傳一個帶有其他網址的封包, 而這個封包是帶有 FIN Flag.<br />
這是第五個封包.<br />
<a title="Packet 5" href="http://flickr.com/photos/richliu_tw/3328065001/" target="_blank" rel="noopener"><img fetchpriority="high" decoding="async" title="Packet 5" src="http://farm4.static.flickr.com/3595/3328065001_efeb7b3252.jpg" alt="Packet 5" width="500" height="353" /></a></p>
<p>正常的封包是第八個<br />
<a title="Packet 8" href="http://flickr.com/photos/richliu_tw/3328064497/" target="_blank" rel="noopener"><img decoding="async" title="Packet 8" src="http://farm4.static.flickr.com/3328/3328064497_c688c82c65.jpg" alt="Packet 8" width="500" height="353" /></a></p>
<p>所以不論你用的是 IE/Firefox 還是 Windows XP/Vista or Linux<br />
不管 Server 是 IIS 或是 Apache<br />
統統都有可能被導向到新的網站.</p>
<p>從有限的資料<br />
1) Hinet 3IP/ADSL<br />
2) 大陸<br />
有可能被導向<br />
TANET 似乎沒有問題.</p>
<p><span style="color: #008080;">有網友猜測是<br />
1) 被種木馬<br />
2) ROOT DNS 攻擊<br />
3) DNS Cache 攻擊<br />
個人看法統統都不是, 因為我連的 IP 仍然是 taiwan.cnet.com 和 tw.msn.com 的 IP. 而有問題的封包是搶在 SERVER 回應之前送來的. </span></p>
<p>從 Packet 回傳的 delta time 來看, 個人猜測可能狀況為下<br />
1. Hinet 和大陸到 taiwan.cnet.com 和 tw.msn.com 的 ISP 被 mirror port, 偵側到 GET HTTP/1.1 隨機送出網址<br />
2. Abovenet 被破台了, 木馬是種在 Abovenet Transparent proxy 內. (會猜 Abovenet 是因為這二家都是很大家的入口網站)<br />
3. IDC 被 ARP Spoofing, 流量被導到某些被破台的機器.</p>
<p>後續發展就需要再觀察了, 這段期間請大家小心,<br />
尤其是 hinet 的用戶. cnet.com 和 msn.com 暫時就不要去了, 到 Google 多好, 沒事.<br />
儘量不要用主流的瀏覽器, 像是 IE. 可以省掉不少潛在的風險.</p>
<p><span style="color: #0000ff;"><strong>網路是很危險的, 也是很脆弱, Internet 不如我們想像中安全呀~~~</strong></span></p>
<p>Ref.<br />
<a href="http://www.mobile01.com/topicdetail.php?f=300&amp;t=962543&amp;p=1" target="_blank" rel="noopener">連tw.msn.com就被導向http://www.dachengkeji.com/article/index.htm </a></p>
<p>Update:</p>
<p>小小修正一些內容, 放個假回來好像變得更精彩, 大家也愈寫愈詳細.<br />
這邊補充一下使用的工具是 <a href="http://www.wireshark.org/" target="_blank" rel="noopener">Wireshark</a>, 這是一套跨平台功能強大的 Packet Logger. 配合發展的 <a href="http://www.tcpdump.org/" target="_blank" rel="noopener">libpcap </a>也是一個強大的 Packet capture library.<a href="http://armorize-cht.blogspot.com/2009/03/blog-post.html" target="_blank" rel="noopener"></a></p>
<p>再補二個相關的 URL</p>
<ul>
<li><a href="http://armorize-cht.blogspot.com/2009/03/blog-post.html" target="_blank" rel="noopener">大規模網頁綁架轉址：威脅未解除，但專家都猜錯了</a></li>
<li><a href="http://www.itis.tw/node/2591" target="_blank" rel="noopener">關於這兩天的轉址攻擊事件</a></li>
</ul>
<p>The post <a rel="nofollow" href="https://richliu.com/2009/03/05/743/hinet-%e7%96%91%e4%bc%bc%e8%a2%ab-hijacking-%e6%94%bb%e6%93%8a/">某些 ISP 疑似被 hijacking 攻擊</a> appeared first on <a rel="nofollow" href="https://richliu.com">richliu&#039;s blog</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://richliu.com/2009/03/05/743/hinet-%e7%96%91%e4%bc%bc%e8%a2%ab-hijacking-%e6%94%bb%e6%93%8a/feed/</wfw:commentRss>
			<slash:comments>15</slash:comments>
		
		
			</item>
	</channel>
</rss>
