·设为首页收藏本站📧邮箱修改🎁免费下载专区💎积分购买✅卡密充值📒收藏夹🎖️众筹悬赏👽聊天室
返回列表 发布新帖

大葱省联通4G跳huang网 求教排查方案

178 9
发表于 2024-2-23 11:35:52 | 查看全部 阅读模式

马上注册,免费下载更多dz插件网资源。

您需要 登录 才可以下载或查看,没有账号?立即注册

×
RT,最近发现我的1IP小站跳在联通4G的网络下,每天第一次访问跳H网。因为种种原因并没有开HSTS,因此第一次访问还是HTTP,每天第一次访问必跳H网,跳转完之后哪怕强制使用HTTP访问都不能再复现了,每天只会出现一次。复现的话每天只有一次机会,每天0点重置。

tcpdump用wireshark分析如下,正常的TTL是49,可是突然返回了TTL为230的一个包,这个包有问题:

大葱省联通4G跳huang网 求教排查方案 点微,可可,西瓜,it618
大葱省联通4G跳huang网 求教排查方案 点微,可可,西瓜,it618

很长时间了,去年夏天就有,访问古博测评站天天跳,没想到自己的站也开始了,是联通在搞HTTP劫持吗?请教大佬如何排查和硬刚联通?

抓包的时候开了DOT,因此应该不是DNS劫持,就是HTTP劫持。

我把一个子域名解析到了联通测速平台上,明天再试试,看看是不是根据域名SNI判断是否要劫持的,因为直接访问CF IP的80端口并没有被劫持。
另外我在cf worker上新起了一个hello world,明天试试,排除服务器挂马问题。
我要说一句 收起回复
创宇盾启航版免费网站防御网站加速服务

评论9

拾光Lv.8 发表于 2024-2-23 11:36:05 | 查看全部
联通的内鬼搞的
我要说一句 收起回复
独家记忆Lv.8 发表于 2024-2-23 11:36:27 | 查看全部
我感觉也是 联通劫持一搜一把 电信干的就很少
我要说一句 收起回复
浅生Lv.8 发表于 2024-2-23 11:37:17 | 查看全部
先看服务器WEB日志,请求有没有到达服务器,注意内容size,是不是正常,可以URI使用一个不存在的地址,返回404,更容易对比。

可以试试换本地IP,应该能复现。
我要说一句 收起回复
IT618发布Lv.8 发表于 2024-2-23 11:37:27 | 查看全部
51.la maccms lnmp .org 这三个养马场排查下
我要说一句 收起回复
TyCodingLv.8 发表于 2024-2-23 11:37:37 | 查看全部
看了下包里的IP,你是开了CF的PROXY吧,关了试试。有可能是劫持的CF的IP。
我要说一句 收起回复
浅生Lv.8 发表于 2024-2-23 11:38:19 | 查看全部
感谢提醒,但是这三个都没用到,只是我树莓派上的一个smokeping,docker搭的,用cloudflare tunnel内网穿透出来我自己看 你提到的这三个确实容易出问题
我要说一句 收起回复
浅生Lv.8 发表于 2024-2-23 11:38:59 | 查看全部
试试打电话投诉到联通宽带投诉下,我以前的电信宽带,有段时间经常跳广告,去投诉dns劫持,客服还说没劫持,投诉后一两天,就不跳广告了
我要说一句 收起回复
拾光Lv.8 发表于 2024-2-23 11:39:38 | 查看全部
直接投诉,以前https没普及的时候电信都会跳小广告,习惯了
我要说一句 收起回复
IT618发布Lv.8 发表于 2024-2-23 11:40:27 | 查看全部
其实只要把网址发出来,让别人试一下,就知道是不是挂马了还是营运商问题。
我要说一句 收起回复

回复

 懒得打字嘛,点击右侧快捷回复【查看最新发布】   【应用商城享更多资源】
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

创宇盾启航版免费网站防御网站加速服务
投诉/建议联系

discuzaddons@vip.qq.com

未经授权禁止转载,复制和建立镜像,
如有违反,按照公告处理!!!
  • 联系QQ客服
  • 添加微信客服

联系DZ插件网微信客服|最近更新|Archiver|手机版|小黑屋|DZ插件网! ( 鄂ICP备20010621号-1 )|网站地图 知道创宇云防御

您的IP:3.138.35.150,GMT+8, 2024-9-20 17:58 , Processed in 0.322191 second(s), 130 queries , Gzip On, Redis On.

Powered by Discuz! X5.0 Licensed

© 2001-2024 Discuz! Team.

关灯 在本版发帖
扫一扫添加微信客服
QQ客服返回顶部
快速回复 返回顶部 返回列表