探索迅雷原理及迅雷威胁论
simonlin@TLF
探索迅雷原理及迅雷威胁论
前面看到有人转的迅雷威胁论的帖子,今晚有点兴趣也就自己研究了一下迅雷的http数据包。现在大家先看我拦截到的http报头,这是在某个网站下作下载QQ2005的拦截片断,其中返回40个源:
28 00 00 00 22 00 00 00 EA 16 00 00 09 00 00 00 (..."...........
51 55 45 52 59 52 45 53 50 01 FC AB 15 01 00 00 QUERYRESP.......
00 00 14 00 00 00 1D 46 69 FF 86 6B D7 E1 73 38 .......Fi..k..s8
7E 08 68 70 F2 5C A3 CB 7F 56 14 00 00 00 50 00 ~.hp.\...V.....
00 00 10 00 00 00 30 30 45 30 34 43 42 36 33 32 ......00E04CB632
33 35 30 30 30 30 0D 00 00 00 45 3A 5C 51 51 32 350000....E:\QQ2
30 30 35 2E 65 78 65 0F 00 00 00 32 32 31 2E 32 005.exe....221.2
33 39 2E 31 37 30 2E 31 31 36 00 05 0C 00 00 0F 39.170.116......
00 00 00 32 32 31 2E 32 33 39 2E 31 37 30 2E 31 ...221.239.170.1
31 36 52 00 00 00 10 00 00 00 30 30 30 44 38 37 16R.......000D87
35 44 34 45 46 38 30 30 30 30 0F 00 00 00 47 3A 5D4EF80000....G:
5C 71 71 32 30 30 35 73 66 2E 65 78 65 0F 00 00 \qq2005sf.exe...
00 32 32 31 2E 32 33 33 2E 32 31 38 2E 31 37 38 .221.233.218.178
00 05 0C 00 00 0F 00 00 00 32 32 31 2E 32 33 33 .........221.233
2E 32 31 38 2E 31 37 38 55 00 00 00 10 00 00 00 .218.178U.......
30 30 44 30 46 38 33 41 37 39 32 46 30 30 30 30 00D0F83A792F0000
12 00 00 00 43 3A 5C 71 71 5C 71 71 32 30 30 35 ....C:\qq\qq2005
73 66 2E 65 78 65 0F 00 00 00 32 31 39 2E 31 32 sf.exe....219.12
38 2E 32 30 35 2E 31 33 38 00 05 0C 00 00 0F 00 8.205.138.......
00 00 32 31 39 2E 31 32 38 2E 32 30 35 2E 31 33 ..219.128.205.13
38 4E 00 00 00 10 00 00 00 30 30 30 43 37 36 30 8N.......000C760
45 36 44 36 32 30 30 30 30 0F 00 00 00 46 3A 5C E6D620000....F:\
71 71 32 30 30 35 73 66 2E 65 78 65 0D 00 00 00 qq2005sf.exe....
36 31 2E 31 37 33 2E 35 37 2E 32 34 35 00 05 0C 61.173.57.245...
00 00 0D 00 00 00 36 31 2E 31 37 33 2E 35 37 2E ......61.173.57.
32 34 35 55 00 00 00 10 00 00 00 30 30 30 46 45 245U.......000FE
41 30 30 35 44 32 34 30 30 30 30 12 00 00 00 44 A005D240000....D
3A 5C 71 71 32 30 30 35 73 66 28 32 29 2E 65 78 :\qq2005sf(2).ex
65 0F 00 00 00 32 31 39 2E 31 33 30 2E 31 30 35 e....219.130.105
2E 31 35 37 00 05 0C 00 00 0F 00 00 00 32 31 39 .157.........219
2E 31 33 30 2E 31 30 35 2E 31 35 37 4E 00 00 00 .130.105.157N...
10 00 00 00 30 30 30 31 32 39 46 38 44 30 32 31 ....000129F8D021
30 30 30 30 0F 00 00 00 45 3A 5C 71 71 32 30 30 0000....E:\qq200
35 73 66 2E 65 78 65 0D 00 00 00 32 31 38 2E 31 5sf.exe....218.1
34 2E 32 33 30 2E 35 34 00 05 0C 00 00 0D 00 00 4.230.54........
00 32 31 38 2E 31 34 2E 32 33 30 2E 35 34 5E 00 .218.14.230.54^.
00 00 10 00 00 00 30 30 31 30 35 43 45 45 36 33 ......00105CEE63
39 34 30 30 30 30 1F 00 00 00 45 3A 5C D0 C2 BD 940000....E:\...
A8 CE C4 BC FE BC D0 5C CD F8 C2 E7 5C 71 71 32 .......\....\qq2
30 30 35 73 66 2E 65 78 65 0D 00 00 00 32 31 38 005sf.exe....218
2E 36 36 2E 38 36 2E 31 32 35 00 05 0C 00 00 0D .66.86.125......
00 00 00 32 31 38 2E 36 36 2E 38 36 2E 31 32 35 ...218.66.86.125
51 00 00 00 10 00 00 00 30 30 30 41 45 42 37 38 Q.......000AEB78
35 43 45 30 30 30 30 30 12 00 00 00 45 3A 5C 71 5CE00000....E:\q
71 5C 71 71 32 30 30 35 73 66 2E 65 78 65 0D 00 q\qq2005sf.exe..
00 00 32 31 39 2E 31 33 30 2E 31 31 2E 37 37 00 ..219.130.11.77.
06 0C 00 00 0D 00 00 00 32 31 39 2E 31 33 30 2E ........219.130.
31 31 2E 37 37 4E 00 00 00 10 00 00 00 30 30 45 11.77N.......00E
30 34 43 46 32 43 37 46 44 30 30 30 30 0F 00 00 04CF2C7FD0000...
00 46 3A 5C 71 71 32 30 30 35 73 66 2E 65 78 65 .F:\qq2005sf.exe
0D 00 00 00 36 30 2E 31 37 39 2E 36 37 2E 32 35 ....60.179.67.25
31 00 05 0C 00 00 0D 00 00 00 36 30 2E 31 37 39 1.........60.179
2E 36 37 2E 32 35 31 5A 00 00 00 10 00 00 00 30 .67.251Z.......0
31 30 41 35 46 33 32 30 30 30 30 30 30 30 31 19 10A5F3200000001.
00 00 00 44 3A 5C 51 51 32 30 30 33 5C 71 71 32 ...D:\QQ2003\qq2
30 30 35 73 66 28 31 29 2E 65 78 65 0E 00 00 00 005sf(1).exe....
32 32 32 2E 35 31 2E 31 35 32 2E 31 34 31 00 05 222.51.152.141..
0C 00 00 0E 00 00 00 32 32 32 2E 35 31 2E 31 35 .......222.51.15
32 2E 31 34 31 5B 00 00 00 10 00 00 00 30 30 45 2.141[.......00E
30 34 43 44 39 46 31 31 34 30 30 30 30 1A 00 00 04CD9F1140000...
00 45 3A 5C 51 51 D7 EE D0 C2 B0 E6 B1 BE 5C 71 .E:\QQ........\q
71 32 30 30 35 73 66 2E 65 78 65 0E 00 00 00 36 q2005sf.exe....6
31 2E 31 37 32 2E 32 31 32 2E 31 38 36 00 05 0C 1.172.212.186...
00 00 0E 00 00 00 36 31 2E 31 37 32 2E 32 31 32 ......61.172.212
2E 31 38 36 59 00 00 00 10 00 00 00 30 30 31 30 .186Y.......0010
44 43 32 39 42 39 39 30 30 30 30 30 18 00 00 00 DC29B9900000....
44 3A 5C 4D 79 20 4D 75 73 69 63 5C 71 71 32 30 D:\My Music\qq20
30 35 73 66 2E 65 78 65 0E 00 00 00 32 32 30 2E 05sf.exe....220.
31 36 32 2E 32 30 2E 31 32 34 00 05 0C 00 00 0E 162.20.124......
00 00 00 32 32 30 2E 31 36 32 2E 32 30 2E 31 32 ...220.162.20.12
34 52 00 00 00 10 00 00 00 30 30 30 32 33 46 30 4R.......00023F0
32 37 45 32 38 30 30 30 30 0F 00 00 00 43 3A 5C 27E280000....C:\
71 71 32 30 30 35 73 66 2E 65 78 65 0F 00 00 00 qq2005sf.exe....
32 32 31 2E 32 33 39 2E 31 37 36 2E 31 39 35 00 221.239.176.195.
05 0C 00 00 0F 00 00 00 32 32 31 2E 32 33 39 2E ........221.239.
31 37 36 2E 31 39 35 75 00 00 00 10 00 00 00 30 176.195u.......0
30 30 43 46 31 34 44 46 41 38 42 30 30 30 30 34 00CF14DFA8B00004
00 00 00 43 3A 5C 44 6F 63 75 6D 65 6E 74 73 20 ...C:\Documents
61 6E 64 20 53 65 74 74 69 6E 67 73 5C 7A 68 61 and Settings\zha
6F 73 68 61 6E 5C D7 C0 C3 E6 5C 71 71 32 30 30 oshan\....\qq200
35 73 66 2E 65 78 65 0E 00 00 00 32 32 32 2E 31 5sf.exe....222.1
39 2E 32 33 35 2E 31 32 32 00 05 0C 00 00 0E 00 9.235.122.......
00 00 32 32 32 2E 31 39 2E 32 33 35 2E 31 32 32 ..222.19.235.122
4E 00 00 00 10 00 00 00 30 30 30 41 35 45 32 44 N.......000A5E2D
38 45 44 30 30 30 30 30 0F 00 00 00 49 3A 5C 71 8ED00000....I:\q
71 32 30 30 35 73 66 2E 65 78 65 0D 00 00 00 32 q2005sf.exe....2
31 38 2E 31 38 2E 31 33 38 2E 33 32 00 05 0C 00 18.18.138.32....
00 0D 00 00 00 32 31 38 2E 31 38 2E 31 33 38 2E .....218.18.138.
33 32 57 00 00 00 10 00 00 00 30 30 45 30 34 43 32W.......00E04C
41 33 38 45 34 45 30 30 30 30 18 00 00 00 43 3A A38E4E0000....C:
5C 64 6F 77 6E 6C 6F 61 64 5C 71 71 \download\qq2005sf.exe....
39 2E 31 33 33 2E 32 34 2E 33 35 00 05 0C 00 00 219.133.24.35.....
0D 00 00 00 32 31 39 2E 31 33 33 2E 32 34 2E 33 ....219.133.24.3
35 8E 00 00 00 10 00 00 00 30 30 30 45 31 46 30 5........000E1F0
31 42 30 42 35 30 30 30 30 4F 00 00 00 43 3A 5C 1B0B50000O...C:\
44 6F 63 75 6D 65 6E 74 73 20 61 6E 64 20 53 65 Documents and Se
74 74 69 6E 67 73 5C 6B 61 72 65 6E 5C D7 C0 C3 ttings\karen\...
E6 5C 62 6F 62 62 79 5C 4D 79 20 44 6F 63 75 6D .\bobby\My Docum
65 6E 74 73 5C D0 C2 BD A8 CE C4 BC FE BC D0 5C ents\..........\
71 71 32 30 30 35 73 66 2E 65 78 65 0D 00 00 00 qq2005sf.exe....
32 31 38 2E 31 37 2E 39 34 2E 31 34 37 00 05 0C 218.17.94.147...
00 00 0D 00 00 00 32 31 38 2E 31 37 2E 39 34 2E ......218.17.94.
31 34 37 50 00 00 00 10 00 00 00 30 30 31 31 44 147P.......0011D
38 34 44 45 38 42 39 30 30 30 30 0F 00 00 00 47 84DE8B90000....G
3A 5C 71 71 32 30 30 35 73 66 2E 65 78 65 0E 00 :\qq2005sf.exe..
00 00 32 31 31 2E 36 36 2E 31 39 36 2E 31 31 30 ..211.66.196.110
00 05 0C 00 00 0E 00 00 00 32 31 31 2E 36 36 2E .........211.66.
31 39 36 2E 31 31 30 52 00 00 00 10 00 00 00 30 196.110R.......0
30 45 30 34 43 46 45 31 34 32 45 30 30 30 30 0F 0E04CFE142E0000.
00 00 00 44 3A 5C 71 71 32 30 30 35 73 66 2E 65 ...D:\qq2005sf.e
78 65 0F 00 00 00 32 31 39 2E 31 34 35 2E 31 34 xe....219.145.14
34 2E 31 36 33 00 05 0C 00 00 0F 00 00 00 32 31 4.163.........21
39 2E 31 34 35 2E 31 34 34 2E 31 36 33 5D 00 00 9.145.144.163]..
00 10 00 00 00 30 30 30 34 36 31 37 33 45 30 38 .....00046173E08
31 30 30 30 30 1C 00 00 00 43 3A 5C 64 6F 77 6E 10000....C:\down
6C 6F 61 64 5C 6D 70 33 5C 71 71 32 30 30 35 73 load\mp3\qq2005s
66 2E 65 78 65 0E 00 00 00 32 32 30 2E 31 36 34 f.exe....220.164
2E 35 38 2E 32 31 34 00 05 0C 00 00 0E 00 00 00 .58.214.........
32 32 30 2E 31 36 34 2E 35 38 2E 32 31 34 14 00 220.164.58.214..
00 00 57 00 00 00 2B 00 00 00 68 74 74 70 3A 2F ..W...+...http:/
2F 63 71 2E 61 72 6F 6E 67 73 6F 66 74 2E 63 6F /cq.arongsoft.co
6D 2F 64 6F 77 6E 2E 61 73 70 3F 69 64 3D 35 38 m/down.()?id=58
26 6E 6F 3D 32 00 23 00 00 00 68 74 74 70 3A 2F &no=2.#...http:/
2F 63 71 2E 61 72 6F 6E 67 73 6F 66 74 2E 63 6F /cq.arongsoft.co
6D 2F 73 6F 66 74 2F 35 38 2E 68 74 6D 7F 00 00 m/soft/58.htm...
00 47 00 00 00 68 74 74 70 3A 2F 2F 67 77 62 6E .G...http://gwbn
73 68 2E 70 63 68 6F 6D 65 2E 6E 65 74 3A 38 30 sh.pchome.net:80
38 30 2F 69 6E 74 65 72 6E 65 74 2F 63 6F 6D 6D 80/internet/comm
75 6E 69 63 61 74 69 6F 6E 73 2F 4F 69 63 71 2F unications/Oicq/
71 71 32 30 30 35 73 66 2E 65 78 65 00 2F 00 00 qq2005sf.exe./..
00 68 74 74 70 3A 2F 2F 64 6F 77 6E 6C 6F 61 64 .http://download
2E 70 63 68 6F 6D 65 2E 6E 65 74 2F 70 68 70 2F .pchome.net/php/
64 6C 2E 70 68 70 3F 73 69 64 3D 31 39 31 36 31 dl.php?sid=19161
5F 00 00 00 31 00 00 00 68 74 74 70 3A 2F 2F 68 _...1...http://h
62 73 79 2D 68 74 74 70 2E 73 6B 79 63 6E 2E 6E bsy-http.skycn.n
65 74 3A 38 30 38 31 2F 64 6F 77 6E 2F 71 71 32 et:8081/down/qq2
30 30 35 73 66 2E 65 78 65 00 25 00 00 00 68 74 005sf.exe.%...ht
74 70 3A 2F 2F 77 77 77 2E 35 71 63 6E 2E 63 6F tp://www.5qcn.co
6D 2F 73 6F 66 74 2F 73 6F 66 74 5F 38 30 36 2E m/soft/soft_806.
68 74 6D 61 00 00 00 30 00 00 00 68 74 74 70 3A htma...0...http:
2F 2F 67 7A 63 6E 63 2E 6F 6E 6C 69 6E 65 64 6F //gzcnc.onlinedo
77 6E 2E 6E 65 74 3A 38 38 2F 64 6F 77 6E 2F 71 wn.net:88/down/q
71 32 30 30 35 73 66 2E 65 78 65 00 28 00 00 00 q2005sf.exe.(...
68 74 74 70 3A 2F 2F 72 75 79 69 2E 6F 6E 6C 69
http://ruyi.onli 6E 65 64 6F 77 6E 2E 6E 65 74 2F 73 6F 66 74 2F nedown.net/soft/
31 34 32 36 2E 68 74 6D 5D 00 00 00 23 00 00 00 1426.htm]...#...
68 74 74 70 3A 2F 2F 32 31 39 2E 31 33 34 2E 31
http://219.134.1 32 38 2E 35 2F 71 71 32 30 30 35 73 66 2E 65 78 28.5/qq2005sf.ex
65 32 32 00 31 00 00 00 68 74 74 70 3A 2F 2F 69 e22.1...http://i
6D 2E 71 71 2E 63 6F 6D 2F 71 71 2F 6D 6F 2E 73 m.qq.com/qq/mo.s
68 74 6D 6C 3F 2F 64 6F 77 6E 6C 6F 61 64 2F 71 html?/download/q
71 64 6C 2E 73 68 74 6D 6C 6A 00 00 00 38 00 00 qdl.shtmlj...8..
00 68 74 74 70 3A 2F 2F 73 6F 66 74 2E 36 36 31 .
http://soft.661 36 39 2E 63 6F 6D 2F 64 6C 2E 70 68 70 3F 69 64 69.com/dl.php?id
3D 31 30 38 37 38 35 33 26 63 6B 6E 75 6D 3D 31 =1087853&cknum=1
32 32 33 26 73 76 72 3D 31 00 29 00 00 00 68 74 223&svr=1.)...ht
74 70 3A 2F 2F 73 6F 66 74 2E 36 36 31 36 39 2E tp://soft.66169.
63 6F 6D 2F 73 6F 66 74 2E 70 68 70 3F 69 64 3D com/soft.php?id=
31 30 38 37 38 35 33 61 00 00 00 2D 00 00 00 68 1087853a...-...h
74 74 70 3A 2F 2F 79 61 6F 36 33 2E 63 6F 6D 2F ttp://yao63.com/
64 6F 77 6E 6C 6F 61 64 2E 61 73 70 3F 69 64 3D download.()?id=
32 30 31 26 64 6F 77 6E 69 64 3D 30 00 2B 00 00 201&downid=0.+..
00 68 74 74 70 3A 2F 2F 79 61 6F 36 33 2E 63 6F .
http://yao63.co 6D 2F 53 6F 66 74 77 61 72 65 2F 43 61 74 61 6C m/Software/Catal
6F 67 33 32 2F 34 37 2E 68 74 6D 6C 20 01 00 00 og32/47.html ...
92 00 00 00 68 74 74 70 3A 2F 2F 32 31 39 2E 31 ....
http://219.1 33 33 2E 35 31 2E 31 32 36 2F 63 67 69 2D 62 69 33.51.126/cgi-bi
6E 2F 64 6C 2F 30 36 41 30 32 42 46 34 41 36 38 n/dl/06A02BF4A68
45 31 43 44 42 38 44 46 30 38 37 42 32 42 34 39 E1CDB8DF087B2B49
42 37 41 33 35 32 46 37 43 33 45 34 43 33 42 30 B7A352F7C3E4C3B0
32 37 31 39 32 43 46 38 35 31 33 37 37 34 35 42 27192CF85137745B
33 41 46 37 36 44 38 33 42 30 31 42 46 39 32 41 3AF76D83B01BF92A
45 37 38 38 41 41 33 45 37 41 44 31 31 38 36 30 E788AA3E7AD11860
43 37 31 39 30 39 36 31 34 2F 71 71 32 30 30 35 C71909614/qq2005
73 66 2E 65 78 65 00 85 00 00 00 68 74 74 70 3A sf.exe.....http:
2F 2F 32 31 39 2E 31 33 33 2E 35 31 2E 31 32 36 //219.133.51.126
2F 63 67 69 2D 62 69 6E 2F 64 6C 2F 30 36 41 30 /cgi-bin/dl/06A0
32 42 46 34 41 36 38 45 31 43 44 42 38 44 46 30 2BF4A68E1CDB8DF0
38 37 42 32 42 34 39 42 37 41 33 35 32 46 37 43 87B2B49B7A352F7C
33 45 34 43 33 42 30 32 37 31 39 32 43 46 38 35 3E4C3B027192CF85
31 33 37 37 34 35 42 33 41 46 37 36 137745B3AF76
28 00 00 00 25 00 00 00 54 00 00 00 03 00 00 00 (...%...T.......
47 45 54 19 00 00 00 44 3A 5C 51 51 32 30 30 33 GET....D:\QQ2003
5C 71 71 32 30 30 35 73 66 28 31 29 2E 65 78 65 \qq2005sf(1).exe
D2 9F 4E 00 00 00 00 00 2A 0C C7 00 00 00 00 00 ..N.....*.......
FC AB 15 01 00 00 00 00 14 00 00 00 1D 46 69 FF .............Fi.
86 6B D7 E1 73 38 7E 08 68 70 F2 5C A3 CB 7F 56 .k..s8~.hp.\...V
28 00 00 00 29 00 00 00 53 00 00 00 03 00 00 00 (...)...S.......
47 45 54 18 00 00 00 44 3A 5C 4D 79 20 4D 75 73 GET....D:\My Mus
69 63 5C 71 71 32 30 30 35 73 66 2E 65 78 65 E5 ic\qq2005sf.exe.
26 66 00 00 00 00 00 17 85 AF 00 00 00 00 00 FC &f..............
AB 15 01 00 00 00 00 14 00 00 00 1D 46 69 FF 86 ............Fi..
6B D7 E1 73 38 7E 08 68 70 F2 5C A3 CB 7F 56 k..s8~.hp.\...V
这些报头非常的乱,但是整理一下也就是这些内容:
1、前面返回一些诸如:
00 00 00 32 32 31 2E 32 33 39 2E 31 37 30 2E 31 ...221.239.170.1
31 36 52 00 00 00 10 00 00 00 30 30 30 44 38 37 16R.......000D87
35 44 34 45 46 38 30 30 30 30 0F 00 00 00 47 3A 5D4EF80000....G:
5C 71 71 32 30 30 35 73 66 2E 65 78 65 0F 00 00 \qq2005sf.exe...
这样的代码,知道是什么吗? 221.239.170.16 这是ip地址 0D875D4EF800 这是网卡的mac地址,最后一个,不用我说大家都知道是什么东西,什么意思,就是你所有用迅雷下载过的东西,客户段都会收集你的个人信息,然后发送给服务器,估计是保存起来了。
2、返回一些镜像的东西:
http://gwbn
73 68 2E 70 63 68 6F 6D 65 2E 6E 65 74 3A 38 30 sh.pchome.net:80
38 30 2F 69 6E 74 65 72 6E 65 74 2F 63 6F 6D 6D 80/internet/comm
75 6E 69 63 61 74 69 6F 6E 73 2F 4F 69 63 71 2F unications/Oicq/
71 71 32 30 30 35 73 66 2E 65 78 65 00 2F 00 00 qq2005sf.exe./..
这一点非常像Fl()hget里面的针对中国用户做的下载镜像搜索,服务器会保存着些经常下载的站点信息。
3、返回直接连接的命令
GET....D:\QQ2003
5C 71 71 32 30 30 35 73 66 28 31 29 2E 65 78 65 \qq2005sf(1).exe
D2 9F 4E 00 00 00 00 00 2A 0C C7 00 00 00 00 00 ..N.....*.......
FC AB 15 01 00 00 00 00 14 00 00 00 1D 46 69 FF .............Fi.
86 6B D7 E1 73 38 7E 08 68 70 F2 5C A3 CB 7F 56 .k..s8~.hp.\...V
28 00 00 00 29 00 00 00 53 00 00 00 03 00 00 00 (...)...S.......
47 45 54 18 00 00 00 44 3A 5C 4D 79 20 4D 75 73 GET....D:\My Mus
69 63 5C 71 71 32 30 30 35 73 66 2E 65 78 65 E5 ic\qq2005sf.exe.
26 66 00 00 00 00 00 17 85 AF 00 00 00 00 00 FC &f..............
AB 15 01 00 00 00 00 14 00 00 00 1D 46 69 FF 86 ............Fi..
6B D7 E1 73 38 7E 08 68 70 F2 5C A3 CB 7F 56 k..s8~.hp.\...V
如果你还没有明白这些东西是什么意思,那么我换种说法,你可能会清楚点。就是等于在你的机子上建立了一个默认的共享服务,目前到底这个安不安全还有待探讨,我也不敢一句话敲死。