我国DDoS攻击资源月度分析报告-2018年11月_21页_1mb
报告摘要
我国 DDoS 攻击资源月度分析报告(2018年11月)总结
核心内容概述
本报告基于国家计算机网络应急技术处理协调中心(CNCERT)对2018年11月DDoS攻击事件的抽样监测数据,对攻击资源进行分析,包括控制端、肉鸡、反射服务器以及伪造流量来源路由器等。报告旨在揭示DDoS攻击的主要来源地、运营商分布及主要攻击类型,为网络威胁治理提供数据支持。
主要观点与关键信息
一、攻击资源定义
DDoS攻击资源包括以下五类:
- 控制端资源:用于控制僵尸主机发起攻击的木马或僵尸网络控制端。
- 肉鸡资源:被控制的僵尸主机节点。
- 反射服务器资源:存在协议漏洞,可被用于反射攻击的服务器。
- 跨域伪造流量来源路由器:转发伪造IP地址攻击流量的路由器。
- 本地伪造流量来源路由器:转发伪造本区域IP地址攻击流量的路由器。
二、本月重点关注情况
- 控制端资源:本月共有239个控制端,其中37个位于境内(江苏省最多,占比35.1%),202个位于境外(美国最多,占比42.6%)。
- 肉鸡资源:本月参与攻击的肉鸡地址共317,219个,江苏省占比最高(17.0%),电信运营商占比最大(77.2%)。
- 反射服务器资源:
- Memcached反射攻击:境内8,354台,境外3,558台,数量较上月有所下降。河南省占比最高(27.9%),电信运营商占比最大(45.7%)。
- NTP反射攻击:境内554,981台,境外477,125台。河南省占比最高(18.2%),联通运营商占比最大(41.0%)。
- SSDP反射攻击:境内1,280,614台,境外692,136台。辽宁省占比最高(21.8%),联通运营商占比最大(61.7%)。
- 伪造流量来源路由器:
- 跨域伪造流量:本月涉及113个路由器,北京市占比最高(33.6%),电信运营商占比最大(27.5%)。
- 本地伪造流量:本月涉及206个路由器,吉林省联通占比最高,北京市电信次之。
三、持续活跃攻击资源
- 控制端资源:2018年1月至今,4.3%的控制端在本月仍活跃,共76个,其中10个位于境内,贵州省最多。
- 肉鸡资源:2018年1月至今,58,847个肉鸡资源在本月活跃,山东省占比最大(20.6%),电信运营商占比最大(79.6%)。
- 反射服务器资源:
- Memcached反射服务器:近两月活跃数量为3,847个,其中271,947个在本月活跃,电信运营商占比最大(25.9%)。
- NTP反射服务器:近两月活跃数量为271,947个,其中175,108个在本月活跃,联通运营商占比最大(44.1%)。
- SSDP反射服务器:近两月活跃数量为350,918个,其中343,363个在本月活跃,联通运营商占比最大(52.1%)。
四、攻击资源分布特征
- 控制端资源:境内控制端主要集中在江苏省(35.1%),境外控制端以美国为主(42.6%)。
- 肉鸡资源:主要分布在江苏省、广东省、山东省和福建省,电信运营商占比最高(77.2%)。
- 反射服务器资源:
- Memcached反射服务器:境内主要分布在河南省(27.9%),境外主要分布在美国(24.6%)。
- NTP反射服务器:境内主要分布在河南省(18.2%),境外主要分布在越南(61.8%)。
- SSDP反射服务器:境内主要分布在辽宁省(21.8%),境外主要分布在俄罗斯(22.4%)。
- 伪造流量来源路由器:
- 跨域伪造流量:北京市路由器参与攻击事件最多,电信运营商占比最高。
- 本地伪造流量:吉林省联通路由器参与攻击事件最多,北京市电信次之。
五、攻击趋势与治理建议
- 本月DDoS攻击资源呈现明显集中趋势,部分省份和运营商成为主要攻击来源。
- 反射攻击中,SSDP占比最高(65.4%),其次是NTP(34.2%)和Memcached(0.4%)。
- 伪造流量来源路由器主要分布在北京市、江苏省和上海市,运营商配置存在漏洞。
- 建议加强网络设备的源地址验证配置,提升对反射服务器的监控和管理,强化对肉鸡资源的溯源与清理。
结论
2018年11月,我国DDoS攻击资源呈现出集中分布、运营商主导、反射攻击为主的特点。需加强对关键资源的监管和防护,提升网络安全性,防止攻击资源被恶意利用。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载