我国DDoS攻击资源月度分析报告-2019年10月_23页_1mb
报告摘要
我国DDoS攻击资源月度分析报告(2019年10月)总结
核心内容概述
本报告基于国家计算机网络应急技术处理协调中心(CNCERT)监测数据,对2019年10月DDoS攻击资源进行了系统分析,包括控制端、肉鸡、反射服务器和伪造流量来源路由器等四类资源的分布情况及攻击特征。
主要观点
- 攻击资源分布广泛:DDoS攻击资源覆盖全球多个地区,其中境外资源主要集中在美、荷、德等国家,境内资源则主要分布在河南、江苏、广东等地。
- 控制端资源:本月境内控制端数量显著减少,主要由于近期集中治理。境外控制端以美国为主,占比达37.2%。
- 肉鸡资源:境内肉鸡资源主要由电信提供,广东省、浙江省、江苏省和山东省为高发区域,其中浙江省为持续活跃肉鸡资源最多省份。
- 反射攻击资源:三类反射攻击(Memcached、NTP、SSDP)均涉及大量服务器,其中NTP反射攻击占比最高(77.8%),境内主要由联通运营,境外则以越南为主。
- 伪造流量来源路由器:跨域伪造流量主要来自北京、安徽、福建等地,本地伪造流量则集中在浙江、四川、福建等地,电信运营商在境内占据主导地位。
关键信息
一、攻击资源定义
- 控制端资源:用于控制僵尸主机发起DDoS攻击的木马或僵尸网络控制端。
- 肉鸡资源:被控制的僵尸主机节点,用于向攻击目标发送流量。
- 反射服务器资源:存在协议缺陷,可被利用进行反射攻击的服务器,如DNS、NTP、Memcached、SSDP等。
- 跨域伪造流量来源路由器:转发伪造IP地址的跨域攻击流量,说明存在源地址验证配置缺陷。
- 本地伪造流量来源路由器:转发伪造本区域IP地址的攻击流量,表明攻击设备位于该网络内。
详细分析
(一)控制端资源分析
- 本月境内控制端数量:17个,其中河南占23.5%,江苏、四川、浙江依次递减。
- 本月境内控制端运营商分布:电信占比58.8%,移动占35.3%。
- 本月境外控制端数量:371个,美国占比37.2%,荷兰和德国次之。
- 持续活跃控制端:79个,其中境内2个,境外77个。境内控制端主要分布在四川和江苏。
(二)肉鸡资源分析
- 本月境内肉鸡数量:417,197个,广东占14.2%,浙江、江苏、山东依次递减。
- 本月境内肉鸡运营商分布:电信占比58.9%,联通28.1%,移动12.2%。
- 持续活跃肉鸡:6,436个,其中境内4,176个,境外2,260个。浙江占20.2%,江苏、广东、北京依次递减。
- 持续活跃肉鸡运营商分布:电信占51.2%,移动占24.5%,联通占13.7%。
(三)反射攻击资源分析
1. Memcached 反射服务器
- 本月境内反射服务器数量:23,160台,山东占13.0%,广东、四川、云南依次递减。
- 本月境内反射服务器运营商分布:电信占72.6%,移动占21.5%,联通占5.5%。
- 境外反射服务器数量:1,322台,美国占16.2%,中国香港、法国、德国依次递减。
- 持续活跃Memcached反射服务器:2,238个,境内占16.4%,山东、河北、江苏依次递减;运营商分布:电信占42.1%,移动占28.9%,联通占14.5%。
2. NTP 反射服务器
- 本月境内反射服务器数量:2,428,575台,山东占12.8%,河南、辽宁、河北依次递减。
- 本月境内反射服务器运营商分布:联通占67.5%,电信占28.3%,移动占2.9%。
- 境外反射服务器数量:1,434,107台,越南占35.7%,巴西、巴基斯坦、乌克兰依次递减。
- 持续活跃NTP反射服务器:175,928个,境内92,669个,境外83,259个。河北占18.1%,山东、山西、湖北依次递减;运营商分布:联通占44.3%,电信占30.2%,移动占22.8%。
3. SSDP 反射服务器
- 本月境内反射服务器数量:840,285台,辽宁占24.2%,浙江、吉林、广东依次递减。
- 本月境内反射服务器运营商分布:联通占64.8%,电信占33.6%,移动占0.7%。
- 境外反射服务器数量:238,731台,俄罗斯占16.9%,美国、中国台湾、加拿大依次递减。
- 持续活跃SSDP反射服务器:200,092个,境内110,705个,境外89,388个。辽宁占13.7%,河北、广东、湖北依次递减;运营商分布:联通占52.2%,电信占33.7%,移动占12.2%。
(四)发起伪造流量的路由器分析
1. 跨域伪造流量来源路由器
- 本月参与攻击的跨域伪造流量来源路由器:24个,北京占最大比例,安徽、福建、辽宁依次递减。
- 跨域伪造流量来源路由器运营商分布:移动占43.3%,联通占10.0%,电信占3.3%。
- 持续活跃跨域伪造流量来源路由器:8个,存活率为5.1%,主要分布在天津、北京、辽宁、四川,均归属电信运营商。
2. 本地伪造流量来源路由器
- 本月参与攻击的本地伪造流量来源路由器:47个,浙江、四川、福建为高发区域。
- 本地伪造流量来源路由器运营商分布:电信占66.0%,移动占19.2%,联通占8.5%。
- 持续活跃本地伪造流量来源路由器:42个,存活率为7.3%,四川占22.0%,福建、江苏、浙江依次递减;运营商分布:电信占58.2%,移动占14.6%。
总结
本报告揭示了2019年10月我国DDoS攻击资源的分布特征与攻击趋势,显示境外控制端和反射服务器仍是主要攻击来源,但境内肉鸡和路由器的攻击活动有所减少,反映了国家在DDoS攻击治理方面取得了一定成效。同时,境内电信运营商在多个攻击资源类别中占据主导地位,表明其网络安全性仍需加强。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载