DDOS攻击商业破坏力研究报告_20页_2mb
报告摘要
DDoS攻击与黑产分析总结(2015年)
核心内容
本报告分析了2015年全球DDoS攻击的总体情况、攻击特征、僵尸网络分布、技术手段及黑产链条,揭示了DDoS攻击对网站造成的经济损失和对网络安全的威胁。
主要观点
- DDoS攻击具有高度的策略性和针对性,攻击时间往往与网站业务流量高峰时段重合。
- 网站受到DDoS攻击后的恢复能力有限,约23%的网站无法恢复,平均每四家网站就有一家被彻底摧毁。
- DDoS攻击造成的经济损失巨大,全年投入成本损失约17.8亿元,商业价值损失约178.5亿元,流量收入损失不低于1.67亿元。
- 短时、小量的DDoS攻击是主流,约70.5%的攻击带宽小于1Mbps,90%的攻击带宽小于10Mbps。
- 攻击持续时间普遍较短,约70%的攻击持续时间小于10分钟,仅有0.1%的攻击持续超过1小时。
关键信息
一、攻击目标分布
- 全球共监测到27,489,410次DDoS攻击,涉及776,095个网站。
- 非法网站占比最高(33.7%),主要提供游戏私服、色情信息和网上赌博等服务。
- 在线服务类网站(如门户网站、新闻网站等)占比27.5%。
- 其他网站类型包括企业网站(17.1%)、网络服务(9.2%)、生活娱乐(2.7%)、安全服务(3.1%)等。
二、攻击死亡率
- 在攻击后的1周内,约24%的网站流量下降超过70%,面临停服风险。
- 在攻击后的1个月中,仅有不到一半(49%)的网站能恢复至正常水平。
- 约23%的网站无法恢复,流量损失超过70%,基本无望重新复活。
三、攻击强度与时间分布
- 攻击带宽:90%的攻击带宽小于10Mbps,仅0.2%的攻击带宽超过1Gbps。
- 攻击时长:70%的攻击持续时间小于10分钟,30.5%的攻击持续时间在10分钟至1小时之间。
- 攻击时间分布:约17%的攻击为高精准攻击,攻击时间与网站业务高峰时段重合度超过80%;73%的攻击重合度在40%-70%之间。
四、僵尸网络分布
- 全球分布:世界范围内(不含中国),委内瑞拉和美国是主要的僵尸网络攻击源,分别占比33.4%和32.4%。
- 国内分布:广东是僵尸网络最多的省级行政区,占比14.5%;浙江和河南分别占比7.7%和6.3%。
- 主控服务器:2015年监测到13,599个主控服务器,其中45%使用固定IP地址,55%使用固定域名。
- 生存周期:27.7%的主控服务器生存周期不足1天;7%以上的主控服务器生存周期超过半年,1.2%的主控服务器生存周期超过一年。
五、技术方法
- SYN Flood是主要攻击方式,占比55.6%。
- UDP Flood(以AMP攻击为主)占比37.5%。
- DNS Flood占比5.78%,主要集中在深夜和凌晨。
- 攻击时间分布:SYN Flood和AMP攻击在一天中分布均匀;DNS Flood集中在深夜和凌晨。
六、黑产链条分析
- DDoS黑产链条包括木马作者、网络黑客、地下承包商、网络黑帮四个主要角色。
- 黑产收入估算:年收入在1.18亿元-2.59亿元之间,平均估算为2.3亿元人民币。
- 攻击服务价格低廉,如50M/日付仅需30元,40G/月付服务价为16800元。
- 攻击服务提供多样化的选择,包括CC攻击、包日和包月服务,部分服务甚至可无视高防和CDN加速。
总结
DDoS攻击在2015年表现出高频率、低带宽、短时长的特征,对网站造成严重的商业损失。非法网站是主要攻击目标,占比超过三分之一。攻击具有高度的精准性,部分攻击与网站业务高峰时段高度重合。僵尸网络的分布呈现出明显的地域集中趋势,中美俄为全球主要控制源,而国内则以广东、浙江、河南等省份为主。技术上,SYN Flood和UDP Flood仍是主流攻击方式,DNS Flood则具有特定的时间分布特征。DDoS黑产链条完整,攻击服务价格低廉,形成了一个完整的产业生态,对网络安全构成严重威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载