2018_BOTNET趋势报告_46页_3mb
报告摘要
2018 Botnet趋势报告总结
核心内容
2018年,Botnet(僵尸网络)在多个方面发生了显著变化,包括程序结构、运维方式、经济模式和攻击手段等。Botnet已成为黑客攻击的主要工具,其威胁范围和影响力不断扩大。绿盟科技伏影实验室和威胁情报中心NTI通过持续追踪和分析,揭示了Botnet的最新趋势和特征,为安全厂商和用户提供了关键的威胁情报和防御建议。
主要观点
- Botnet行为更谨慎:攻击者在攻击前会进行环境探测和攻击测试,以降低被发现的风险。信息采集指令和停止攻击指令的使用频率增加,提高了受控节点的存活率。
- 平台转移:Botnet逐渐从Windows平台向Linux和IoT平台转移,IoT设备因安全性低、用户意识薄弱成为新的攻击目标。
- C&C服务器部署:VPS成为Botnet控制中心的主要部署平台,因其价格低廉、审核宽松和灵活性,受到攻击者的青睐。
- 攻击目标明确:Botnet的攻击目标越来越集中于博彩、色情等地下产业,以及抗DDoS服务提供商,反映出经济驱动下的攻击模式变化。
- 反射式攻击兴起:基于UDP协议的反射式攻击成为DDoS的主要手段,如Memcached、NTP和SSDP反射攻击,对网络防护提出了更高要求。
- BaaS模式兴起:Botnet开始采用BaaS(Botnet as a Service)模式,使得攻击更加隐蔽和易于使用,威胁等级进一步提升。
- 挖矿成为主流:挖矿成为Botnet的主要收益手段之一,利用门罗币等加密货币的匿名性,使得攻击更难被追踪。
关键信息
指令特征
- 全年共监控到111472条攻击命令,覆盖451187个攻击目标。
- 攻击指令主要分为高威胁指令(攻击、停止攻击、下载)和低威胁指令(心跳、信息采集、通信)。
- BillGates家族占据攻击指令的最大比例,其他活跃家族包括mayday、Gafgyt和Mirai。
平台变化
- IoT平台成为Botnet的主要攻击平台,其C&C服务器数量占比达31%。
- Windows平台老家族活跃度下降,IoT和Linux平台家族迅速发展。
地理分布
- 美国和中国是Botnet的主要部署地和攻击目标,分别占C&C服务器数量的30.64%和29.79%。
- 国内C&C服务器主要集中在东部沿海地区,如江苏、广东、北京和浙江。
- 受攻击目标多为互联网云服务提供商和传统IDC服务商,其中博彩和成人网站是最常被攻击的目标。
DDoS攻击特征
- DDoS攻击指令占有效攻击指令的绝大多数,总计超过44万条。
- UDP flood和TCP flood是主要攻击类型,分别占75.34%。
- 3074和9091端口成为新的攻击热点,分别用于Xbox Live和邮件保护软件等服务。
扩散传播特征
- 弱口令爆破仍是主要入侵方式,占比达55.3%。
- 多个IoT平台设备存在大量漏洞,如CVE-2018-10561、CVE-2018-10562、CVE-2015-2280等,被广泛利用进行扩散。
- Gafgyt家族是使用漏洞最多的IoT僵尸网络,总计利用43种不同漏洞。
热点家族及载荷
- Gafgyt:最早出现在2014年,2018年成为首个具有BaaS特征的IoT僵尸网络,利用弱口令和漏洞进行扩散。
- BillGates:多平台家族,主要攻击代理服务器、游戏服务器等,具有较高的自动化和生态化特征。
- XMRig:作为挖矿载荷,被多个Botnet家族使用,通过控制受控端主机的计算资源获取收益。
- Satan:勒索软件家族,通过利用多个漏洞和弱口令传播,逐步升级为模块化、工程化的成熟产品,采用AES-ECB算法加密文件,提高攻击隐蔽性。
总结与展望
2018年,Botnet在传统攻击方式的基础上,呈现出新的趋势和特征。安全厂商需根据这些变化调整防御策略,加强对IoT设备、反射式攻击和BaaS模式的防范。未来,Botnet的威胁将进一步升级,需要在攻防对抗中不断加强技术手段和合作机制,以应对日益复杂的网络攻击环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载