2018年活跃DDoS攻击团伙分析报告_37页_2mb
报告摘要
2018年活跃DDoS攻击团伙分析报告总结
核心内容
本报告由国家计算机网络应急技术处理协调中心(CNCERT)发布,分析了2018年全年DDoS攻击活动的总体趋势、主要攻击团伙及其使用的技术手段和攻击目标。报告指出,DDoS攻击主要通过僵尸网络家族实施,其中XorDDoS、Gafgyt和BillGates是最主要的攻击家族。全年共发现50个DDoS攻击团伙,其中16个为活跃攻击团伙,涉及358个C&C控制端IP,攻击了约3万个目标IP,占全年攻击目标的31%。
主要观点
- 攻击高峰:全年DDoS攻击事件和C&C控制端数量在8月达到高峰,肉鸡数量在11月达到峰值。
- 攻击家族分布:
- XorDDoS:参与攻击事件最多,肉鸡规模最大,持续时间最长。
- Gafgyt:总活跃C&C控制端数量最多(1096个),攻击时间分布较均匀,疑似为DDoSaaS模式。
- BillGates:攻击时间分布与XorDDoS相似,可能需要人工触发。
- 攻击资源分布:C&C控制端主要位于境外(84.2%),肉鸡资源以境内为主(90.6%),攻击目标分布广泛,主要集中于云主机厂商、游戏、博彩、色情等行业的IP地址。
- 攻击团伙特征:
- 活跃攻击团伙多利用多个僵尸网络家族。
- 攻击目标在短期内可能具有行业特性,但长期无明显行业偏好。
- 活跃攻击团伙的攻击目标和肉鸡资源高度重合,显示出组织化的特征。
关键信息
一、总体概况
- 攻击资源数量:
- 全年共发现2108个C&C控制端IP。
- 总肉鸡IP数量为140万余台。
- 受攻击目标IP数量为9万余台。
- 攻击时间分布:
- 8月为攻击事件和攻击目标数量的高峰。
- 11月为肉鸡数量的高峰。
- 攻击团伙数量:
- 全年共发现50个攻击团伙,其中16个为活跃攻击团伙。
- 活跃攻击团伙攻击目标数量占全年总攻击目标的36%,其中规模最大的团伙攻击目标数量占全年总攻击目标的23%。
- 攻击资源与目标地域分布:
- C&C控制端主要分布于境外,肉鸡资源主要位于境内。
- 攻击目标地域广泛,主要集中在境内及境外的云服务提供商和特定行业。
二、重点僵尸网络家族攻击特点
1. XorDDoS僵尸网络家族
- 活跃时间:全年活跃11个月,2月短暂退出。
- C&C控制端数量:146个,单个C&C最长存活7个月。
- 肉鸡规模:11月达到峰值,超过7万台。
- 攻击时间分布:在凌晨2-10点攻击数量明显下降,11-12点为攻击高峰。
- 攻击目标:主要位于境内,集中在游戏、博彩等行业的IP地址。
- 攻击方式:可能为人工触发,攻击目标与控制端IP有较强的关联性。
2. Gafgyt僵尸网络家族
- 活跃时间:全年持续活跃。
- C&C控制端数量:1096个,其中仅133个存活超过一个月。
- 肉鸡规模:单个C&C最多控制近7300台肉鸡,整体控制规模相对较小。
- 攻击时间分布:全天分布较均匀,符合DDoSaaS模式。
- 攻击目标:10-11月攻击目标数量显著上升,主要为IDC机房。
3. BillGates僵尸网络家族
- 活跃时间:全年持续活跃。
- C&C控制端数量:569个,其中147个存活超过一个月。
- 肉鸡规模:5月达到峰值,单个C&C最多控制15010台肉鸡。
- 攻击时间分布:与XorDDoS相似,可能需要人工触发。
- 攻击目标:主要为境内云服务器和IDC机房。
三、重点攻击团伙分析
1. 团伙G1:规模最大的攻击团伙
- C&C控制端数量:283个。
- 肉鸡规模:超过57万台。
- 攻击目标数量:超过2万个。
- 攻击时间分布:凌晨2-10点攻击数量下降,11-12点为高峰。
- 攻击目标地域:主要位于境内,集中在浙江、福建、广东等地。
- 攻击目标行业:主要为游戏、博彩、色情等行业。
- 子团伙分析:
- G1-1:主要利用BillGates家族,攻击目标集中于境内。
- G1-2:主要利用XorDDoS家族,攻击目标集中于IDC机房,如阿里云、腾讯云等。
- G1-3:仅在6、7月活跃,主要利用XorDDoS家族,攻击目标集中于境内。
2. 团伙G13:肉鸡规模第二大的攻击团伙
- C&C控制端数量:4个,均位于境外。
- 肉鸡规模:1.3万台。
- 攻击目标数量:5440个。
- 攻击目标地域:主要为境外VPS,如美国、加拿大、意大利等。
- 攻击方式:主要利用Gafgyt家族。
3. 团伙G9:肉鸡规模排名第三的攻击团伙
- C&C控制端数量:9个,均位于境外。
- 肉鸡规模:13035台。
- 攻击目标数量:642个。
- 攻击目标地域:主要为境内福建的电信IDC机房及部分境外IDC机房。
- 攻击方式:主要利用Gafgyt家族。
结论
2018年DDoS攻击活动呈现明显的季节性和地域性特征,主要集中在8月至11月,攻击目标和肉鸡资源高度集中于境内,但C&C控制端多来自境外。XorDDoS、Gafgyt和BillGates是主要的攻击家族,其中XorDDoS在肉鸡规模和持续时间上表现突出,Gafgyt则在C&C数量和DDoSaaS模式上具有代表性。攻击团伙的攻击行为具有高度组织化和专业化特征,且主要针对云服务和特定行业。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载