我国DDoS攻击资源月度分析报告-2019年9月_24页_1mb
报告摘要
我国 DDoS 攻击资源月度分析报告(2019年9月)总结
一、引言
本报告基于国家计算机网络应急技术处理协调中心(CNCERT)监测数据,对2019年9月的DDoS攻击资源进行分析,重点揭示攻击资源的分布情况和攻击行为特征。报告中分析的攻击资源主要包括:
- 控制端资源:用于控制僵尸主机发起攻击的木马或僵尸网络控制端。
- 肉鸡资源:被控制的僵尸主机节点。
- 反射服务器资源:可被黑客利用发起反射攻击的服务器,如DNS、NTP、SSDP等。
- 跨域伪造流量来源路由器:转发伪造跨域IP攻击流量的路由器。
- 本地伪造流量来源路由器:转发伪造本地IP攻击流量的路由器。
二、DDoS 攻击资源分析
(一)控制端资源分析
- 境内控制端:2019年9月,境内共有26个控制端,其中北京市占比最高(15.4%),其次是广东省、上海市和江苏省。
- 运营商分布:境内控制端中,移动占比最大(57.7%),其次是电信(38.5%),联通占比最小(3.9%)。
- 活跃控制端:2019年以来持续活跃的控制端共120个,其中境内8个,境外112个。
(二)肉鸡资源分析
- 境内肉鸡地址:9月共有344,131个境内肉鸡地址参与攻击,其中广东省占比最高(13.0%),其次是浙江省、山东省和江苏省。
- 运营商分布:境内肉鸡地址中,电信占比最大(55.8%),其次是联通(32.7%),移动占比最小(10.7%)。
- 持续活跃肉鸡:2019年以来持续活跃的肉鸡资源共10,039个,其中境内3,669个,境外6,370个,江苏省占比最高(14.7%),电信占比最大(48.2%)。
(三)反射攻击资源分析
- 反射服务器总数:2019年9月,境内反射服务器1,332,704台,境外509,019台,总计1,841,723台。
- 反射攻击类型分布:
- Memcached反射攻击:境内29,906台,境外1,984台,占比1.7%。
- NTP反射攻击:境内219,252台,境外251,149台,占比25.5%。
- SSDP反射攻击:境内1,083,546台,境外255,886台,占比72.7%。
1. Memcached 反射服务器资源
- 境内分布:广东省占比最高(18.1%),其次是山东省、四川省和广西壮族自治区。
- 运营商分布:电信占比最大(64.1%),其次是移动(27.6%),联通占比最小(8.0%)。
- 活跃服务器:近两月活跃的Memcached反射服务器共28,888个,其中境内24.3%,电信占比37.0%,移动占比33.0%。
2. NTP 反射服务器资源
- 境内分布:河北省占比最高(21.4%),其次是山东省、湖北省和河南省。
- 运营商分布:联通占比最大(46.7%),其次是电信(33.8%),移动占比最小(18.3%)。
- 活跃服务器:近两月活跃的NTP反射服务器共126,982个,其中境内67,276个,联通占比40.3%,电信占比29.6%,移动占比27.4%。
3. SSDP 反射服务器资源
- 境内分布:辽宁省占比最高(22.9%),其次是浙江省、吉林省和广东省。
- 运营商分布:联通占比最大(62.9%),其次是电信(35.7%),移动占比最小(0.7%)。
- 活跃服务器:近两月活跃的SSDP反射服务器共176,995个,其中境内94,928个,联通占比49.8%,电信占比34.6%,移动占比13.6%。
(四)发起伪造流量的路由器分析
1. 跨域伪造流量来源路由器
- 攻击数量:本月共26个路由器参与跨域伪造流量攻击。
- 归属省份:北京市占比最高(47.6%),其次是辽宁省和天津市。
- 归属运营商:电信占比最大(26.9%),其次是联通(19.2%),移动占比最小(7.7%)。
- 持续活跃路由器:2019年以来持续活跃的跨域伪造流量来源路由器共25个,存活率为10.4%,其中北京市占比最高(50.0%),电信占比最大(28.0%)。
2. 本地伪造流量来源路由器
- 攻击数量:本月共98个路由器参与本地伪造流量攻击。
- 归属省份:江苏省占比最高(30.6%),其次是北京市和浙江省。
- 归属运营商:电信占比最大(67.4%),其次是联通(21.4%),移动占比最小(5.1%)。
- 持续活跃路由器:2019年以来持续活跃的本地伪造流量来源路由器共98个,存活率为17.3%,其中江苏省占比最高(28.0%),电信占比最大(61.6%)。
三、主要观点与关键信息
- 攻击资源分布集中:DDoS攻击资源在地域和运营商上高度集中,尤其是广东省、江苏省、北京市等地,以及电信、联通、移动等运营商。
- 境外攻击资源主导:境外控制端数量远多于境内,美国是境外控制端的主要来源国。
- 反射攻击占比高:SSDP反射攻击占比最高(72.7%),其次是NTP(25.5%),Memcached(1.7%)。
- 运营商需加强防护:电信、联通、移动等运营商在反射服务器和路由器中均被发现存在较多攻击资源,需加强网络设备的安全配置与管理。
- 伪造流量路由器问题:跨域和本地伪造流量来源路由器存在配置缺陷,可能成为攻击发起点,需加强源地址验证机制。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载