2019年上半年Web应用安全报告_12页_3mb
报告摘要
2019年上半年Web应用安全报告总结
核心内容概述
2019年上半年,Web应用安全依然是互联网安全的重要威胁来源。随着API和小程序等新流量入口的兴起,攻击手段更加多样化和复杂化,传统的攻击方式如SQL注入、WebShell上传、跨站脚本攻击(XSS)等依然频繁出现,同时CC攻击和爬虫攻击也呈现出智能化、规模化的发展趋势。阿里云安全团队通过对云上流量的分析,总结了攻击态势、核心观点、安全建议以及漏洞应急响应案例,为Web应用安全防护提供了重要参考。
主要攻击趋势与数据
1. 基础Web攻击情况
- WebShell上传/通信:29%
- SQL注入:26%
- 其他攻击:20%
- 代码执行:16%
- 本地文件包含:4%
- 跨站脚本攻击:4%
- 远程文件包含:1%
这些攻击主要集中在互联网、电商、媒体和政府类网站上,占比分别为20%、18%、16%和13%。
2. 攻击时间趋势
- 攻击量在2019年上半年呈递增趋势,2月份因春节略有下降。
- 5月:拦截攻击超过19亿次
- 6月:拦截攻击突破20亿次
3. CC和爬虫攻击情况
- CC攻击:整体数量与去年持平,但攻击方式更加灵活和智能,攻击峰值超过200万QPS。
- 爬虫攻击:攻击者利用爬虫进行业务数据的非法获取,如票务、资讯等。
- 爬虫流量占比:部分票务接口中,爬虫流量占比高达98%,正常用户请求仅占2%。
- IP使用情况:单个域名24小时内被爬虫使用的去重IP数量达到80万,比2018年增长显著。
- 代理IP复用:第二天被复用的爬虫代理IP中,约38%与前一天重合。
- 全球IP分布:爬虫IP来源地以中国大陆为主(超过50%),东南亚、北美、欧洲等地也有大量分布。
核心观点与安全建议
1. 90%以上攻击流量来源于扫描器
- 扫描器是攻击者的主要工具,用于批量探测漏洞。
- 通过识别扫描器行为并拦截其请求,可以有效降低网站被攻击的概率,并缓解负载压力。
- 建议:加强扫描器识别能力,提升自动化防护效率。
2. 编码绕过防护行为愈发普遍
- 攻击者采用多种编码方式(如URL编码、JavaScript Unicode编码、Base64编码等)来绕过WAF防护。
- 云盾WAF支持多种HTTP协议数据格式的解析与解码,并具备预处理机制,以减少误报。
3. IP身份不再可信
- 随着代理IP和秒拨IP的普及,IP地址作为用户身份标识的可靠性下降。
- 建议采用多维度的客户端识别方式,如设备指纹、token、cookie等,以降低误报和漏报率。
漏洞应急响应案例
1. Weblogic远程代码执行漏洞(CVE-2019-2725)
- 漏洞影响:WebLogic的XMLDecoder组件存在远程代码执行漏洞,影响多个war包,包括
bea_wls9_async_response.war和wls-wsat.war。 - 攻击方式:攻击者通过构造恶意HTTP请求,实现未授权远程命令执行。
- 应急响应:阿里云WAF团队在漏洞公布后迅速更新防御规则,实现自动拦截,保护用户域名。
2. 其他高危漏洞
- 漏洞类型:以远程命令执行(RCE)为主,涉及Web中间件和CMS系统,如Weblogic、Jenkins、Drupal、ThinkPHP等。
- 拦截量排名:
- ThinkPHP5.0.x RCE漏洞:拦截量最高
- 其他漏洞拦截量分布如下(图4-2)
关键信息总结
- 攻击类型:传统攻击仍占主导,CC和爬虫攻击趋势明显。
- 攻击来源:国内为主,但美国和东南亚地区攻击量增长显著。
- 防护建议:需结合多维度检测手段,提升对扫描器、编码绕过和动态IP的识别能力。
- 漏洞响应:云WAF具备快速响应新漏洞的能力,通过自动化规则更新实现高效防护。
结语
阿里云安全团队通过对2019年上半年Web应用安全态势的分析,揭示了攻击手段的多样化、智能化趋势,并提出了针对性的防护策略。建议企业提升安全防护体系的智能化水平,结合威胁情报和多维度识别手段,构建更全面、更灵活的Web应用安全防护方案。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载