CNCERT-我国DDoS攻击资源月度分析报告-2019年3月(网络安全)-2019.4-24页_2mb
报告摘要
我国 DDoS 攻击资源月度分析报告(2019年3月)总结
核心内容
本报告由国家计算机网络应急技术处理协调中心(CNCERT)发布,聚焦于2019年3月DDoS攻击资源的分布与使用情况。通过对CNCERT监测数据的抽样分析,报告揭示了DDoS攻击的主要来源,包括控制端、肉鸡资源、反射服务器及伪造流量来源的路由器。
主要观点
- 攻击资源分类:报告将攻击资源分为四类,即控制端资源、肉鸡资源、反射服务器资源以及伪造流量来源的路由器。
- 攻击资源分布:攻击资源在地域和运营商层面存在显著集中趋势,其中境外资源以美国为主,境内资源则集中在江苏、广东等省份,运营商方面,电信占据主导地位。
- 攻击类型:主要攻击类型包括Memcached反射攻击、NTP反射攻击和SSDP反射攻击,其中SSDP反射攻击占比最高。
关键信息
一、攻击资源定义
- 控制端资源:用于控制僵尸主机发起攻击的木马或僵尸网络控制端。
- 肉鸡资源:被控制端利用,向攻击目标发起攻击的僵尸主机节点。
- 反射服务器资源:可被黑客利用进行反射攻击的服务器,如DNS、NTP、SSDP等。
- 跨域伪造流量来源路由器:转发伪造IP攻击流量的路由器,可能配置缺陷。
- 本地伪造流量来源路由器:转发伪造本区域IP攻击流量的路由器,说明本地网络中存在攻击设备。
二、本月重点关注情况
- 境外控制端主要来自美国,境内控制端主要集中在江苏、广东、辽宁、浙江,其中电信占比最大。
- 肉鸡资源主要集中在浙江、江苏、河南、广东,其中电信占比最高。
- Memcached反射攻击中,境内反射服务器主要分布在河南、广东、山东,运营商以电信为主。
- NTP反射攻击中,境内反射服务器主要分布在山东、河北、湖北,运营商以移动为主。
- SSDP反射攻击中,境内反射服务器主要分布在辽宁、浙江、吉林、广东,运营商以联通为主。
- 跨域伪造流量来源路由器主要集中在天津、北京、江苏,其中电信占比最大。
- 本地伪造流量来源路由器主要集中在浙江、江苏、广东,其中电信占比最高。
三、控制端资源分析
- 本月控制端数量:共252个控制端,其中26个位于境内,226个位于境外。
- 境外控制端分布:美国占比最大(49.1%),其次是中国香港和法国。
- 境内控制端分布:江苏省占比最高(19.2%),其次是广东、辽宁、浙江。
- 运营商分布:电信占比最高(65.4%),其次是联通(15.4%)、移动(3.8%)。
- 持续活跃控制端:2019年以来持续活跃的控制端中,境内4个,境外45个,主要集中在广东、浙江、北京等地。
四、肉鸡资源分析
- 本月肉鸡数量:204,299个,其中浙江、江苏、河南、广东占比最大。
- 运营商分布:电信占比最高(68.4%),其次是联通(20.7%)、移动(7.7%)。
- 持续活跃肉鸡:2019年以来持续活跃的肉鸡资源中,境内53,151个,境外2,819个。
- 活跃肉鸡分布:河南占比最高(23.3%),其次是江苏、福建、安徽。
- 运营商分布:电信占比最高(82.6%),其次是联通(11.3%)、移动(2.6%)。
五、反射攻击资源分析
-
Memcached反射攻击:
- 境内涉及7,096台反射服务器,境外3,107台。
- 境内主要分布于河南、广东、山东,运营商以电信为主。
- 境外主要分布于美国、中国香港、俄罗斯。
- 持续活跃的境内反射服务器中,广东占比最高(23.4%),运营商以阿里云和电信为主。
-
NTP反射攻击:
- 境内涉及394,888台反射服务器,境外178,565台。
- 境内主要分布于山东、河北、湖北,运营商以移动为主。
- 境外主要分布于越南、澳大利亚、巴西、美国。
- 持续活跃的境内反射服务器中,山东占比最高(31.1%),运营商以移动为主。
-
SSDP反射攻击:
- 境内涉及544,688台反射服务器,境外175,388台。
- 境内主要分布于辽宁、浙江、吉林、广东,运营商以联通为主。
- 境外主要分布于俄罗斯、美国、加拿大、中国台湾。
- 持续活跃的境内反射服务器中,辽宁占比最高(16.2%),运营商以联通为主。
六、伪造流量来源路由器分析
-
跨域伪造流量来源路由器:
- 本月涉及85个路由器,其中天津、北京、江苏的路由器参与攻击事件最多。
- 电信运营商占比最高(41.4%),其次是移动(25.3%)、联通(16.1%)。
- 持续活跃的跨域伪造流量来源路由器共59个,存活率为44.7%,主要分布在江苏、北京、天津。
-
本地伪造流量来源路由器:
- 本月涉及184个路由器,其中浙江、江苏、广东的路由器参与攻击事件最多。
- 电信运营商占比最高(43.2%),其次是移动(27.0%)、联通(14.6%)。
- 持续活跃的本地伪造流量来源路由器共113个,存活率为51.1%,主要分布在浙江、江苏、广东、北京。
总结
本报告提供了2019年3月DDoS攻击资源的全面分析,揭示了攻击资源在地域和运营商层面的分布情况。境外攻击资源以美国为主,境内则以江苏、广东、浙江、北京等地为主。电信在多个攻击资源类别中占据主导地位,表明其网络中存在较多的攻击设备。此外,反射攻击类型中,SSDP反射攻击占比最高,反映出该协议存在较大的安全风险。报告还指出,跨域和本地伪造流量来源路由器在攻击中发挥了重要作用,运营商和网络管理需加强源地址验证配置,以减少攻击风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载