安天-2017全球僵尸网络DDOS攻击威胁态势报告(网络安全)-2018.1-30页-2mb
报告摘要
2017 全球僵尸网络 DDoS 攻击威胁态势报告总结
核心内容
本报告由安天捕风团队与电信云堤联合发布,基于2017年安天捕风蜜网及电信云堤的流量监测数据,对全球及国内DDoS僵尸网络攻击事件进行了全面分析。报告涵盖了攻击态势、攻击方式、C2分布、攻击工具及“肉鸡”分布等关键信息。
主要观点
- 攻击态势呈“山”形:2017年全球DDoS僵尸网络攻击事件呈“山”形趋势,主要集中在第二季度(4-6月),第四季度因比特币价格暴涨,僵尸网络转向挖矿,攻击数量下降。
- 中国是最大受害者:中国承受了全球84.79%的DDoS攻击,占整个亚洲攻击量的98.63%,是全球DDoS攻击的重灾区。
- 美国是主要攻击源:美国发起的DDoS攻击数量占全球的37.06%,是中国境内攻击源的37.47%。
- 僵尸网络家族活跃:Xor家族是全球最活跃的僵尸网络,占总攻击事件的51.04%;BillGates和Mayday家族紧随其后,分别占34.92%和19.44%。
- 攻击方式以SYN flood为主:SYN flood是黑客最常用的攻击方式,占全年攻击的91.56%。
- 物联网设备成主要攻击目标:Mirai家族因开源导致变种激增,成为物联网僵尸网络的代表,其“肉鸡”数量迅速增长。
关键信息
全球攻击分布
- 攻击数量:2017年全球共发生1.3亿次DDoS攻击事件。
- 攻击来源:美国发起攻击最多,占37.06%;中国发起攻击占34.19%;法国占19.10%。
- 攻击受害者:中国是最大的受害者,占全球攻击总数的84.79%;亚洲地区受害最严重,占85.97%。
攻击方式
- 主流攻击方式:SYN flood、TCP flood、DNS flood、C2 flood、UDP flood、HTTP flood、ICMP flood。
- 攻击频率:SYN flood攻击在全年中最为频繁,占91.56%。
- 攻击峰值:5月份攻击峰值最高,达到1393.66Gbps;3月份次之,为953.78Gbps;4月份为798.00Gbps。
C2分布
- 全球C2分布:中国C2数量最多,占58.36%;美国占24.98%;韩国占4.11%。
- 国内C2分布:江苏省C2最多,占23.20%;香港占17.85%;广东、浙江、福建、江西等省份也占较大比例。
- C2存活时间:国内C2存活时间较长,1000小时以内的占40%,超过6000小时的接近20%;国外C2存活时间普遍较短,1000小时以内的占80%。
攻击工具与传播方式
- 弱口令爆破:是僵尸网络扩展“肉鸡”的主要方式,常见端口包括22、23、2222、2323、1433、3306、3389等。
- 漏洞利用:Mirai家族利用多种漏洞进行攻击,包括CVE-2017-8225、CVE-2017-9765等。
- 捆绑下载:通过“绿马甲”小工具进行捆绑传播,避免被杀毒软件查杀。
- 交叉感染:多个僵尸网络通过交叉感染实现“肉鸡”共享。
“肉鸡”分布
- 设备类型:IoT设备占比最高,为61.37%;Linux设备次之,占20.85%;Windows设备占17.78%。
- 地区分布:国内“肉鸡”IP数量为33555个,其中江苏和浙江数量最多,分别为5961个和5899个。
- 主要厂商:涉及华为、中兴、H3C、大华等物联网设备厂商。
受攻击行业类型
- 棋牌行业:占比最高,为45.2%。
- 游戏行业:占比22.8%。
- 学校科研:占比11.5%。
- 金融行业:占比8.5%。
- 行政单位:占比5.5%。
- 其他行业:占比6.5%。
总结
2017年,DDoS僵尸网络攻击呈现规模化、多样化趋势,尤其以Linux和IoT设备为主要攻击目标。美国是主要攻击源,中国是最大受害者。SYN flood攻击方式最为常见,僵尸网络家族如Xor、BillGates、Mayday等占据主导地位。Mirai家族因开源导致变种激增,成为物联网攻击的典型代表。攻击方式和传播手段不断演变,给网络安全带来了巨大挑战。随着僵尸网络的快速增长和攻击手段的多样化,网络安全防护亟需加强。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载