2014年-360研究报告_2013年中国网站安全报告_34页_5mb
报告摘要
2013年中国网站安全报告总结
核心内容
2013年中国网站安全形势严峻,安全漏洞、网站篡改和后门植入问题突出,同时流量攻击也频繁发生。360互联网安全中心发布的报告揭示了多个关键数据和趋势,涉及漏洞类型、修复周期、攻击特征及行业分析等方面。
主要观点
- 漏洞比例高:65.5%的网站存在安全漏洞,其中29.2%存在高危漏洞。
- 漏洞修复周期长:平均修复高危漏洞周期为71天,主要由于供应商不积极、缺乏统一补丁推送机制、只对商业用户推送补丁、定制开发影响系统升级以及缺乏有效沟通渠道。
- 高危漏洞类型:跨站脚本漏洞和SQL注入漏洞仍是占比最高的漏洞类型,合计超过漏洞检出总次数的一半。
- 后门植入严重:33.7%的网站被植入后门,其中控制类木马占比超过80%,多功能木马接近50%。
- 攻击时间分布:漏洞攻击高峰在周四,流量攻击高峰在周日;漏洞攻击主要集中在21点至凌晨2点,流量攻击则在下午和晚上较多。
- 攻击地域分布:广东是漏洞攻击的IP来源最多地区,北京是黑客密度最大的地区。
- 攻击类型多样化:包括黑词黑链、泛域名解析、钓鱼网页嵌入、搜索引擎劫持、DDoS攻击、CC攻击等。
- 行业差异明显:政府和教育网站在安全性建设上有所进步,但后门植入比例仍然偏高;企业网站和电商团购网站是流量攻击的主要目标。
- 库带计划成效显著:360推出“库带计划”,累计发放奖金552350元,收到2552份0day漏洞报告,其中89人提交的1001个漏洞被收录。
关键信息
网站漏洞分析
- 漏洞数量:全年共扫描发现网站安全漏洞3807万次,平均每天11万次;高危漏洞1281万次,平均每天3.7万次。
- 漏洞类型:跨站脚本漏洞和SQL注入漏洞占比较高,分别为41.6%和15.5%。
- 漏洞修复周期:高危漏洞平均修复周期为71天。
网站篡改与后门
- 网站篡改情况:全年共发现7.9万个被篡改网站,占扫描总数的8.7%。
- 后门情况:360共发现8838个后门文件样本,控制类木马占比超过80%,其中多功能木马接近50%。
- 后门密码:高危后门密码使用率前五名分别是“w”、“110”、“pass”、“a”和“cmd”。
网站漏洞攻击分析
- 攻击次数:全年拦截漏洞攻击1.21亿次,平均每天35万次。
- 攻击高峰:11月为漏洞攻击高峰期,日均拦截量为160万次。
- 攻击类型:PHP-DDOS脚本拒绝服务攻击、Apache Struts2远程命令执行漏洞等为高危漏洞攻击类型。
- 攻击趋势:攻击者开始利用建站系统漏洞进行批量攻击,攻击成本低、范围广。
网站流量攻击分析
- 攻击次数:全年拦截CC攻击43.2亿次,平均每天1249万次。
- 攻击高峰:7月和8月为CC攻击高峰期,8月日均拦截量为4087万次。
- 攻击类型:主要为DDoS攻击和CC攻击。
- 攻击趋势:流量攻击正从个人电脑转向网站服务器,攻击规模更大。
网站安全性行业分析
- 行业漏洞比例:医疗卫生类网站高危漏洞比例最高(45%),生活房产类网站后门植入比例最高(56%)。
- 行业攻击拦截:政府网站、医疗卫生网站和社区论坛是遭遇漏洞攻击最多的类型。
- 行业攻击特征:企业网站、电商团购和社区论坛是流量攻击的主要目标。
库带计划年度总结
- 项目简介:库带计划是360推出的开源建站系统漏洞有奖征集项目。
- 漏洞收录:截至2013年12月23日,共收录2552份0day漏洞报告,其中1001个被收录。
- 奖金发放:累计发放奖金552350元,合肥滨湖虎子为奖金最高获得者,累计获得奖金107450元。
- 厂商排名:ShopEx、PHPCMS、ECShop等是库带计划奖励最多的厂商。
附录:2013年国内外网站安全事件
- 科技巨头被入侵:Apple、Facebook、Twitter等科技公司遭遇黑客攻击,部分用户数据泄露。
- Spamhaus遭攻击:遭受309Gbps的DDoS攻击,成为历史上最大规模攻击。
- 美联社Twitter账户被黑:发布虚假信息,引发美国股市波动。
- 雅虎日本用户ID泄露:未包含用户密码等敏感信息。
- 美国“棱镜门”曝光:NSA监听计划被曝光,涉及全球多个互联网公司。
- 大众点评域名遭劫持:黑客利用域名解析漏洞,将用户重定向至天猫促销页面。
- Facebook用户信息外泄:600万用户信息泄露,涉及邮箱地址和电话号码。
- 韩国总统府官网被黑:出现“伟大的金正恩”等攻击信息。
- Struts2框架遭攻击:导致3500家网站数据泄露。
- 哥伦比亚政府网站遭攻击:30多个政府网站遭受DDoS攻击。
- 纽约时报域名遭篡改:被叙利亚电子军劫持,指向其网站服务器。
- 国家.CN顶级域名系统遭攻击:遭受DDoS攻击,峰值流量激增近1000倍。
- Nginx服务器漏洞:导致用户信息被盗、商业机密泄露。
- 中国人民银行网站遭攻击:可能与比特币监管措施有关。
总结
2013年,中国网站安全问题依然严峻,漏洞和攻击事件频繁发生,修复周期长、攻击类型多样、攻击目标广泛。政府和教育网站在安全性建设上有所进步,但仍需加强后门清除工作。库带计划作为漏洞悬赏项目,有效促进了漏洞的发现和修复,提高了网站安全防护水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载