2018年-360研究报告_2017中国网站安全形势分析报告_80页_7mb
报告摘要
2017年中国网站安全形势分析报告总结
核心内容
本报告基于360威胁情报中心及补天平台的数据,分析了2017年1月至10月中国网站的安全形势,涵盖网站漏洞、漏洞攻击、人工挖掘漏洞、网络扫描和DDoS攻击等多个方面。报告指出,网站漏洞问题依然严峻,尤其是教育和政府行业,同时强调了挖矿木马、反人工检测技术、僵尸网络及弱密码等问题的严重性。
主要观点
1. 网站漏洞问题依旧严峻,教育和政府行业最值得关注
- 漏洞数量:360网站安全检测平台共扫描检测网站104.7万个,其中69.1万个存在漏洞(占比66.0%),共扫描出1674.1万次漏洞。
- 高危漏洞:34.5万个网站存在高危漏洞(占比32.9%),共扫描出247.0万次高危漏洞。
- 漏洞修复率:通信运营商、金融和教育培训类网站漏洞修复率分别为96.9%、90.6%和83.3%,在各行业中表现最佳。
2. 僵尸网络继续瞄准物联网
- 僵尸网络:2017年出现三个著名僵尸网络(http81、IoT_reaper、Satori),其中http81感染超过5万台摄像头设备,Satori以每小时26万台的速度感染路由器,成为传播速度最快的僵尸网络。
- 攻击特点:Satori.Coin.Robber僵尸网络利用“肉鸡”扫描正在挖矿的设备,篡改其算力和代币,使虚拟货币流向攻击者账户。
3. 挖矿木马成为网站最大现实威胁
- 攻击方式:挖矿木马通过批量攻击感染存在漏洞的服务器,占用系统资源进行虚拟货币挖掘,导致服务器响应缓慢和运行异常。
- 影响范围:若攻击云服务平台,将影响所有网站和服务系统,对网站安全造成严重威胁。
4. 反人工检测技术大范围流行
- 攻击方式:攻击者在网页中植入黑词黑链,并加入识别程序,以区分搜索引擎爬虫和用户访问,从而规避检测。
- 影响:这种技术使得非法信息页面更易潜伏,对未采用防篡改技术的网站威胁更大。
5. WebLogic反序列化漏洞攻击可能在2018年大爆发
- 漏洞情况:WebLogic反序列化漏洞(CVE-2017-3248)已被用于大规模攻击,国内案例已出现。
- 趋势预测:由于国内外对漏洞重视不足,预计2018年该漏洞攻击将大幅上升。
6. 弱密码问题依然是网站安全最大隐患
- 影响:60%以上的网站安全事件与弱密码有关,包括挖矿木马的攻击。
- 漏洞类型:弱口令、SQL注入、命令执行等是常见漏洞类型,其中SQL注入占比最高。
漏洞类型与分布
一、漏洞类型分析
- 高危漏洞:跨站脚本攻击(XSS)和SQL注入漏洞是扫出次数和漏洞网站数最多的高危漏洞类型。
- 低危漏洞:应用程序错误信息、敏感目录漏洞、服务器路径泄露等是扫出次数最多的低危漏洞类型。
- 漏洞Top10:
- 跨站脚本攻击漏洞(91.7万次)
- SQL注入漏洞(18.8万次)
- SQL注入漏洞(盲注)(18.0万次)
- PHP错误信息泄露(9.2万次)
- 数据库运行时错误(5.3万次)
- 跨站脚本攻击漏洞(路径)(3.7万次)
- 使用存在漏洞的jQuery版本(3.7万次)
- MS15-034 HTTP.sys 远程代码执行(1.8万次)
- 发现SVN版本控制信息文件(1.5万次)
- 跨站脚本攻击漏洞(文件)(1.3万次)
二、不同行业网站漏洞扫描情况
- 漏洞数量最多的行业:教育培训类网站漏洞最多(555.3万次),其次是政府机构(455.9万次)和事业单位(92.0万次)。
- 高危漏洞最多行业:政府机构网站高危漏洞最多(31.76万次),其次为教育培训类网站(16.89万次)。
- 行业漏洞修复情况:
- 通信运营商:96.9%漏洞修复
- 金融行业:90.6%漏洞修复
- 教育培训:83.3%漏洞修复
漏洞攻击分析
一、漏洞攻击数量统计
- 攻击次数:360网站卫士全年拦截漏洞攻击26.4亿次,同比增长54.4%。
- 攻击分布:
- 时间分布:周四和周日是攻击最集中的两天,分别占比15.3%和15.2%。
- 每日攻击:平均每天拦截漏洞攻击868.9万次。
- 攻击地域:83.4%的攻击来自境内,16.6%来自境外。北京、浙江、广东是境内攻击的主要地区。
二、漏洞攻击类型分析
- Top10攻击类型:
- SQL注入(59.6%)
- Webshell(8.2%)
- 通用漏洞(3.6%)
- nginx攻击(7.8%)
- XSS(5.7%)
- 扫描器(6.3%)
- 信息泄露(3.1%)
- 代码注入(2.5%)
- 本地文件包含(2.2%)
- 文件备份探测(2.0%)
人工挖掘漏洞分析
一、漏洞报告数量
- 漏洞总数:补天平台全年收录22706个漏洞报告,涉及14416个网站。
- 月度分布:3月漏洞报告最多(3338个)。
二、漏洞类型分析
- 漏洞类型分布:
- SQL注入漏洞(32.1%)
- 命令执行(27.4%)
- 信息泄露(10.5%)
- 弱口令(10.2%)
- 代码执行(4.3%)
- 漏洞危害等级:
- 高危漏洞(24.2%)
- 中危漏洞(45.8%)
- 低危漏洞(30.0%)
三、漏洞修复情况
- 修复率:74.4%的漏洞已修复,25.6%未修复。
- 行业修复率:
- 74.4%的漏洞已修复
- 通信运营商、金融、教育培训行业修复率较高,分别为96.9%、90.6%、83.3%
网络扫描
一、全网扫描活动监测概况
- 扫描源IP数量:全年监测到1400万个扫描源IP,累积扫描事件3.93亿次。
- 日均扫描:全球平均每天活跃扫描源IP约13.3万个,日均扫描事件约107.6万起。
- 扫描活动类型:
- 常规恶意扫描
- 针对性突发扫描
- 安全监控扫描
二、扫描活动主要端口
- 扫描频率最高的端口:23端口(61.8%)和2323端口(23.9%)
- 其他常见端口:1433(SQL Server)、445(Windows网络共享)、7547(TR-069/TR-064)、80(HTTP服务)等。
网站DDoS攻击情况
一、DDoS攻击情况
- 攻击数量:全年监测到626.2万个IP遭受1064.3万次攻击。
- 常用端口:
- 80端口(47.8%)
- 4444端口(17.0%)
- 3074端口(8.7%)
- 攻击类型:
- amp_flood(55.4%)
- syn_flood(13.7%)
- simple_flood(13.5%)
- 攻击时长:超过五成的DDoS攻击持续时间小于10分钟,持续时间在10分钟至30分钟的攻击占比22.5%。
- 攻击来源:
- 境内攻击IP占比45.3%
- 境外攻击IP占比54.7%,其中法国(34.1%)、美国(28.9%)是主要来源。
二、DDoS僵尸网络
- 主要僵尸网络:xor家族(38.1%)、elknot家族(29.5%)、gafgyt家族(14.7%)
- 攻击端口:80端口仍是主要目标(62.8%),其次是53端口(7.5%)、3074端口(6.7%)
白帽子与安全人才
- 白帽子数量:全年共4199名白帽子提交有效漏洞2.27万个,总计获得奖金489万元。
- 漏洞报告:
- 挖洞最多的是carry-your(695个漏洞)
- 获得奖金最多的是lakes(49.3万元)
- 性别分布:女性白帽子占比5.8%,男性占比94.2%
- 年龄分布:18岁-28岁白帽子占比79.9%,其中“90后”占75.2%,00后正在崛起(9.1%)
安全趋势与建议
一、安全威胁前沿趋势
- 不当信息公开:导致大量政府网站信息泄露
- 勒索软件:大量入侵服务器,造成经济损失
- 挖矿木马:疯狂敛财,攻击服务器导致运行异常
- 反人工检测技术:广泛流行,使攻击更难被发现
- 物联网威胁:僵尸网络持续瞄准IoT设备
- WebLogic反序列化漏洞:攻击可能在2018年爆发
二、安全技术前沿趋势
- HTTPS普及:提升网站安全性
- 政务云:推动云安全技术升级
- IPv6:促进安全技术革新
三、网络安全制度建设要点与趋势
- 确立关键信息基础设施:加强关键行业网站的安全保障
- 提升安全漏洞防护能力:督促网站及时修复漏洞
- 强化责任划分:明确网络运营者与监管部门责任
- 严格实施个人信息保护:防止用户信息泄露
- 推动政府网站集约化建设:提升整体网站安全水平
关键漏洞与病毒
一、重大网站安全漏洞
- CVE-2017-3248:WebLogic远程代码执行
- CVE-2017-5638:STRUTS2远程代码执行(S2-045、S2-046)
- CVE-2017-3531:WebLogic远程代码执行
- CVE-2017-1000353:JENKINS远程代码执行
- CVE-2017-9791:STRUTS2远程代码执行(S2-048)
- CVE-2017-9822:DotNETNUKE远程代码执行
- CVE-2017-9805:STRUTS2远程代码执行(S2-052)
- CVE-2017-10366:PEoPlesOFT远程代码执行
- CVE-2017-11283:ADOBE COLDFUSION远程代码执行
二、典型病毒
- 暗云Ⅲ:用于窃取信息
- XSHELL后门:用于远程控制
- IOT_REAPER僵尸网络:攻击IoT设备
- BRICKERBOT恶意软件:用于挖矿
- SATORI僵尸网络:快速感染路由器
- 挖矿木马:长期占用服务器资源
附录信息
- 补天平台:用于漏洞报告与响应
- 360网站安全监测平台:提供网站漏洞扫描与防护
- 360威胁情报中心:提供实时安全情报与分析
- 360网站安全云防护系统:用于云平台安全防护
- 360网站安全监测平台:用于漏洞检测与防护
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载