我国DDoS攻击资源分析报告-2021年第4季度_22页_1014kb
报告摘要
我国DDoS攻击资源分析报告(2021年第4季度)总结
核心内容概述
本报告由国家计算机网络应急技术处理协调中心发布,基于CNCERT对2021年第4季度DDoS攻击事件的监测数据,对攻击资源进行了系统分析。报告涵盖了控制端、肉鸡、反射服务器及伪造流量来源路由器等四类攻击资源的分布情况,揭示了DDoS攻击的主要来源和趋势。
主要观点
- 攻击资源类型多样:DDoS攻击主要依赖于控制端、肉鸡、反射服务器和伪造流量来源路由器等资源。
- 境外攻击资源占主导:境外控制端占比高达95.1%,云平台控制端占比75.2%,表明境外攻击者利用云平台进行大规模DDoS攻击。
- 境内攻击资源增长明显:境内控制端数量相比上季度有所增加,且多个省份和运营商成为攻击资源集中地。
- 反射攻击成为重点:SSDP、NTP、Memcached等反射服务器资源被大量利用,其中SSDP反射攻击最为频繁。
- 伪造流量来源路由器存在安全隐患:跨域和本地伪造流量来源路由器均存在配置缺陷,反映出网络基础设施的安全问题。
关键信息
一、攻击资源定义
- 控制端资源:用于控制僵尸主机发起攻击的节点,包括僵尸网络控制端和云平台控制端。
- 肉鸡资源:被控制的僵尸主机,用于向攻击目标发送流量。
- 反射服务器资源:具有放大效应且未认证的服务器,如SSDP、NTP、Memcached服务器。
- 伪造流量来源路由器:包括跨域和本地伪造流量来源路由器,用于转发伪造IP地址的攻击流量。
二、控制端资源分析
- 活跃控制端总数:549个。
- 境外控制端占比:95.1%。
- 云平台控制端占比:75.2%。
- 境内控制端数量:27个,比上季度有所增加。
- 境内控制端分布:
- 省份:北京市(25.9%)、山东省(14.8%)、福建省(7.4%)。
- 运营商:电信(25.9%)、联通(22.2%)、其他(51.9%)。
- 境内云平台控制端分布:
- 腾讯云(32%)、阿里云(18.2%)、亿速云(4.5%)、其他(45.5%)。
- 境内控制端TOP10地址:
- 北京市最多,包括联通和电信的多个IP地址。
三、肉鸡资源分析
- 活跃肉鸡总数:666,515个。
- 境内肉鸡占比:95.1%。
- 云平台肉鸡占比:2.9%。
- 境外肉鸡分布:
- 日本(18.2%)、美国(12.5%)、越南(6.3%)。
- 境内肉鸡分布:
- 省份:山东省(14.3%)、浙江省(10.7%)、重庆市(8.4%)。
- 运营商:联通(49.2%)、电信(44.6%)、移动(4.0%)、其他(2.3%)。
- 境内云平台肉鸡分布:
- 阿里云(38.3%)、腾讯云(25.7%)、其他(29.7%)。
- 境内肉鸡TOP20地址:
- 广东省最多,多个IP地址归属电信和百度云等。
四、反射攻击资源分析
- 参与反射攻击的服务器总数:1,318,074台。
- SSDP反射服务器占比:77.4%。
- NTP反射服务器占比:18.8%。
- Memcached反射服务器占比:3.8%。
- 境内反射服务器占比:86.2%。
(1) SSDP反射服务器资源
- 境内SSDP反射服务器占比:96.8%。
- 云平台SSDP反射服务器占比:0.1%。
- 境内SSDP反射服务器分布:
- 省份:浙江省(18.9%)、辽宁省(13.8%)、广东省(13.7%)。
- 运营商:电信(57.8%)、联通(40.4%)、移动(1.4%)。
- 境内云平台SSDP反射服务器分布:
- 腾讯云(6%)、阿里云(5.9%)、其他(88.2%)。
- 境内SSDP反射服务器TOP20地址:
- 吉林省最多,多个IP地址归属联通。
(2) NTP反射服务器资源
- 境内NTP反射服务器占比:40.2%。
- 云平台NTP反射服务器占比:4.8%。
- 境外NTP反射服务器分布:
- 越南(64.4%)、巴西(10.3%)、中国香港(2.6%)。
- 境内NTP反射服务器分布:
- 省份:湖北省(22.7%)、浙江省(15.5%)、河南省(12.9%)。
- 运营商:电信(43.5%)、联通(40.3%)、移动(15.0%)。
- 境内云平台NTP反射服务器分布:
- 腾讯云(6.4%)、华为云(0.8%)、阿里云(0.4%)、其他(92.4%)。
- 境内NTP反射服务器TOP20地址:
- 安徽省最多,多个IP地址归属电信。
(3) Memcached反射服务器资源
- 境内Memcached反射服务器占比:96.4%。
- 云平台Memcached反射服务器占比:2.9%。
- 境外Memcached反射服务器分布:
- 美国(19.7%)、法国(11.8%)、德国(9.1%)。
- 境内Memcached反射服务器分布:
- 省份:广东省(28.3%)、山东省(17.8%)、河北省(5.7%)。
- 运营商:移动(45.8%)、电信(37.6%)、联通(15.2%)。
- 境内云平台Memcached反射服务器分布:
- 阿里云(42.8%)、腾讯云(46.3%)、百度云(5%)、其他(33.4%)。
- 境内Memcached反射服务器TOP20地址:
- 北京市和广东省最多,多个IP地址归属电信、联通和百度云等。
五、伪造流量来源路由器分析
-
跨域伪造流量来源路由器:
- 数量:19个。
- 省份分布:北京市(47.4%)、陕西省(21.1%)、甘肃省(10.5%)。
- 运营商分布:电信(63.2%)、联通(21.1%)、移动(15.8%)。
- 跨域伪造流量来源路由器TOP20地址:
- 北京市最多,多个IP地址归属电信。
-
本地伪造流量来源路由器:
- 数量:449个。
- 省份分布:湖南省(10.7%)、河南省(9.8%)、江苏省(9.8%)。
- 运营商分布:电信(69.3%)、联通(17.8%)、移动(12.9%)。
- 本地伪造流量来源路由器TOP20地址:
- 北京市最多,多个IP地址归属电信。
总结
本季度DDoS攻击资源呈现以下特点:
- 境外控制端和肉鸡资源仍为攻击主力,但境内攻击资源数量有所增长。
- SSDP反射攻击最为频繁,其次是NTP和Memcached反射攻击。
- 反射服务器和伪造流量来源路由器的分布显示了区域性和运营商层面的安全隐患。
- 云平台在攻击资源中扮演重要角色,尤其在控制端和肉鸡资源中。
- 北京、广东、上海、山东等地区是攻击资源的主要集中地,电信、联通、移动是主要运营商。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载