2018年11月我国DDoS攻击资源月度分析报告_21页_1mb
报告摘要
我国 DDoS 攻击资源月度分析报告(2018年11月)
核心内容概述
本报告由国家计算机网络应急技术处理协调中心发布,基于CNCERT监测数据,对2018年11月DDoS攻击资源进行分析,涵盖控制端、肉鸡资源、反射服务器资源以及伪造流量来源路由器四类资源的分布情况和攻击特征。
主要观点与关键信息
一、攻击资源定义
- 控制端资源:用于控制僵尸主机发起DDoS攻击的木马或僵尸网络控制端。
- 肉鸡资源:被控制的僵尸主机节点,用于发起攻击。
- 反射服务器资源:存在协议缺陷的服务器,如DNS、NTP、SSDP等,可被用于反射攻击。
- 跨域伪造流量来源路由器:转发伪造IP攻击流量的路由器,可能因源地址验证配置问题被利用。
- 本地伪造流量来源路由器:转发伪造本区域IP攻击流量的路由器,说明该网络中存在攻击设备。
二、本月重点关注情况
- 境外控制端主要来自美国,境内控制端主要位于江苏省。
- 肉鸡资源主要分布在江苏省、广东省、山东省和福建省,且电信运营商占比最高。
- Memcached反射攻击境内数量前三为河南、山东、广东,联通占比最高;境外数量前三为美国、俄罗斯、中国香港。
- NTP反射攻击境内数量前三为河南、河北、山东,联通占比最高;境外数量前三为越南、澳大利亚、巴西。
- SSDP反射攻击境内数量前三为辽宁、浙江、吉林,联通占比最高;境外数量前三为俄罗斯、中国台湾、意大利。
- 跨域伪造流量来源路由器主要位于北京市和内蒙古自治区,电信运营商占比最高。
- 本地伪造流量来源路由器主要位于吉林省和北京市,联通和电信运营商占比最高。
三、DDoS 攻击资源分析
(一)控制端资源分析
- 本月共监测到239个控制端,其中37个位于境内,202个位于境外。
- 境内控制端中,江苏省占比最大(35.1%),电信占比最高(67.6%)。
- 境外控制端中,美国占比最大(42.6%)。
- 持续活跃的境内控制端共10个,贵州省占比最大;境外持续活跃控制端共56个。
(二)肉鸡资源分析
- 本月共317,219个肉鸡地址参与攻击,江苏省占比最大(17.0%),电信占比最高(77.2%)。
- 持续活跃的肉鸡资源共58,847个,其中54,715个位于境内,山东省占比最大(20.6%),电信占比最高(79.6%)。
(三)反射攻击资源分析
- Memcached反射攻击:本月涉及境内8,354台服务器,境外3,558台,电信占比最高(45.7%),河南省占比最大(27.9%)。
- NTP反射攻击:本月涉及境内554,981台服务器,境外477,125台,联通占比最高(41.0%),山西省占比最大(18.2%)。
- SSDP反射攻击:本月涉及境内1,280,614台服务器,境外692,136台,联通占比最高(61.7%),辽宁省占比最大(21.8%)。
(四)发起伪造流量的路由器分析
-
跨域伪造流量来源路由器:
- 本月共113个路由器参与攻击,北京市占比最高(33.6%),电信运营商占比最高(27.5%)。
- 持续活跃的跨域伪造流量来源路由器共91个,北京市占比最高(38.5%),电信占比最高(24.7%)。
-
本地伪造流量来源路由器:
- 本月共206个路由器参与攻击,吉林省和北京市占比最高。
- 持续活跃的本地伪造流量来源路由器共91个,联通和电信运营商占比最高。
总结
2018年11月,我国DDoS攻击资源呈现以下特点:
- 境外攻击资源主要来自美国,境内攻击资源主要集中在江苏省和电信运营商。
- 肉鸡资源主要位于江苏省和广东省,且电信运营商占比最高。
- 反射攻击资源中,Memcached、NTP和SSDP三类服务分别占比0.4%、34.2%和65.4%,其中SSDP反射攻击最为常见。
- 跨域和本地伪造流量来源路由器主要分布在北京、内蒙古、吉林等地区,电信和联通运营商占比最大。
整体来看,DDoS攻击资源分布广泛,且存在跨地域和跨运营商的利用特征,反映出网络攻击的复杂性和隐蔽性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载