我国DDoS攻击资源分析报告-2020年第4季度_20页_869kb
报告摘要
我国DDoS攻击资源分析报告(2020年第4季度) 总结
一、引言
本报告基于CNCERT/CC监测的DDoS攻击事件数据,对2020年第4季度的攻击资源进行分析,重点探讨DDoS攻击的发起来源,包括控制端、肉鸡、反射服务器及伪造流量的路由器。
二、核心内容与主要观点
1. 攻击资源分类
- 控制端资源:用于控制僵尸主机发起攻击的节点。
- 肉鸡资源:被控制的僵尸主机,用于向攻击目标发起攻击。
- 反射攻击资源:可被黑客利用进行反射攻击的服务器或主机,如Memcached、NTP、SSDP等。
- 伪造流量来源路由器:包括跨域和本地伪造流量的路由器,用于转发伪造IP地址的攻击流量。
2. 控制端资源分析
- 2020年第4季度,CNCERT/CC监测到1057个活跃控制端。
- 境外控制端占比97.3%,其中美国占比43.3%,德国13.1%,荷兰10.7%。
- 境内控制端按省份统计,上海、江苏、广东分别占比20.7%、17.2%、13.8%;按运营商统计,BGP多线占51.7%,电信34.5%,联通13.8%。
- 境内控制端TOP20地址中,上海最多。
3. 肉鸡资源分析
- 2020年第4季度,CNCERT/CC监测到332628个参与攻击的肉鸡。
- 境内肉鸡占比92.9%,云平台肉鸡占比5.5%。
- 境外肉鸡按国家统计,美国17.9%,俄罗斯6.7%,巴西6.4%。
- 境内肉鸡按省份统计,安徽、江苏、辽宁分别占比12.6%、10.7%、7.4%;按运营商统计,电信63.4%,联通31.9%,移动2.7%。
- 境内肉鸡TOP20地址中,北京最多。
4. 反射攻击资源分析
- 2020年第4季度,CNCERT/CC监测到2915043台反射服务器。
- 境内反射服务器占比65.2%,其中:
- Memcached反射服务器:45553台,境内占比94.8%,电信占比49.8%。
- NTP反射服务器:991080台,境内占比28.0%,联通占比61.5%。
- SSDP反射服务器:1878410台,境内占比84.1%,电信占比49.8%,联通49.0%。
(1) Memcached反射服务器资源
- 境外Memcached反射服务器主要分布于美国(36.7%)、德国(7.1%)、法国(5.8%)。
- 境内Memcached反射服务器前三省份为广东(17.5%)、山东(7.8%)、湖南(7.1%)。
- 境内Memcached反射服务器TOP20地址中,北京最多。
(2) NTP反射服务器资源
- 境外NTP反射服务器主要分布于越南(54.1%)、巴西(11.4%)、印度(7.9%)。
- 境内NTP反射服务器前三省份为河北(34.8%)、河南(10.5%)、湖北(10.4%)。
- 境内NTP反射服务器TOP20地址中,宁夏最多。
(3) SSDP反射服务器资源
- 境外SSDP反射服务器主要分布于俄罗斯(12.6%)、韩国(9.6%)、美国(9.1%)。
- 境内SSDP反射服务器前三省份为浙江(16.8%)、辽宁(16.0%)、广东(13.1%)。
- 境内SSDP反射服务器TOP20地址中,上海最多。
5. 转发伪造流量的路由器分析
(1) 跨域伪造流量来源路由器
- 2020年第4季度,CNCERT/CC监测到50个跨域伪造流量来源路由器。
- 省份分布:上海(27.3%)、四川(20.5%)、江苏(15.9%)。
- 运营商分布:电信80.0%,联通12.0%,移动8.0%。
- 跨域伪造流量来源路由器TOP20地址中,上海最多。
(2) 本地伪造流量来源路由器
- 2020年第4季度,CNCERT/CC监测到455个本地伪造流量来源路由器。
- 省份分布:江苏(13.2%)、福建(7.9%)、湖南(7.5%)。
- 运营商分布:电信55.8%,移动27.5%,联通16.7%。
- 本地伪造流量来源路由器TOP20地址中,江苏最多。
三、关键信息
- 境外控制端和肉鸡资源是DDoS攻击的主要来源,其中美国、德国、荷兰为境外控制端主要国家,美国、俄罗斯、巴西为境外肉鸡主要来源。
- 境内肉鸡资源中,电信和联通运营商占比最大。
- SSDP反射服务器数量最多,且主要分布于境内,尤其是浙江、辽宁、广东等省份。
- 跨域伪造流量来源路由器主要位于上海、四川、江苏,电信运营商占比最高。
- 本地伪造流量来源路由器主要位于江苏、福建、湖南,电信仍为主要运营商。
四、总结
2020年第4季度,我国DDoS攻击资源呈现出以下特点:
- 境外攻击资源占比高,尤其是控制端和肉鸡资源。
- 云平台资源在攻击中也扮演重要角色。
- SSDP反射服务器数量最多,且境内分布广泛。
- 电信运营商在多个攻击资源类别中占据主导地位。
- 上海、江苏、北京为攻击资源最集中的地区。
整体来看,DDoS攻击资源分布广泛,且存在一定的集中趋势,需加强网络基础设施的安全防护,尤其是对反射服务器和路由器的配置管理。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载