2018年我国DDoS攻击资源分析报告_35页_2mb
报告摘要
2018年我国DDoS攻击资源分析报告总结
一、核心内容概述
本报告由国家计算机网络应急技术处理协调中心(CNCERT)发布,旨在分析2018年我国境内DDoS攻击资源的分布、活跃趋势及治理情况。报告涵盖控制端、肉鸡、反射服务器以及伪造流量来源路由器四类攻击资源,详细分析其地理位置、运营商分布及治理成效。
二、主要观点与关键信息
1. 攻击资源定义
- 控制端资源:用于控制僵尸主机发起攻击的木马或僵尸网络控制端。
- 肉鸡资源:被控制端利用,向攻击目标发起攻击的僵尸主机。
- 反射服务器资源:存在协议漏洞且可被利用发起反射攻击的服务器,如DNS、NTP、SSDP服务器。
- 跨域伪造流量来源路由器:转发伪造IP攻击流量的路由器,存在源地址验证配置缺陷。
- 本地伪造流量来源路由器:转发伪造本区域IP攻击流量的路由器,说明网络中存在攻击设备。
2. 2018年重点关注情况
- 境外控制端主要来自美国,境内控制端主要集中在江苏省,中国电信占比最大。
- 境内肉鸡资源主要分布在江苏、浙江、山东,中国电信占比最高。
- 反射服务器中,SSDP反射攻击占比最高(82.6%),NTP次之(16.2%),Memcached最低(1.2%)。
- 跨域伪造流量来源路由器中,新疆移动和北京电信路由器参与攻击最多。
- 本地伪造流量来源路由器中,北京电信和浙江电信路由器参与攻击最多。
- 通过治理,境内控制端、肉鸡、跨域和本地伪造流量来源路由器的月活跃数量较2017年有明显下降。
- 反射攻击数量较2017年下降80%,其中SSDP反射源减少显著。
三、各类攻击资源分析
1. 控制端资源
- 2018年境内控制端数量为334个,较2017年下降46%。
- 月新增率75%,月消亡率77%,变化速度加快。
- 活跃控制端主要集中在山东、浙江、北京、江苏等地,中国电信占比最大。
- 典型案例:2018年4月,宁夏电信因大量家庭光猫开启NTP服务,导致NTP反射攻击激增,后通过设置访问控制策略进行治理。
2. 肉鸡资源
- 2018年境内肉鸡数量为1,444,633个,较2017年下降37%。
- 月新增率78%,月消亡率76%,变化速度较慢。
- 活跃肉鸡主要集中在江苏、浙江、山东、广东等地,中国电信占比最高。
- 持续活跃超过六个月的肉鸡资源中,广东省占比最大(14.6%),中国电信占比最高(57.2%)。
3. 反射服务器资源
- 2018年境内反射服务器总数为16,549,970台,其中SSDP反射服务器占比最高(14,322,657台)。
- Memcached反射服务器:境内187,247台,中国电信占比53.5%,阿里云占4.5%。
- NTP反射服务器:境内2,040,066台,中国联通占比37.1%,中国电信占28.8%。
- SSDP反射服务器:境内14,322,657台,中国联通占比57.8%,中国电信占39.5%。
- 持续活跃超过六个月的反射服务器中,SSDP反射源减少显著,NTP反射源在河北省占比最高(15.3%),Memcached反射源在山东省占比最高(10.6%)。
4. 伪造流量来源路由器
- 跨域伪造流量来源路由器:2018年平均每月110个,消亡率上升至34%。
- 活跃路由器主要集中在北京市、江苏省、广东省,中国电信占比最高(22.8%)。
- 本地伪造流量来源路由器:2018年平均每月337个,消亡率上升至26%。
- 活跃路由器主要分布在江苏省、山东省、河南省,中国电信占比最高(37.9%)。
四、治理成效
- 通过专项治理,境内控制端、肉鸡、跨域及本地伪造流量来源路由器的月活跃数量较2017年有明显下降。
- 控制端、跨域及本地伪造流量来源路由器的消亡率上升,说明治理效果显著。
- 反射服务器资源的新增率下降,说明攻击资源的可利用性逐步减少。
- 据卡巴斯基报告,我国境内僵尸网络控制端数量在全球占比持续下降,排名上升,显示治理成效显著。
- 反射攻击数量较2017年下降80%,SSDP反射源减少显著,治理取得较好成果。
五、下一步建议
报告最后指出,下一步需继续加强DDoS攻击资源的监测与治理,重点包括:
- 加强对反射服务器的监管,防止其被恶意利用。
- 持续打击僵尸网络控制端,降低其数量。
- 提高路由器源地址验证配置的准确性,防止伪造流量。
- 加强跨区域协作,提升对攻击资源的治理效率。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载