2017_Botnet趋势报告_22页_2mb
报告摘要
2017 Botnet 趋势报告总结
核心内容概述
2017年,Botnet 活动异常猖獗,其规模持续扩大,攻击形式多样化,且在技术上不断进化,对网络安全构成了重大威胁。绿盟科技威胁情报中心(NTI)通过持续监测和分析,揭示了 Botnet 的发展趋势、主要技术手段及对网络环境的影响,特别关注了“鬼影”这一在中国活跃的 Botnet 家族。
主要观点
- Botnet 活动猖獗:2017年第二季度 Botnet 活动达到高峰,单日指令数量高达31264次,C&C服务器数量和受控主机数量均显著增长。
- 攻击目标多样化:Botnet 的攻击目标主要集中在游戏、娱乐、直播等高利润行业,同时也被用于加密货币挖矿、DDoS 攻击和垃圾邮件等场景。
- 技术趋势:Botnet 逐渐向跨平台发展,支持多种操作系统(如 Windows、Linux、Android 等),并利用脚本语言和 C 语言实现高效传播。同时,隐蔽性增强,采用自定义 TCP 协议、IRC、Tor、P2P 等方式进行通信,以降低被发现的风险。
- 物联网成为新战场:随着物联网设备的普及,其数量多、安全措施薄弱、更新维护不足,成为 Botnet 的理想攻击目标。例如,Rowdy 和 Mirai 都利用了物联网设备的漏洞进行大规模传播。
- 商业化运作模式:Botnet 产业链日趋成熟,包括木马开发者、播种者、集成商等角色分工明确,通过地下交易方式实现利益分配,形成完整的黑产生态。
关键信息
1. Botnet 的总体趋势
- 活跃度高:2017年 Botnet 指令数量平均每天5187次,高峰时单个 C&C 服务器可达114次。
- 规模扩大:C&C 服务器数量在8月后快速增长,受控主机数量在10月环比增长320%。
- 地理分布集中:C&C 服务器和受控主机主要分布在中、美、俄等国家,尤其是中国东南沿海地区。
- 攻击形式多样化:DDoS 攻击、垃圾邮件、加密货币挖矿等成为 Botnet 的主要用途。
- 安全投入不足:中国 IT 安全投入比例低于全球平均水平(1.84% vs. 3.74%),导致 Botnet 问题更加严重。
2. Botnet 的工作机制与技术趋势
- 跨平台传播能力:Botnet 攻击目标涵盖多种平台,包括 Windows、Linux、Android 等。
- 隐蔽性增强:采用自定义协议、HTTPS、Tor 等方式降低被检测的风险。
- 传播方式高效:通过伪装升级、捆绑恶意代码、利用漏洞等方式实现快速扩散。
- 控制结构复杂化:中心化 C&C 服务器仍是主流,但去中心化的 P2P 模式也在探索中。
3. 最活跃的 Botnet:鬼影
- 活跃度极高:gyddos-v8 是“鬼影”家族中最活跃的变种,C&C 指令数量占比超过 85.85%。
- 出现时间早:最早在2012年9月被微软发现,命名为 Nitol。
- 变种众多:目前至少有10个版本,每个版本都增加了新的功能和攻击方式。
- 存活时间长:该家族自2013年11月被监测以来,大部分 C&C 服务器及 Botnet 仍存活超过4年。
- 商业化运作:通过 QQ 群、论坛、微信群等渠道推广 DDoS 服务,支持用户租赁肉鸡、统计肉鸡数量等功能。
4. 攻击与防御策略
- 攻击形式多样:包括 DDoS、垃圾邮件、加密货币挖矿等,对网络环境造成严重影响。
- 防御建议:
- 加强设备安全:定期升级系统、软件,采用杀毒软件、安全解决方案等技术手段。
- 关注 Botnet 动态:了解 Botnet 的最新趋势和攻击方式,进行针对性部署。
- 提升安全意识:企业和个人应重视网络安全,避免成为 Botnet 的攻击目标。
结论
2017年 Botnet 威胁持续加剧,其规模、隐蔽性和传播能力均显著提升,尤其是物联网设备的普及使 Botnet 的攻击范围进一步扩大。绿盟科技威胁情报中心(NTI)持续跟踪 Botnet 的发展,为用户提供安全情报和防护建议。面对 Botnet 的挑战,需要从技术和管理层面加强防护,提升安全意识,以应对不断变化的网络威胁环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载