2019DDos攻击态势_47页_4mb
报告摘要
2019年DDoS攻击态势报告总结
核心内容
2019年,DDoS攻击呈现出技术成熟度提升、攻击规模多样化、攻击资源呈现团伙化及物联网设备参与度上升等趋势。攻击者利用多种攻击手段,包括传统的UDP Flood、SYN Flood、ACK Flood等,以及新兴的反射攻击、混合攻击等,对各类目标发起攻击。同时,物联网设备因数量庞大、漏洞多且更新周期长,成为DDoS攻击的重要来源。
主要观点
- 攻击次数与流量:2019年DDoS攻击次数比2018年增长30.2%,但攻击总流量下降26.4%。这种变化可能与虚拟货币价格回升导致攻击者转向挖矿活动有关。
- 攻击类型:UDP Flood、SYN Flood、ACK Flood依然是主要攻击类型,占比达82%。反射攻击占比10%,但流量占比达18%,危害显著。
- 混合攻击:12.5%的DDoS攻击事件使用多种攻击手法,300Gbps以上的攻击中超过30%为混合攻击,对清洗设备性能和防护运营提出了更高要求。
- 攻击资源行为:7%的惯犯承担了78%的攻击事件,说明部分攻击源具有高度组织性和持续性。物联网设备作为攻击资源,占比高且存活时间长,成为DDoS攻击的重要组成部分。
- 攻击团伙:全年发现60个DDoS团伙,其中最大的团伙包含8.8万个攻击源,月均活跃3.5万个。该团伙主要使用SYN Flood和UDP Flood进行攻击,流量峰值高达780Gbps。
- 物联网设备分布:中国是物联网设备参与DDoS攻击最多的国家,台湾、广东、浙江位列前三。主要设备类型为路由器和摄像头,占比达90%。
- 僵尸网络:Mirai和Gafgyt是2019年最活跃的僵尸网络家族,分别提供了大量攻击事件。Mirai变种数量增加,攻击手段多样化,使用Tor代理进行C&C通信成为新趋势。
关键信息
攻击峰值分布
- 2019年100Gbps以上的攻击次数为2.14万次(截至11月),与2018年同期基本持平。
- 300Gbps以上的超大规模攻击次数小幅增长,全年共2884次,比2018年增长约200次。
- 平均攻击峰值为42.9Gbps,与2018年同期基本持平。
攻击类型占比
- UDP Flood、SYN Flood、ACK Flood占比82%。
- 反射攻击占比10%,但流量占比18%,危害显著。
- HTTP Flood占比从8.3%下降至0.1%,说明攻击者更倾向于使用其他方式。
攻击时间与地域
- 攻击持续时间平均为52分钟,比2018年上升18%。
- 一天中攻击高峰集中在10点至22点,占全天攻击的70%。
- 一周中攻击分布无明显差异,全天候攻击成为常态。
- 国内受攻击最多的省份为香港,其次是浙江、广东、北京和江苏。
- 中国是DDoS攻击源最多的国家,占比36.19%。
攻击资源分析
- 90%的攻击源存活时间小于10天,显示攻击资源的流动性高。
- 物联网设备在攻击资源中占比11.5%,其中64%为路由器,且94%的厂商为MikroTik。
- 7%的惯犯承担了78%的攻击事件,表明攻击行为具有高度集中性。
物联网设备参与
- 全球异常物联网设备IP总数达128万,其中参与DDoS攻击的设备IP近17万。
- 物联网设备参与DDoS攻击的比例为13.08%,主要集中在路由器和摄像头。
- 物联网设备因漏洞多、修复周期长,成为攻击者的主要目标。
僵尸网络趋势
- Gafgyt和Mirai是2019年最活跃的僵尸网络家族,分别提供了大量攻击事件。
- Gafgyt家族的恶意软件数量增长4倍,日均C&C通信增长34.5%,攻击指令增长175%。
- Mirai家族全年捕获超过1万个恶意软件,攻击手段多样化,包括Tor代理通信等。
结论
2019年的DDoS攻击态势表明,攻击者的技术和组织能力持续增强,攻击方式更加复杂,物联网设备成为新的攻击热点。DDoS防护需要从单一技术手段转向多维度的安全生态合作,包括漏洞管理、网络感知、威胁情报共享等。同时,对攻击团伙的持续监控和对攻击资源的治理是未来DDoS防御的重点方向。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载