2015年-360研究报告_2014年中国网站安全报告_66页_8mb
报告摘要
2014年中国网站安全报告总结
核心内容概述
2014年,中国网站安全形势严峻,360网站安全检测平台全年扫描网站数量达到164.2万个,其中存在安全漏洞的网站有61.7万个,占总数的37.6%;存在高危漏洞的网站有27.9万个,占总数的17.0%。全年共扫描发现高危漏洞462.1万次,平均每天约13836次。网站漏洞修复平均周期为78天,其中高危漏洞平均修复周期最长,为118天。
主要观点与关键信息
网站漏洞
- 漏洞类型:跨站脚本漏洞(33.7%)和报错型 SQL 注入漏洞(14.5%)是占比最高的两种高危漏洞,二者之和接近漏洞总检出次数的一半。
- 漏洞修复:高危漏洞修复周期明显长于中危和低危漏洞,主要原因是高危漏洞通常需要人工编写补丁,而中低危漏洞可通过防火墙解决。
- 漏洞分布:电子商务类网站高危漏洞比例最高(26%),而银行类网站安全性相对较高,高危漏洞比例最低。
网站篡改与后门
- 网站篡改:全年共检测到17.7万个被篡改网站,占扫描总数的10.8%,比2013年增长2.1个百分点。7月篡改网站数量最多,达到11.7万个。
- 后门检测:全年共检测到3465台服务器存在后门,占所有扫描服务器的41.2%。其中,一句话木马占比最高,超过60%。
- 后门攻击:攻击者常使用常见密码(如“8”、“a”等)设置后门,且攻击者多来自境内,尤其是江苏、浙江、山东、广东等地。
漏洞攻击
- 攻击数量:全年共拦截漏洞攻击7.0亿次,平均每天209.6万次,其中11月攻击最为频繁。
- 攻击类型:PHP拒绝服务脚本攻击、SQL注入、Nginx远程文件解析等是主要攻击类型,其中PHP拒绝服务脚本攻击拦截次数最多。
- 攻击地域:攻击者IP主要来自境内,尤其是北京、江苏、浙江等地。受害者IP则以境内为主,北京、河南、四川等地受影响最严重。
流量攻击
- CC攻击:全年共拦截CC攻击205.0亿次,平均每天6138万次,9月和10月为高峰期。
- DDoS攻击:全年平均每月拦截744.4Gb/s的DDoS攻击,5月和7月为高峰期。
- 攻击地域:CC攻击主要来自境内,浙江、广东、山东是主要攻击源;DDoS攻击则集中在周末,尤其是星期日。
- 攻击时域:漏洞攻击多集中于工作日,尤其是星期一;而流量攻击多发生在白天,尤其在上午9点至午夜之间。
网站安全性行业分析
- 行业漏洞分布:电子商务类网站高危漏洞比例最高(26%),其次是生活信息类(24%)、医疗卫生(22%)和企业公司(21%)。
- 行业攻击情况:医疗卫生、政府网站和社区论坛最容易遭到漏洞攻击,而企业公司网站平均被攻击次数最多(1.63亿次)。
攻击技术趋势
- 攻击方式:攻击呈现批量化、规模化趋势,包括撞库攻击、全网知识库的使用、建站系统漏洞的广泛利用等。
- 撞库攻击:利用已泄露的用户信息进行批量登录攻击,2014年达到高峰,如12306网站被撞库导致大量用户数据泄露。
- 全网知识库:黑客利用社工库、密码算法反向解密库和IP端口库进行攻击,2014年Shodan、Zoomeye和fofa的出现极大丰富了知识库。
- 建站系统漏洞:建站系统漏洞成为攻击重点,如OpenSSL心脏出血漏洞、Struts2-021补丁绕过漏洞等。
- 漏洞利用速度:0day漏洞被发现后,攻击者能在数小时内利用,网站修复速度明显滞后。
防护技术趋势
- 检测方式:从主动式扫描向被动式扫描转变,同时结合自动化扫描与人工漏洞挖掘。
- 漏洞修复:建议建立统一的补丁推送机制、加强与供应商的沟通、提升网站安全意识。
补天平台年度总结
- 漏洞收录:全年收录24724个有效Oday漏洞,平均每天收录70个,其中通用漏洞5407个,事件漏洞19317个。
- 白帽子:90后占白帽子总数的63.8%,80后占34.4%,00后仅占1.8%。女性仅占0.2%。
- 企业问题:企业网站主要安全问题包括密码安全性不足、运维配置不当和SQL注入漏洞。
附录亮点
- 重大安全事件:如OpenSSL心脏出血漏洞、Shellshock漏洞、Struts2-021补丁绕过漏洞等。
- 网站篡改实例:政府和教育类网站被篡改植入钓鱼页面现象突出,如住房和城乡建设部网站、北京大学网站等。
- 后门实例:如“菜刀”一句话木马管理工具、恶意SEO后门、QuasiBot等新型后门工具的出现。
总结
2014年,中国网站安全形势严峻,漏洞数量和攻击频率均显著上升。主要攻击手段包括漏洞利用和流量攻击,其中漏洞攻击多集中于工作日,流量攻击则集中在白天。高危漏洞修复周期长,而攻击者利用漏洞的速度快,形成强烈反差。网站篡改和后门问题突出,尤其是政府和教育类网站。建站系统漏洞成为攻击重点,而企业网站因漏洞修复周期长,成为攻击目标。补天平台在漏洞发现和修复方面发挥了重要作用,但女性白帽子比例极低。未来需加强漏洞修复机制、提升安全意识、推动统一补丁推送和加强防护技术。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载