2017年我国DDoS攻击资源分析报告_19页-0mb
报告摘要
2017年我国DDoS攻击资源分析报告总结
核心内容概述
本报告由国家计算机网络应急技术处理协调中心(CNCERT)发布,旨在分析2017年我国大陆地区发生的DDoS攻击事件中所涉及的攻击资源,包括控制端、肉鸡、反射服务器以及伪造流量来源路由器等。报告基于CNCERT的监测数据,对攻击资源的分布、使用频率及攻击模式进行了统计和分析。
主要观点与关键信息
一、攻击资源分类与定义
DDoS攻击资源主要包括以下几类:
- 控制端资源:用于控制僵尸主机发起攻击的木马或僵尸网络控制端。
- 肉鸡资源:被控制的僵尸主机节点,直接参与攻击。
- 反射服务器资源:被黑客利用以发起反射攻击的服务器,如DNS、NTP等服务。
- 反射攻击流量来源路由器:转发反射攻击流量的运营商路由器,包括跨域和本地伪造流量来源路由器。
二、控制端资源分析
- 总量:2017年,共有25,532个控制端参与DDoS攻击。
- 攻击次数分布:攻击次数呈幂律分布,平均每个控制端发起7.7次攻击。
- 地理位置:
- 境外控制端中,美国占比最高(10.1%)。
- 境内控制端中,广东省占比最高(12.2%),其次是江苏、四川、浙江。
- 攻击时间分布:
- 控制端发起攻击的天次总体呈幂律分布,平均每个控制端在1.51天被尝试发起攻击。
- 有3个控制端在连续7个月次发起攻击。
三、肉鸡资源分析
- 总量:共有751,341个肉鸡地址参与攻击,涉及193,723个IP地址C段。
- 攻击次数分布:肉鸡参与攻击次数总体呈幂律分布,平均每个肉鸡地址参与2.13次攻击。
- 地理位置:
- 北京占比最高(9%),其次是山西、重庆、浙江。
- 按运营商统计,电信占比最高(49.3%),其次是移动(23.4%)、联通(21.8%)。
- 攻击时间分布:
- 肉鸡参与攻击的天次总体呈幂律分布,平均每个肉鸡资源在1.51天被利用发起攻击。
- 有271个肉鸡地址在连续8个月次被利用发起攻击。
四、反射服务器资源分析
- 总量:涉及251,828台反射服务器,反射攻击事件占事件总量的25%。
- 攻击次数分布:平均每台反射服务器参与1.76次攻击。
- 地理位置:
- 新疆占比最高(18.7%),其次是山东、辽宁、内蒙古。
- 按运营商统计,联通占比最高(47%),其次是电信(27%)、移动(23.2%)。
- 端口使用情况:
- 1900端口被利用最多,占反射攻击事件总量的75.6%。
- 93.8%的反射服务器通过1900端口发起反射放大攻击。
五、反射攻击流量来源路由器分析
- 总量:
- 境内反射攻击流量来源路由器共412个,其中跨域伪造流量来源路由器379个,本地伪造流量来源路由器725个。
- 跨域伪造流量来源路由器:
- 共参与攻击事件数量为326件的路由器最多,归属吉林省联通。
- 跨域伪造流量来源路由器按省份分布,北京占比最高(13.2%),其次是江苏、山东、广东。
- 按运营商分布,联通占比最高(46.7%),电信(30.6%),移动(22.7%)。
- 本地伪造流量来源路由器:
- 共参与攻击事件数量为424件的路由器最多,归属安徽省电信。
- 本地伪造流量来源路由器按省份分布,江苏占比最高(8.7%),其次是北京、河南、广东。
- 按运营商分布,电信占比最高(54.2%)。
- 攻击时间分布:
- 跨域伪造流量来源路由器平均在15.5天被发现发起攻击,最多在105天范围内被发现。
- 本地伪造流量来源路由器平均在18.3天被发现发起攻击,最多在123天范围内被发现。
- 有14个跨域伪造流量来源路由器和26个本地伪造流量来源路由器在连续8个月内被发现发起攻击。
六、攻击事件统计
- 肉鸡直接攻击占比:80%的DDoS攻击事件由真实肉鸡地址发起。
- 反射攻击占比:25%的DDoS攻击事件利用反射服务器。
- 跨域伪造流量占比:49.8%的攻击事件涉及跨域伪造流量。
- 本地伪造流量占比:51.3%的攻击事件涉及本地伪造流量。
结论
2017年我国DDoS攻击资源呈现出明显的地域和运营商分布特征,其中肉鸡资源是主要攻击来源,占比高达80%。反射攻击虽占比相对较小,但其利用特定服务端口(如1900端口)进行流量放大,对网络造成较大影响。此外,跨域和本地伪造流量来源路由器在攻击中也扮演了重要角色,部分路由器长期被利用发起攻击,反映出网络源地址验证机制存在漏洞,亟需加强防护与管理。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载