我国DDoS攻击资源月度分析报告-2019年11月_23页_1mb
报告摘要
我国DDoS攻击资源月度分析报告(2019年11月)总结
核心内容概述
本报告由国家计算机网络应急技术处理协调中心发布,基于CNCERT监测数据,对2019年11月DDoS攻击资源进行分析,涵盖控制端、肉鸡、反射服务器以及伪造流量来源路由器等关键攻击资源的分布情况。报告重点分析了攻击资源的来源、数量及活跃状态,为网络威胁治理提供数据支持。
主要观点与关键信息
一、攻击资源定义
- 控制端资源:用于控制僵尸主机发起攻击的木马或僵尸网络控制端。
- 肉鸡资源:被控制的僵尸主机,用于向攻击目标发送流量。
- 反射攻击资源:存在协议漏洞且可被利用进行反射攻击的服务器,如DNS、NTP、Memcached、SSDP等。
- 伪造流量来源路由器:包括跨域和本地两类,用于转发伪造IP的攻击流量。
二、本月重点关注情况
- 境外控制端:主要集中在美国(占43.1%),其次为荷兰和德国。
- 境内控制端:主要分布在江苏省(30.4%),其次是河南省、四川省和浙江省;电信运营商占比最高(69.6%)。
- 肉鸡资源:
- 境内肉鸡地址主要分布在广东省(12.8%)、浙江省、江苏省和河南省。
- 电信运营商拥有最多肉鸡资源(55.9%)。
- 反射服务器资源:
- Memcached反射服务器:境内24,691台,境外1,836台;境内主要集中在广东省(18.0%)、山东省、四川省。
- NTP反射服务器:境内680,331台,境外699,822台;境内主要集中在湖北省(17.9%)、河北省、山东省;电信运营商占比最大(52.4%)。
- SSDP反射服务器:境内866,278台,境外90,194台;境内主要分布在辽宁省(22.6%)、浙江省、广东省;联通运营商占比最高(61.7%)。
- 伪造流量来源路由器:
- 跨域伪造流量路由器:主要分布在北京市(占比20.7%)、天津市和江苏省;电信运营商占比最高(32.4%)。
- 本地伪造流量路由器:主要分布在江苏省(18.1%)、广东省、河北省和四川省;电信运营商占比最大(49.1%)。
三、控制端资源分析
- 本月境内控制端数量:23个,其中江苏省最多(30.4%)。
- 本月境内控制端运营商分布:电信占比最大(69.6%),移动(13.0%)、联通(4.4%)次之。
- 境内持续活跃控制端:共7个,其中江苏省和上海市的控制端较为活跃。
- 境外持续活跃控制端:共78个,主要来自美国。
四、肉鸡资源分析
- 本月境内肉鸡数量:535,669个,广东省最多(12.8%)。
- 境内肉鸡运营商分布:电信占比最大(55.9%),联通(27.1%)、移动(15.8%)次之。
- 境内持续活跃肉鸡数量:21,278个,其中浙江省最多(15.4%)。
- 运营商持续活跃肉鸡占比:电信(49.8%)、移动(26.1%)、联通(16.1%)。
五、反射攻击资源分析
1. Memcached反射服务器
- 境内数量:24,691台,广东省最多(18.0%)。
- 运营商分布:电信(61.7%)、移动(28.0%)、联通(9.8%)。
- 境内持续活跃数量:2,337台,其中浙江省最多(14.9%)。
- 运营商持续活跃占比:电信(47.7%)、移动(26.7%)、联通(16.1%)。
2. NTP反射服务器
- 境内数量:680,331台,湖北省最多(17.9%)。
- 运营商分布:电信(52.4%)、联通(36.7%)、移动(7.0%)。
- 境内持续活跃数量:286,005台,其中湖北省最多(17.7%)。
- 运营商持续活跃占比:电信(44.1%)、联通(36.5%)、移动(11.4%)。
3. SSDP反射服务器
- 境内数量:866,278台,辽宁省最多(22.6%)。
- 运营商分布:联通(61.7%)、电信(36.7%)、移动(0.75%)。
- 境内持续活跃数量:110,389台,其中湖北省最多(13.1%)。
- 运营商持续活跃占比:联通(43.8%)、电信(40.8%)、移动(9.1%)。
六、伪造流量来源路由器分析
1. 跨域伪造流量来源路由器
- 本月参与攻击的跨域路由器数量:34个,其中北京市最多(202.XX.XX.61和202.XX.XX.60)。
- 境内持续活跃数量:28个,存活率为10.6%;天津市最多(26.1%),电信运营商占比最高(32.1%)。
2. 本地伪造流量来源路由器
- 本月参与攻击的本地路由器数量:277个,其中浙江省电信最多(220.XX.XX.127和220.XX.XX.126)。
- 境内持续活跃数量:220个,存活率为35.0%;江苏省最多(21.3%),电信运营商占比最高(49.8%)。
七、总结
2019年11月,我国DDoS攻击资源呈现以下特点:
- 攻击资源分布:境外控制端主要来自美国,境内控制端集中于江苏、河南、四川等地,且电信运营商占比最高。
- 肉鸡资源:主要分布于广东、浙江、江苏、河南,且电信运营商拥有最多的肉鸡资源。
- 反射服务器:Memcached、NTP、SSDP等协议的反射服务器数量庞大,其中NTP反射服务器占比最高,且电信运营商是主要的反射服务器提供方。
- 伪造流量来源路由器:跨域伪造流量路由器主要集中在北京、天津、江苏;本地伪造流量路由器主要分布在浙江、江苏、四川,且电信运营商占主导地位。
这些数据表明,DDoS攻击资源存在地域集中性和运营商依赖性,需加强针对这些高风险区域和运营商的网络安全防护与监管。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载