2015年-360研究报告_2011年度互联网网站安全报告_28页_1mb
报告摘要
2011年度互联网网站安全报告总结
一. 2011年网络安全状况综述
2011年,我国互联网安全环境持续恶化,尤其在12月“CSDN拖库事件”后达到顶点。全年网站安全问题突出,主要威胁来自公共互联网环境。以下是主要监测情况:
- 挂马网站:全年拦截挂马网站30338万次,呈下降趋势,但国内挂马情况仍较为严重,江苏省和北京市为挂马高发地区。
- 钓鱼欺诈网站:全年确认钓鱼网站501708个,呈上升趋势,其中虚假购物和虚假中奖网站占比最高,分别约为30.73%和30.64%。
- 网站安全漏洞:国内存在高危漏洞的网站约占36%,中危漏洞占16%,安全网站占48%。
- 被篡改网站:全年共监测到136447家网站被篡改,其中个人和企业网站占比最大(83%),政府网站占13%,教育网站占4%。
二. 2011年网络安全大事件回顾
2011年成为“资料泄露”元年,发生了多起重大安全事件:
- 3月:RSA公司因安全漏洞导致SecurID令牌信息被盗。
- 4月:索尼在线PlayStation网络被黑,导致7700万用户信息泄露,损失约1.7亿美元。
- 6月:花旗银行系统被入侵,21万用户信息可能泄露。
- 8月:新浪微博病毒大范围传播,成为蠕虫传播载体。
- 9月:MySQL.com被黑,黑客声称以3000美元出售域名访问权限。
- 11月:MSN大面积账号被盗。
- 12月:CSDN等网站用户数据库被公开,导致600余万用户信息泄露。
三. 挂马网站分布情况
- 总体情况:全年拦截挂马网站30338万次,呈下降趋势。
- 地域分布:挂马网站主要来自境外(占比最高),其次为江苏省、北京市、广东省、上海市等。
- 域名分布:.com域名使用最多,其次是.org和.cn。
- 漏洞利用情况:IEPEERS漏洞是被挂马利用最多的漏洞。
- 攻击源地域分布:境外攻击最多,国内主要来自广东省和江苏省。
- 挂马方式和特点:
- iframe框架挂马:隐藏木马代码于网页中。
- JS文件挂马:通过嵌入JS文件实现挂马。
- CSS样式挂马:利用CSS文件插入恶意代码。
- 挂马行为分析:挂马行为多以利益为目的,主要分为广告联盟和盗取账号两类。
四. 钓鱼欺诈网站分布情况
- 总体情况:全年确认钓鱼网站501708个,呈上升趋势。
- 类型分布:虚假购物网站(30.73%)、虚假中奖网站(30.64%)、境外彩票网站(11.49%)为三大类型。
- 地域分布:钓鱼网站多架设在境外(85.69%),其次为香港、浙江、北京和江苏。
- 方式及特点:
- 模仿真实网站进行欺诈。
- 利用社会工程学和弱口令破解手段。
- 传播方式:
- 通过QQ、MSN、阿里旺旺等聊天工具传播。
- 搜索引擎和中小网站投放广告。
- 通过Email、论坛、博客、SNS等批量发布。
- 利用短连接在微博、Twitter等平台传播。
- 仿冒邮件和恶意弹窗。
- 模仿网址输入错误进行诱导。
- 盈利方式:
- 贩卖用户隐私信息。
- 盗取网银资金。
- 欺骗用户直接汇款。
- 假冒产品和广告宣传。
- 建立恶意团购网站获取用户信息和资金。
五. 网站漏洞分布情况
- 总体情况:全年共检测93233个网站,其中33753个存在高危漏洞,14917个存在中危漏洞,44567个为安全网站。
- 地域分布:高危漏洞主要集中在北京市、广东省、浙江省、河南省等地。
- 漏洞名称分布:
- 高危漏洞:跨站漏洞、注入漏洞。
- 中危漏洞:源码泄露、备份文件泄露、列目录漏洞。
- 低危漏洞:敏感文件泄露、敏感目录泄露、本地路径信息暴露等。
- 漏洞危害:
- SQL注入漏洞可能导致用户密码和消费凭据泄露。
- 漏洞组合利用可能造成网站内容被篡改。
六. 网站篡改分布情况
- 总体情况:全年共监测到136447家网站被篡改,其中个人和企业网站占83%,政府网站占13%,教育网站占4%。
- 政府网站被篡改情况:政府网站安全性较差,缺乏专业维护,成为篡改目标。
- 攻击行为分析:
- 政治和宗教目的篡改。
- 炫耀技术的篡改。
- 利益驱动的篡改,如黑链交易。
七. 提高网站安全性及解决方案
1. 强化网站安全意识
- 由专业技术人员进行安全维护。
- 及时为服务器和程序打补丁,避免已知漏洞被利用。
- 严谨的测试流程,确保上线前去除安全风险。
2. 定期进行网站安全检测
- 360网站安全检测平台提供一站式免费检测服务,涵盖漏洞检测、挂马检测和篡改检测。
- 拥有国内最大漏洞库和蜜罐集群系统,可检测出99%的网站漏洞。
- 对于高危Oday漏洞,平台可提供修复建议。
3. 实时监控网站安全状况
- 360平台提供实时挂马和篡改监控功能,一旦发现异常,自动通知站长。
- 有助于降低网站被攻击带来的损失风险。
附:360网站安全检测平台信息
- 网址:http://webscan.360.cn
- 电子邮件:webscan@360.cn
- 飞信:124149843
- QQ:2319981748
附:术语解释
- 漏洞(Vulnerability):信息系统中因软件、硬件或协议缺陷或不当配置而带来的安全风险。
- 恶意代码(Malicious Code):未经授权安装或执行,以实现不正当目的的程序。
- 网页篡改(Website Distortion):恶意更改网页内容,影响网站正常运行。
- 网页挂马(Website Malicious Code):在网页中嵌入恶意代码或链接,导致用户计算机被植入木马。
- 黑链:通过不正当手段在网页中嵌入无关链接,提升非法网站的搜索引擎权重。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载