国家互联网应急中心-我国DDoS攻击资源分析报告-2021年第2季度-20页_929kb
报告摘要
我国DDoS攻击资源分析报告(2021年第2季度)总结
一、核心内容概述
本报告由国家计算机网络应急技术处理协调中心(CNCERT/CC)发布,分析了2021年第2季度我国DDoS攻击资源的分布情况,包括控制端、肉鸡、反射服务器及转发伪造流量的路由器。报告基于CNCERT/CC监测的DDoS攻击事件数据,旨在为互联网安全治理提供参考。
二、主要观点与关键信息
1. 攻击资源定义
- 控制端资源:用于控制僵尸主机发起DDoS攻击的僵尸网络控制端。
- 肉鸡资源:被控制端利用的僵尸主机节点,用于发起DDoS攻击。
- 反射服务器资源:存在协议漏洞且可被黑客利用进行反射攻击的服务器,包括Memcached、NTP、SSDP等。
- 转发伪造流量的路由器:包括跨域伪造流量来源路由器和本地伪造流量来源路由器,用于转发伪造IP的攻击流量。
2. 本季度重点关注情况
- 境外控制端:主要分布在美国(46.4%)、德国(11.3%)和荷兰(9.2%)。
- 境内控制端:主要分布在江苏省(20.0%)、浙江省(12.0%)和福建省(8.0%),其中电信占比最大(40.0%)。
- 境内肉鸡:主要分布在广东省(9.1%)、辽宁省(9.1%)和福建省(7.0%),电信占比最高(50.8%)。
- 反射服务器:境内反射服务器占比达80.0%,其中SSDP反射服务器占比最高(72.8%)。
- 跨域伪造流量来源路由器:主要分布在广东省(18.2%)、四川省(16.7%)和上海市(13.6%),电信和移动占比最高。
- 本地伪造流量来源路由器:主要分布在江苏省(10.7%)、河南省(9.3%)和浙江省(6.9%),电信占比最高(52.1%)。
3. 控制端资源分析
- 活跃控制端数量:741个,其中境外控制端占比96.6%,云平台控制端占比78.7%。
- 境内控制端TOP20:江苏省、浙江省、福建省的地址数量最多,电信为最大归属运营商。
4. 肉鸡资源分析
- 活跃肉鸡数量:491680个,其中境内肉鸡占比94.7%,云平台肉鸡占比2.8%。
- 境外肉鸡分布:美国(20.0%)、西班牙(12.1%)、日本(7.3%)。
- 境内肉鸡TOP20:北京市地址数量最多,电信和联通为最大归属运营商。
5. 反射攻击资源分析
(1) Memcached反射服务器资源
- 活跃反射服务器数量:69635个,境内占比96.6%,云平台占比3.1%。
- 境外分布:美国(23.0%)、德国(10.5%)、俄罗斯(5.5%)。
- 境内分布:广东省(26.7%)、山东省(7.1%)、四川省(5.0%),电信占比最高(58.2%)。
- 境内TOP20:江西省地址数量最多。
(2) NTP反射服务器资源
- 活跃反射服务器数量:471247个,境内占比37.5%,云平台占比3.4%。
- 境外分布:越南(46.0%)、巴西(13.4%)、中国香港(5.1%)。
- 境内分布:河北省(23.0%)、浙江省(15.5%)、河南省(13.6%),联通占比最高(47.1%)。
- 境内TOP20:云南省地址数量最多。
(3) SSDP反射服务器资源
- 活跃反射服务器数量:1447159个,境内占比93.1%,云平台占比0.2%。
- 境外分布:俄罗斯(14.7%)、美国(10.3%)、韩国(8.5%)。
- 境内分布:浙江省(16.8%)、广东省(14.8%)、辽宁省(13.2%),电信占比最高(53.8%)。
- 境内TOP20:上海市地址数量最多。
6. 转发伪造流量的路由器分析
(1) 跨域伪造流量来源路由器
- 总数:66个。
- 境内分布:广东省(18.2%)、四川省(16.7%)、上海市(13.6%)。
- 运营商分布:电信(39.4%)、移动(34.8%)、联通(25.8%)。
- 境内TOP20:四川省地址数量最多。
(2) 本地伪造流量来源路由器
- 总数:505个。
- 境内分布:江苏省(10.7%)、河南省(9.3%)、浙江省(6.9%)。
- 运营商分布:电信(52.1%)、移动(26.1%)、联通(21.8%)。
- 境内TOP20:山西省地址数量最多。
三、总结
本季度我国DDoS攻击资源呈现出以下特点:
- 境外控制端和肉鸡资源仍是主要威胁来源,尤其美国、德国、荷兰等国家。
- 境内控制端、肉鸡和反射服务器资源集中分布于江苏、浙江、福建、广东等省份,电信、联通、移动为主要运营商。
- 反射攻击中,SSDP反射服务器数量最多,其次是NTP和Memcached,其中Memcached反射服务器主要受境外攻击。
- 转发伪造流量的路由器中,跨域伪造流量主要来自广东、四川、上海,本地伪造流量主要来自江苏、河南、浙江。
- 需要加强网络设备的安全配置,特别是源地址验证,以防止伪造流量的传播。
- 云平台在DDoS攻击资源中占据一定比例,需关注其安全防护措施。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载