2017上半年DDoS与Web应用攻击态势报告_42页_4mb
报告摘要
2017年上半年DDoS与Web应用攻击态势总结
核心内容
2017年上半年,绿盟科技对DDoS和Web应用攻击进行了深入分析,发现两大攻击类型在攻击方式、攻击趋势和攻击源/目标分布上均呈现不同特点。DDoS攻击在总量上有所下降,但大流量攻击呈上升趋势;Web应用攻击则呈现出更复杂的态势,其中SQL注入和已知Web漏洞攻击最为常见。
DDoS攻击趋势
攻击次数与流量
- 2017上半年:DDoS攻击次数约10万次,相比2016年下半年下降30%;攻击总流量约1.6万TBytes,下降38.4%。
- Q2环比Q1:攻击总次数增长39.3%,总流量增长10.3%。
- 超大流量攻击:300Gbps以上攻击共发生46次,Q2相比Q1增加720%。
攻击类型分布
- Top3攻击类型:NTP Reflection Flood(57%)、SSDP Reflection Flood(24%)、CHARGEN Reflection Flood(18.6%),合计81.7%。
- SYN Flood:占总流量的56%,在超大流量攻击中占比高达91.3%。
- UDP Flood:占总流量的23.3%,在超大流量攻击中占比8.7%。
攻击持续时间
- 短时攻击:占53.5%,主要集中在30分钟以内。
- 长时攻击:超过3小时的攻击占比33%,部分攻击持续长达16天2小时(386小时)。
- 攻击频次:部分IP遭受攻击频次高达20次/季度,表明攻击者倾向于发起更持久的攻击。
攻击源与目标地理分布
- 全球攻击源国家:中国(46.6%)、美国(3.0%)、俄罗斯(2.0%)。
- 中国攻击源省份:江苏(17.5%)、云南(16.6%)、北京(15.8%)、广东(14.8%)、福建(13.4%)。
- 全球攻击目标国家:中国(64.6%)、美国(18.1%)、加拿大(2.5%)。
- 中国攻击目标省份:广东(18.4%)、浙江(14.9%)、福建(13.4%)、江苏(12.5%)、北京(11.3%)。
僵尸网络
- BotMaster分布:广东(14.8%)、江苏(8.1%)、江西(7.5%)、浙江(6.8%)、河南(5.4%)。
- Bot端分布:广东(15.5%)、江苏(7.7%)、浙江(6.3%)、四川(5.4%)、北京(5.0%)。
- 物联网僵尸网络:Mirai僵尸网络扫描活动有所降温,但仍是主要的物联网攻击手段。
Web应用攻击态势
攻击类型分析
- SQL注入攻击:占比40.8%,是最常见的Web应用攻击方式。
- 已知Web漏洞攻击:占比24.3%,其中Struts2相关漏洞占比58.7%。
- 路径穿越攻击:占比9.9%,常见于文件路径操作中。
攻击源分析
- 攻击广度:19.6%的攻击源IP对2个及以上的Web站点发起攻击,其中74.3%在绿盟科技威胁情报中心(NTI)中被标记为中、高危。
- 攻击源地域分布:山东(22.3%)、北京(13.8%)、天津(13.8%)为主要攻击源地区。
攻击方式与Payload
- SQL注入常见Payload:
or *=(25.6%)、and *=(18.2%)、*sleep(*)(14.2%)。 - 路径穿越常见路径:
/etc/passwd(37.1%)、* .git*(7.0%)、/.\svn*(1.3%)、//(0.5%)。 - XSS常见Payload:
javascript(17.0%)、onmouseover(12.0%)、</iframe>(9.8%)。 - 远程命令执行常见命令:
ping、cat、id、set、ls、uname、dir等。
漏洞分析
- Struts2 CVE-2017-5638:高危漏洞,CVSS评分10,攻击者可通过修改HTTP请求头中的Content-Type触发远程代码执行。
- 漏洞影响:教育(23%)、政府(19%)、金融(17%)、互联网(10%)等行业受影响较大。
- 修复情况:北京(22%)、广东(9.8%)、浙江(8.2%)、上海(7.8%)、福建(4.9%)等地区修复最为及时。
关键信息总结
- DDoS攻击趋势:总量下降,但大流量攻击显著上升,尤其是SYN Flood和UDP Flood。
- Web应用攻击趋势:SQL注入和已知漏洞攻击占比最高,Struts2漏洞成为最严重威胁。
- 攻击源与目标:中国为全球最大的攻击源和目标地区,沿海及经济发达地区更为集中。
- 僵尸网络:Windows系统仍为主要攻击来源,Mirai僵尸网络活动有所下降。
- 威胁情报应用:攻击源IP越活跃,其在NTI中的信誉越为高威胁,及时修复漏洞可有效降低Web攻击风险。
主要观点
- DDoS攻击虽然总量下降,但其攻击方式和攻击资源更加集中,尤其是超大流量攻击。
- Web应用攻击更复杂,对数据的机密性和完整性造成持久性威胁,需重点关注。
- SQL注入和已知漏洞攻击是Web应用攻击的主要类型,需加强输入验证和漏洞修复。
- Struts2漏洞影响广泛,需特别关注其在政府、教育、金融等行业的使用情况。
- 威胁情报在提升安全响应能力方面发挥重要作用,有助于识别高危攻击源。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载