我国DDoS攻击资源分析报告-2020年第2季度_20页_1mb
报告摘要
我国DDoS攻击资源分析报告(2020年第2季度)总结
一、引言
本报告基于CNCERT/CC监测的DDoS攻击事件数据,对2020年第2季度的攻击资源进行抽样分析,重点研究DDoS攻击的发起来源。攻击资源主要包括以下几类:
- 控制端资源:用于控制僵尸主机发起攻击的僵尸网络控制端。
- 肉鸡资源:被控制的僵尸主机节点,用于发起攻击。
- 反射攻击资源:能够被黑客利用进行反射攻击的服务器和主机,如DNS、NTP、Memcached、SSDP等。
- 跨域伪造流量来源路由器:转发伪造IP地址的跨域攻击流量的路由器。
- 本地伪造流量来源路由器:转发伪造本区域IP地址的攻击流量的路由器。
二、DDoS攻击资源分析
(一) 控制端资源分析
- 本季度共有1248个活跃控制端,其中境外控制端占比96.4%,云平台控制端占比79.8%。
- 境外控制端按国家统计,美国、荷兰、德国位列前三,分别占比36.5%、18.3%、10.1%。
- 境内控制端按省份统计,上海、北京、江苏位列前三,分别占比28.9%、24.4%、20.0%。
- 按运营商统计,电信、联通、移动分别占比24.4%、15.6%、4.4%。
- 境内控制端地址TOP20中,上海市和江苏省占比最高。
(二) 肉鸡资源分析
- 本季度共有484550个参与攻击的肉鸡,其中境内肉鸡占比87.9%,云平台肉鸡占比3.7%。
- 境外肉鸡按国家统计,越南、美国、中国台湾位列前三,分别占比18.9%、12.3%、7.1%。
- 境内肉鸡按省份统计,江苏、广东、浙江位列前三,分别占比11.5%、10.4%、9.0%。
- 按运营商统计,电信占比62.1%,联通占比30.3%,移动占比6.3%。
- 境内肉鸡地址TOP20中,北京市占比最高。
(三) 反射攻击资源分析
- 本季度共有3654265台反射服务器参与攻击,其中境内占比67.8%。
- Memcached反射服务器:共87727台,境内占比94.1%,云平台占比4.3%。
- 境内Memcached反射服务器按省份统计,广东、山东、湖南位列前三,分别占比17.0%、7.0%、6.5%。
- 按运营商统计,电信占比73.2%,移动占比16.3%,联通占比9.2%。
- 境内Memcached反射服务器地址TOP20中,北京市占比最高。
- NTP反射服务器:共1274394台,境内占比25.9%,云平台占比2.7%。
- 境内NTP反射服务器按省份统计,河北、湖北、河南位列前三,分别占比30.2%、14.9%、14.3%。
- 按运营商统计,联通占比65.3%,电信占比26.6%,移动占比7.3%。
- 境内NTP反射服务器地址TOP20中,河南省占比最高。
- SSDP反射服务器:共2292144台,境内占比90.0%,云平台占比0.1%。
- 境内SSDP反射服务器按省份统计,辽宁、浙江、广东位列前三,分别占比17.5%、14.6%、11.3%。
- 按运营商统计,联通占比55.9%,电信占比42.6%,移动占比0.7%。
- 境内SSDP反射服务器地址TOP20中,陕西省占比最高。
(四) 转发伪造流量的路由器分析
- 跨域伪造流量来源路由器:共37个,按省份统计,北京、江苏、甘肃位列前三,分别占比24.3%、18.9%、10.8%。
- 按运营商统计,电信占比80.7%,联通占比12.3%,移动占比7.0%。
- 境内跨域伪造流量来源路由器地址TOP20中,江苏省占比最高。
- 本地伪造流量来源路由器:共214个,按省份统计,浙江、江苏、四川位列前三,分别占比15.0%、14.5%、9.8%。
- 按运营商统计,电信占比87.1%,移动占比8.4%,联通占比4.5%。
- 境内本地伪造流量来源路由器地址TOP20中,江苏省占比最高。
三、主要观点与关键信息
- 境外控制端主导了本季度的DDoS攻击活动,且云平台控制端占比显著。
- 境内肉鸡资源中,电信运营商占比最大,且江苏省、广东省、浙江省为肉鸡分布的主要区域。
- 反射攻击资源中,NTP、SSDP等协议服务器被广泛利用,且境内反射服务器数量远高于境外。
- 跨域伪造流量来源路由器主要分布在北京市、江苏省和甘肃省,电信运营商占比最大。
- 本地伪造流量来源路由器主要位于浙江省、江苏省和四川省,电信运营商同样占据主导地位。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载