国家互联网应急中心-我国DDoS攻击资源分析报告-2021年第3季度-20页_866kb
报告摘要
我国DDoS攻击资源分析报告(2021年第3季度) 总结
一、引言
本报告基于国家计算机网络应急技术处理协调中心(CNCERT/CC)对2021年第3季度DDoS攻击事件的监测数据,分析了DDoS攻击的主要资源来源,包括控制端、肉鸡、反射服务器以及伪造流量来源的路由器。报告指出,DDoS攻击事件的定义为在24小时内针对固定目标的单次攻击,若攻击间隔超过24小时则视为独立事件。
二、DDoS攻击资源分析
(一)控制端资源分析
- 活跃控制端总数:500个。
- 境外控制端占比:97.0%。
- 云平台控制端占比:77.2%。
- 境内控制端数量:进一步降低。
- 境外控制端分布:美国(44.1%)、荷兰(9.7%)、德国(8.9%)。
- 境内控制端分布:广东省(20.0%)、北京市(20.0%)、河南省(13.3%)。
- 境内控制端运营商分布:电信(26.7%)、联通(6.7%)、其他(66.7%)。
- 境内控制端TOP10地址:主要集中在上海市,其中多个地址归属腾讯云或阿里云。
(二)肉鸡资源分析
- 活跃肉鸡总数:1,004,384个。
- 境内肉鸡占比:96.5%。
- 云平台肉鸡占比:1.9%。
- 境内肉鸡数量增长:相比第二季度增长108.0%。
- 境内肉鸡分布:山东省(12.4%)、重庆市(9.4%)、广东省(7.2%)。
- 境内肉鸡运营商分布:联通(48.4%)、电信(47.4%)、移动(2.7%)。
- 境内肉鸡TOP20地址:主要集中在北京市,多个地址归属阿里云或腾讯云。
(三)反射攻击资源分析
1. Memcached反射服务器资源
- 活跃Memcached反射服务器总数:86,714个。
- 境内占比:97.1%。
- 云平台占比:2.7%。
- 境外分布:美国(27.5%)、德国(7.8%)、俄罗斯(5.2%)。
- 境内分布:广东省(20.5%)、河南省(16.8%)、山东省(11.7%)。
- 境内运营商分布:电信(49.6%)、移动(35.9%)、联通(13.8%)。
- 境内Memcached反射服务器TOP20地址:均位于河南省,归属联通。
2. NTP反射服务器资源
- 活跃NTP反射服务器总数:392,819个。
- 境内占比:54.4%。
- 云平台占比:4.2%。
- 境外分布:越南(60.2%)、巴西(10.8%)、中国香港(7.2%)。
- 境内分布:湖北省(26.6%)、河北省(16.1%)、河南省(12.5%)。
- 境内运营商分布:联通(56.5%)、电信(33.0%)、移动(8.6%)。
- 境内NTP反射服务器TOP20地址:主要位于云南省,归属电信。
3. SSDP反射服务器资源
- 活跃SSDP反射服务器总数:1,221,595个。
- 境内占比:94.8%。
- 云平台占比:0.2%。
- 境外分布:中国台湾(26.1%)、加拿大(10.6%)、美国(8.3%)。
- 境内分布:浙江省(18.8%)、广东省(14.2%)、辽宁省(14.1%)。
- 境内运营商分布:电信(55.4%)、联通(42.9%)、移动(1.4%)。
- 境内SSDP反射服务器TOP20地址:主要位于云南省和宁夏省,归属电信或移动。
(四)转发伪造流量的路由器分析
1. 跨域伪造流量来源路由器
- 总数:138个。
- 省份分布:贵州省(14.5%)、四川省(13.8%)、江苏省(8.7%)。
- 运营商分布:移动(42.0%)、电信(38.4%)、联通(19.6%)。
- 跨域伪造流量来源路由器TOP20地址:主要位于北京市,多个地址归属电信。
2. 本地伪造流量来源路由器
- 总数:934个。
- 省份分布:河南省(9.6%)、山东省(9.1%)、湖北省(7.5%)。
- 运营商分布:电信(48.1%)、移动(27.1%)、联通(24.8%)。
- 本地伪造流量来源路由器TOP20地址:主要位于北京市、江苏省、上海市,多个地址归属电信。
三、主要观点与关键信息
- 境外控制端主导:DDoS攻击中,境外控制端占比高达97.0%,主要来自美国、荷兰、德国。
- 境内肉鸡数量激增:境内肉鸡数量较上季度增长108.0%,主要集中在山东、重庆、广东,运营商以联通和电信为主。
- 反射服务器成为主要攻击资源:反射攻击资源中,SSDP反射服务器占比最高,达到71.8%,其次为NTP(23.1%)和Memcached(5.1%)。
- Memcached反射服务器集中于河南:境内Memcached反射服务器TOP20均位于河南省,归属联通。
- NTP反射服务器集中于云南:境内NTP反射服务器TOP20主要位于云南省,归属电信。
- SSDP反射服务器分布广泛:境内SSDP反射服务器分布广泛,主要集中在浙江、广东、辽宁,归属电信或移动。
- 伪造流量路由器问题突出:跨域和本地伪造流量来源路由器均存在,其中跨域伪造流量来源路由器主要位于贵州、四川、江苏,归属移动和电信;本地伪造流量来源路由器主要位于河南、山东、湖北,归属电信、移动、联通。
四、总结
本季度DDoS攻击资源呈现出境外控制端主导、境内肉鸡数量激增、反射服务器成为主要攻击资源、伪造流量来源路由器配置缺陷等问题。报告指出,需加强网络资源的管理和安全防护,特别是针对反射服务器和路由器的配置漏洞,以降低DDoS攻击的风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载