2017全球僵尸网络DDOS攻击威胁态势报告_28页_1mb
报告摘要
2017 全球僵尸网络 DDoS 攻击威胁态势总结
核心内容概述
2017年全球僵尸网络发起的DDoS攻击呈现出明显的“山”形趋势,主要集中在第二季度的4、5、6月。随着比特币价格暴涨,大部分僵尸网络转向挖矿活动,第四季度攻击量显著下降。中国成为DDoS攻击的主要受害国,承受了全球84.79%的攻击量,占整个亚洲攻击量的98.63%。攻击来源主要为美国(37.47%)、国内(27.77%)、法国(23.28%)和韩国(10.17%)。
主要观点
- 攻击趋势:全年攻击量呈现“山”形趋势,第二季度最为活跃,第四季度因挖矿活动而下降。
- 地域分布:美国是DDoS攻击发起的主要地区,占全球攻击事件的37.06%;中国是遭受攻击最严重的国家,占全球攻击事件的84.79%。
- 攻击方式:SYN flood是主流攻击方式,占比达91.56%。攻击持续时间多在30分钟以内,占70%。
- 僵尸网络家族:Xor家族(Xor_Ex和Xor_D)是全球攻击量最多的僵尸网络家族,占比达51.04%。BillGates和Mayday家族紧随其后。
- “肉鸡”类型:IoT设备成为最受欢迎的攻击目标,占比61.37%,其次是Linux设备(20.85%)和Windows设备(17.78%)。
- 攻击来源:国内C2数量最多,占全球C2的58.36%;国外C2存活时间普遍较短,而国内C2存活时间更长。
关键信息
全球攻击分布
- 全球DDoS攻击事件中,美国C2占比37.06%,中国C2占比34.19%,法国C2占比19.10%。
- 2017年全球共130个国家遭受DDoS攻击,其中亚洲国家占85.97%,北美洲占10.77%,欧洲占2.99%。
国内攻击分布
- 浙江省是国内DDoS攻击最严重的地区,占全国攻击事件的31.39%;山东省次之,占24.21%。
- 国内“肉鸡”IP主要分布在江苏(5961个)、浙江(5899个)、山东、福建、广东等沿海省份。
僵尸网络家族分析
- Xor家族:全球攻击事件占比51.04%,攻击方式以SYN flood为主,C2逐渐向国外转移,增加溯源难度。
- BillGates家族:攻击事件占比34.92%,上半年以SYN flood为主,下半年转向挖矿。
- Mayday家族:攻击事件占比19.44%,主要攻击方式为SYN flood和TCP flood。
- Nitol家族:主要感染Windows系统,以HTTP flood和C2 flood为主,感染设备达260万台/天。
- Dofloo家族:使用256位AES加密,支持多种平台,具备高倍数反射攻击能力。
- Mirai家族:因开源而迅速变种,攻击方式多样,主要利用弱口令爆破和漏洞利用。
攻击方法与传播方式
- 弱口令爆破:常见端口包括22、2222、23、2323、1433、3306、3389等,攻击量呈几何增长。
- 漏洞利用:Mirai家族利用多种物联网设备漏洞,如GoAhead、D-Link、Netgear、Linksys等。
- 捆绑下载:通过“绿马甲”等工具进行捆绑传播,逃避杀毒软件查杀。
- 交叉感染:不同僵尸网络之间通过交叉感染实现“肉鸡”共享和传播。
攻击持续时间与流量峰值
- 攻击持续时间多在30分钟以内,占70%。
- 5月份攻击流量峰值最高,达1393.66Gbps;3月份为953.78Gbps;4月份为798.00Gbps。
总结
2017年DDoS攻击呈现出高度集中、快速传播和多样化攻击方式的特点。僵尸网络通过多种手段(如弱口令爆破、漏洞利用、捆绑下载、交叉感染)迅速扩展“肉鸡”数量,其中IoT设备成为主要攻击目标。攻击方式以SYN flood为主,攻击量和带宽流量均呈现显著增长,尤其在第二季度达到高峰。中国成为全球DDoS攻击的主要受害国,且攻击来源主要来自美国、国内、法国和韩国。随着僵尸网络的不断演变和物联网设备的普及,DDoS攻击威胁持续上升,网络安全形势严峻。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载