2018年网站攻击态势及_攻击团伙_挖掘分析报告_21页_1mb
报告摘要
2018年网站攻击态势及“攻击团伙”挖掘分析报告总结
一、2018年网站攻击统计态势
核心内容
2018年网站攻击活动呈现明显的季节性波动,3月至8月期间攻击活动最为活跃。全年共监测到大量网站后门链接,其中PHP类型后门占比最高,达66.7%;其次是ASP和JSP类型,分别占24.2%和7.3%。
关键信息
- 每月发起攻击的IP数量与被攻击服务器数量基本相近,表明攻击者倾向于对同一域名植入多个后门以实现持续控制。
- 境内被攻击服务器IP分布在31个省市,北京占比最高,约20.3%。
- 境外攻击IP共2.7万个,美国占比最高,达23.0%,其次是中国香港、俄罗斯、尼日利亚、摩洛哥等。
二、2018年挖掘发现的网站“攻击团伙”全年态势
核心内容
全年共发现777个活跃超过10天的攻击团伙,其中13个为全年活跃团伙,22个使用超过100个攻击IP,61个攻击网站数量超过100个。
主要观点
- 活跃团伙数量在4月和8月达到峰值,分别为1049个和1083个,占全年活跃团伙的26%和27%。
- 活跃天数与攻击资源及攻击目标数量呈正相关,表明部分团伙具备长期控制能力。
- 多数团伙攻击资源较少,对网络影响有限;少数团伙资源丰富,值得高度关注。
三、典型“攻击团伙”概览
3.1 GC Websites ATTACK_001:全年使用攻击资源最多的团伙
- 攻击资源:使用攻击IP共6283个,其中80.3%为境外IP,且有3359个为IDC机房IP。
- 攻击行为:全年持续活跃,攻击了2668个服务器,涉及3425个域名及4688个网站后门。
- 攻击方式:主要通过自动化工具批量扫描与控制网站,攻击行为在2-5月和10-12月较为活跃。
- 活跃时段:全天活跃度平稳,攻击自动化程度高。
- 攻击目标:分布广泛,涉及多种类型网站。
3.2 GC Websites ATTACK_002:攻击资源集中在境外某国的团伙
- 攻击资源:使用攻击IP共319个,主要来自境外某国。
- 攻击行为:全年持续活跃,攻击了174个域名,涉及157个服务器IP,植入网站后门858个。
- 攻击目标:集中在政府事业单位、企业网站、网贷和游戏网站等类型。
- 活跃时段:每日凌晨1点及9-15点较为活跃。
- 攻击分布:攻击服务器IP主要集中在北京、河南等地。
3.3 GC Websites ATTACK_003:精准针对博彩网站的团伙
- 攻击资源:使用攻击IP共61个,攻击了6个网站域名。
- 攻击行为:从1月至8月持续活跃,3月为高峰期。
- 攻击目标:全部为博彩网站,攻击行为由黑产利益驱动。
- 活跃时段:全天活跃,15点至21点为高峰期,占全天攻击的80%,20点为活跃峰值。
- 攻击分布:攻击目标服务器IP全部分布在中国香港。
四、攻击操作类型与攻击手法
主要观点
- “获取目录树”和“读文件”是攻击团伙最常用的操作,几乎成为攻击的标配。
- “删除文件或目录”用于隐藏攻击痕迹,“命令执行”用于提权,显示攻击者常用的隐藏与控制手段。
- 攻击团伙操作类型分布反映了其攻击目的和手法,如数据窃取、控制服务器等。
五、总结
2018年网站攻击活动呈现以下特点:
- 攻击行为具有明显的季节性,集中在3月至8月。
- PHP类型后门使用最为广泛,境外攻击IP数量庞大,主要来自美国、中国香港、俄罗斯等国家和地区。
- 攻击团伙数量众多,但活跃天数和攻击资源规模差异显著,部分团伙具备长期控制能力。
- 攻击操作类型多样,反映了攻击者不同的目的和手段,如数据窃取、隐藏痕迹、提权等。
- 典型攻击团伙如GC_WEBAATTACK_001、GC_WEBATTACK_002、GC_WEBATTACK_003,分别具有不同的攻击资源分布、目标类型和操作特征,体现了攻击团伙的多样性和针对性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载