CNCERT-我国DDoS攻击资源分析报告(2020年第1季度)-2020.5-20页_1mb
报告摘要
我国DDoS攻击资源分析报告(2020年第1季度)总结
一、引言
攻击资源定义
本报告基于CNCERT监测数据,对2020年第1季度DDoS攻击资源进行分析,主要包括以下四类:
- 控制端资源:用于控制僵尸主机发起攻击的僵尸网络控制端。
- 肉鸡资源:被控制的僵尸主机节点。
- 反射服务器资源:被黑客利用进行反射攻击的服务器,如Memcached、NTP、SSDP等。
- 伪造流量来源路由器:包括跨域和本地伪造流量来源的路由器。
二、DDoS攻击资源分析
1. 控制端资源分析
- 活跃控制端数量:共1294个。
- 境外控制端占比:94.4%,主要分布在美国(35.4%)、荷兰(13.8%)、德国(13.3%)。
- 境内控制端占比:5.6%,主要分布于江苏省(23.6%)、上海市(20.8%)、北京市(15.3%)。
- 运营商分布:境内控制端中,电信占比38.8%,联通32.1%,移动21.6%。
- TOP20境内控制端地址:大部分位于江苏和上海,如180.X.X.237(江苏,电信)、122.X.X.228(上海,腾讯云)等。
2. 肉鸡资源分析
- 活跃肉鸡数量:共810081个。
- 境内肉鸡占比:91.5%,主要分布于江苏省(12.6%)、广东省(10.5%)、浙江省(9.1%)。
- 运营商分布:境内肉鸡中,电信占比54.8%,联通25.9%,移动9.7%。
- 境外肉鸡分布:美国(19.9%)、越南(7.6%)、巴西(6.2%)。
- TOP20境内肉鸡地址:大部分位于北京,如111.X.X.145(北京,联通)、39.X.X.75(广东,阿里云)等。
3. 反射攻击资源分析
-
三类反射服务器总数:5379142台。
-
Memcached反射服务器:
- 数量:158855台。
- 境内占比:97.6%,主要分布于广东省(14.7%)、上海市(7.7%)、北京市(6.9%)。
- 运营商分布:电信76.7%,联通14.4%,移动8.4%。
- TOP20境内Memcached反射服务器地址:大部分位于上海和北京,如58.X.X.30(广东,联通)、210.X.X.98(北京,联通)等。
-
NTP反射服务器:
- 数量:2207483台。
- 境内占比:36.4%,主要分布于河北省(20.3%)、湖北省(18.3%)、河南省(10.5%)。
- 运营商分布:联通51.3%,电信41.5%,移动7.0%。
- TOP20境内NTP反射服务器地址:大部分位于安徽,如112.X.X.102(安徽,移动)、202.X.X.52(海南,电信)等。
-
SSDP反射服务器:
- 数量:3012804台。
- 境内占比:83.7%,主要分布于辽宁省(20.7%)、浙江省(13.0%)、广东省(10.7%)。
- 运营商分布:联通60.5%,电信38.0%,移动0.9%。
- TOP20境内SSDP反射服务器地址:大部分位于上海,如116.X.X.98(上海,电信)、58.X.X.66(上海,联通)等。
4. 转发伪造流量的路由器分析
-
跨域伪造流量来源路由器:
- 总数:34个。
- 省份分布:浙江省(26.5%)、上海市(23.5%)、北京市(20.6%)。
- 运营商分布:电信76.5%,联通11.8%,移动11.8%。
- TOP20跨域伪造流量来源路由器地址:主要位于上海和北京,如124.X.X.1(上海,电信)、219.X.X.30(北京,电信)等。
-
本地伪造流量来源路由器:
- 总数:71个。
- 省份分布:浙江省(19.7%)、四川省(18.3%)、江苏省(15.5%)。
- 运营商分布:移动49.3%,电信43.7%,联通7.0%。
- TOP20本地伪造流量来源路由器地址:主要位于浙江和四川,如220.X.X.127(浙江,电信)、218.X.X.129(四川,电信)等。
三、主要观点与关键信息
- 境外攻击资源占比上升:境外控制端和肉鸡资源在本季度占比显著增加,尤其在控制端中境外占比高达94.4%,表明境外攻击者对我国网络的威胁加剧。
- 云平台资源参与度上升:云平台控制端和肉鸡资源在本季度占比有所上升,显示云环境成为DDoS攻击的新目标。
- 反射攻击成为主要手段:反射攻击资源数量庞大,尤其是NTP、SSDP反射服务器,说明此类攻击方式在DDoS攻击中占据主导地位。
- 运营商配置问题:跨域伪造流量的存在表明部分运营商的源地址验证配置存在漏洞,需加强网络安全管理。
- 重点区域分布:江苏、上海、北京等省市是DDoS攻击资源的主要集中地,电信运营商在多个类别中占据主导地位。
四、总结
本季度DDoS攻击资源呈现出以下特点:
- 境外攻击资源占比高,且云平台资源参与度上升。
- 反射攻击资源数量庞大,主要依赖NTP、SSDP等协议漏洞。
- 重点攻击资源集中于江苏、上海、北京等省市,电信运营商在多个类别中占据主导。
- 需要加强对网络设备和云平台的安全配置,防范源地址伪造和反射攻击。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载