2017全球僵尸网络DDOS攻击威胁态势报告_30页-1mb
报告摘要
2017 全球僵尸网络 DDoS 攻击威胁态势报告总结
核心内容概述
本报告由安天捕风团队与电信云堤联合发布,基于2017年安天捕风蜜网和电信云堤流量监测数据,对全球范围内僵尸网络发起的DDoS攻击事件进行汇总分析。报告涵盖了DDoS攻击的全球及国内分布、攻击带宽流量、C2(命令与控制)分布、攻击工具与方式、攻击目标行业分布、国内“肉鸡”情报等多个维度的信息。
主要观点与关键信息
1. 全球攻击态势
- 攻击趋势呈“山”形:2017年全球DDoS僵尸网络攻击态势呈“山”形,主要爆发在第二季度(4-6月),第四季度因比特币价格暴涨,僵尸网络转向挖矿,攻击数量下降。
- 地域分布:美国发起的DDoS攻击数量最多,占全球的37.06%;中国是DDoS攻击的重灾区,占全球的84.79%,占整个亚洲的98.63%。
- 攻击来源:DDoS攻击来源主要为美国(37.47%)、中国(27.77%)、法国(23.28%)和韩国(10.17%)。
2. 僵尸网络家族分布
- 主流家族:Xor(Xor_Ex 和 Xor_D)家族是全球DDoS攻击的主要家族,占比达51.04%。
- 攻击方式:SYN flood 是最主流的攻击方式,占全年攻击的91.56%。其他攻击方式包括TCP flood、DNS flood、C2 flood、UDP flood、HTTP flood、ICMP flood等。
- 攻击家族占比:
- Xor_Ex 家族:34.92%
- BillGates 家族:21.87%
- Mayday 家族:19.44%
- Nitol 家族:10.06%
- Doflo0 家族:11.33%
- Mirai 家族:12.38%
3. C2(命令与控制)分布
- 全球C2分布:
- 中国:14744个,占比58.36%
- 美国:24.98%
- 韩国:4.11%
- 国内C2分布:
- 江苏省:3420个,占比23.20%
- 香港:2632个,占比17.85%
- 攻击事件数量:
- 法国最多,达729343个攻击事件
- 美国次之,为231916个
- 中国为65840个
4. 攻击带宽流量
- 攻击流量趋势:国际和互联互通的攻击带宽流量稳定在10000TB左右;电信的攻击带宽流量在5月达到峰值56397.336TB。
- 攻击持续时间:多数攻击持续时间少于30分钟,占每月攻击的70%左右。
- 攻击峰值分布:
- 5月:1393.66Gbps
- 3月:953.78Gbps
- 4月:798.00Gbps
- 攻击流量Top10省份:浙江、福建、湖北等省份在后半年攻击流量显著上升。
5. “肉鸡”设备类型与分布
- 设备类型分布:
- IoT设备占比最高,为61.37%
- Linux设备占比20.85%
- Windows设备占比17.78%
- IoT设备厂商:华为、中兴、H3C、大华等。
- “肉鸡”数量:
- 江苏:5961个
- 浙江:5899个
- 香港:19687个
- 广东:18065个
- 江西:10750个
6. 攻击方式与传播手段
- 常见攻击方式:
- 弱口令爆破(针对22、2222、23、2323、1433、3306、3389等端口)
- 漏洞扫描(如Mirai利用的多个漏洞)
- 捆绑下载(如“魔鼬”木马)
- 交叉感染(不同僵尸网络之间互通)
- 攻击工具:
- Mirai开源引发IoT僵尸网络爆发式增长
- GoAhead漏洞被广泛用于远程代码执行
- “永恒之蓝”漏洞被用于Windows平台僵尸网络的传播
7. 受攻击行业类型
- 主要受害行业:
- 棋牌行业:45.2%
- 游戏行业:22.8%
- 学校科研:11.5%
- 金融行业:8.5%
- 行政单位:5.5%
- 其他行业:6.5%
- 攻击影响:游戏行业受攻击影响最大,单次攻击可能导致日损失达数百万元人民币。
8. 总结
- DDoS攻击增长迅猛:攻击带宽从GB级发展到TB级,影响范围从个人、企业扩展到国家层面。
- 僵尸网络威胁升级:Linux和IoT僵尸网络成为主流,攻击方式更加多样化,且具备较强隐蔽性和破坏力。
- 网络安全挑战加剧:随着僵尸网络的快速演进,网络安全形势日益严峻,需加强防护措施与安全意识。
关键数据一览
| 项目 | 数据 |
|---|---|
| 全球DDoS攻击总量 | 12200万次 |
| 中国DDoS攻击占比 | 84.79% |
| 美国C2发起攻击占比 | 37.06% |
| 法国C2发起攻击占比 | 19.10% |
| “肉鸡”设备类型 | IoT(61.37%)、Linux(20.85%)、Windows(17.78%) |
| 江苏“肉鸡”数量 | 5961个 |
| 浙江“肉鸡”数量 | 5899个 |
| 香港“肉鸡”数量 | 19687个 |
| Mirai家族攻击方式 | 主要为SYN flood和反射型攻击 |
| Doflo0家族攻击方式 | 包含SYN flood、DNS flood、NTP flood等 |
| BillGates家族转向 | 2017年下半年转向挖矿僵尸网络 |
附录信息
-
参考资料:
- 安天针对“魔鼬”木马 DDoS 事件分析报告
- 僵尸网络团伙利用MIRAI开源代码改造升级攻击装备
- GoAhead漏洞分析报告
-
关于安天:
- 专注于威胁检测防御技术
- 拥有全球领先的威胁检测引擎
- 产品与服务覆盖端点防护、流量监测、深度分析、威胁情报等
- 获得国际权威认证,如AV-TEST年度奖项、AV-C 100%检出率等
- 是国家级网络安全应急服务支撑单位
结论
2017年DDoS僵尸网络攻击呈现多点爆发、攻击方式多样化、攻击来源复杂化等特点。随着物联网设备的普及和漏洞的广泛利用,僵尸网络规模迅速扩大,攻击手段更加隐蔽。面对这一趋势,需持续加强网络安全防御体系建设,提升对新型攻击方式的识别与响应能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载