我国DDoS攻击资源月度及2018年上半年治理情况分析报告_34页-1mb
报告摘要
我国DDoS攻击资源月度及2018年上半年治理情况分析报告总结
核心内容概述
本报告由国家计算机网络应急技术处理协调中心发布,旨在分析2018年6月及上半年我国境内DDoS攻击资源的分布、活跃情况及治理成效。报告涵盖了控制端资源、肉鸡资源、反射服务器资源及伪造流量来源路由器资源等多个方面,结合CNCERT监测数据,揭示了攻击资源的地理分布、运营商归属、活跃程度及治理趋势。
主要观点
1. 攻击资源定义
- 控制端资源:用于控制僵尸主机发起DDoS攻击的木马或僵尸网络控制端。
- 肉鸡资源:被控制的僵尸主机,用于发起攻击。
- 反射服务器资源:存在协议漏洞且可被用于反射攻击的服务器或主机(如DNS、NTP、SSDP等)。
- 跨域伪造流量来源路由器:转发伪造IP攻击流量的路由器,表明源地址验证配置存在问题。
- 本地伪造流量来源路由器:转发伪造本区域IP攻击流量的路由器,说明本地网络中存在攻击设备。
关键信息汇总
一、DDoS攻击资源月度分析
(一)控制端资源
- 2018年6月,境内控制端数量为28个,境外为249个。
- 境内控制端主要分布在北京市(28.6%),其次是浙江省、河南省和贵州省。
- 境内控制端运营商以电信为主(53.6%),其次是联通(14.3%)。
- 持续活跃控制端中,浙江省占比最高(21.2%),电信占比最高(54.5%)。
(二)肉鸡资源
- 2018年6月,共有117,690个肉鸡地址参与攻击,其中北京市占比最高(7.9%)。
- 境内肉鸡地址主要归属电信(54.0%),其次是联通(25.7%)和移动(17.5%)。
- 持续活跃肉鸡地址中,山西省最多,电信占比最高(63.1%)。
(三)反射攻击资源
-
Memcached反射攻击:
- 境内反射服务器数量为13,410台,境外为2,645台。
- 境内主要分布在山东省(15.3%)、广东省、北京市和浙江省。
- 境内运营商以电信为主(36.7%),其次是移动(25.9%)和联通(20.6%)。
- 阿里云也参与了部分反射攻击。
-
NTP反射攻击:
- 境内反射服务器数量为754,496台,境外为18,339台。
- 境内主要分布在广东省(15.6%)、山东省、甘肃省和江苏省。
- 境内运营商以移动为主(39.9%),其次是电信(39.4%)和联通(19.1%)。
- 境外反射服务器主要位于澳大利亚(76.1%),其次是美国、巴基斯坦和印度。
-
SSDP反射攻击:
- 境内反射服务器数量为2,684,026台,境外为216,281台。
- 境内主要分布在辽宁省(17.3%)、江苏省、河南省和浙江省。
- 境内运营商以联通为主(54.9%),其次是电信(41.4%)和移动(3.3%)。
(四)伪造流量来源路由器
-
跨域伪造流量来源路由器:
- 本月共涉及193个路由器,其中新疆维吾尔自治区移动的路由器参与攻击最多。
- 境内跨域伪造流量来源路由器主要分布于北京市(12.4%)、江苏省和山东省。
- 联通占比最高(37.3%),其次是电信(31.6%)和移动(31.1%)。
-
本地伪造流量来源路由器:
- 本月共涉及395个路由器,其中山西省电信的路由器参与攻击最多。
- 境内本地伪造流量来源路由器主要分布于江苏省(11.1%)、山西省和广东省。
- 电信占比最高(45.3%),其次是移动(30.9%)和联通(23.0%)。
近半年治理情况分析
(一)境内攻击资源活跃情况
- 控制端资源:月活跃数量较2017年下降44%,新增率和消亡率均上升,表明资源变化加快。
- 肉鸡资源:月活跃数量下降近50%,新增率和消亡率与2017年无明显变化,但持续活跃数量有所减少。
- 反射服务器资源:月新增率上升,但消亡率下降,表明资源数量逐步减少。
- 跨域伪造流量来源路由器资源:月活跃数量为177个,资源变化速度加快。
- 本地伪造流量来源路由器资源:月活跃数量为440个,资源变化速度加快。
(二)各省治理情况
-
控制端资源:
- 陕西、天津、湖北、黑龙江、广西、重庆、湖南排名后移或无存活。
- 福建、广东、江苏、上海排名有所好转。
- 北京、浙江、贵州排名无好转或恶化。
-
肉鸡资源:
- 青海、宁夏、西藏、甘肃、海南、内蒙古、广西、天津排名后移或无存活。
- 湖南、湖北、江西、新疆、重庆排名有所好转。
- 广东、上海、山东、江苏、浙江、山西排名仍居前列。
- 北京、四川、黑龙江、河北、贵州、河南排名无好转或恶化。
-
反射服务器资源:
- 西藏、海南、广西、青海、甘肃、云南、上海排名后移或无存活。
- 四川、天津、宁夏、贵州、湖北、福建、北京、新疆排名有所好转。
- 山西、黑龙江、吉林、河北、山东排名仍居前列。
- 辽宁、广东、江苏、内蒙古、河南、浙江、重庆、安徽、湖南排名无好转或恶化。
-
跨域伪造流量来源路由器资源:
- 青海、黑龙江、重庆、陕西、山西排名后移或无存活。
- 江西、福建、辽宁、河南、河北、甘肃排名有所好转。
- 广东、浙江、上海排名仍居前列。
- 北京、江苏、山东、贵州、安徽、内蒙古、湖南、新疆排名无好转或恶化。
-
本地伪造流量来源路由器资源:
- 青海、西藏、海南、天津、内蒙古、重庆、广西、甘肃、吉林、黑龙江排名后移或无存活。
- 安徽、上海、四川、湖北、辽宁、云南、江西、新疆排名有所好转。
- 贵州、浙江排名仍居前列。
- 江苏、北京、广东、陕西、湖南、山西、山东、河北、河南排名无好转或恶化。
总结
总体来看,经过半年的专项治理,我国境内DDoS攻击资源数量较2017年有明显下降,尤其是控制端、肉鸡和跨域伪造流量来源路由器。然而,资源变化速度加快,稳定性降低。反射服务器资源虽然数量减少,但其活跃程度仍然较高。治理工作对部分省份的攻击资源有明显成效,但也存在部分省份治理效果不佳的情况。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载