CNCERT-2018年我国DDoS攻击资源分析报告(网络安全)-2019.3-35页_2mb
报告摘要
2018年我国DDoS攻击资源分析报告总结
核心内容
本报告由国家计算机网络应急技术处理协调中心(CNCERT)发布,旨在分析2018年我国DDoS攻击资源的分布情况、治理成效及未来治理建议。报告重点分析了控制端、肉鸡、反射服务器以及伪造流量来源路由器等关键攻击资源,揭示了其地理位置、归属运营商及治理效果。
主要观点
- 攻击资源定义:报告中明确了DDoS攻击资源的类型,包括控制端、肉鸡、反射服务器、跨域伪造流量来源路由器和本地伪造流量来源路由器。
- 攻击资源分布:攻击资源在全国范围内广泛分布,其中控制端、肉鸡和反射服务器主要集中在江苏省、浙江省、广东省等地;境外控制端以美国为主,境外反射服务器以俄罗斯、美国、日本等为主。
- 治理成效显著:经过一年的专项治理,我国境内DDoS攻击资源数量显著下降,尤其是反射攻击数量减少了80%,控制端、肉鸡和伪造流量来源路由器的月活跃数量均呈下降趋势,且消亡率上升,表明治理措施有效。
关键信息
一、控制端资源分析
- 总数量:2018年以来,共有2108个控制端,其中334个位于境内,1774个位于境外。
- 境内分布:江苏省占比最高(27.5%),其次是浙江省、贵州省和广东省。
- 运营商分布:中国电信占比最大(76.9%),其次是中国联通(9.9%)和中国移动(0.9%)。
- 活跃情况:境内控制端平均每月数量为38.5个,较2017年下降46%;新增率与消亡率均有所上升,资源变化速度加快。
二、肉鸡资源分析
- 总数量:2018年以来,共有1,444,633个肉鸡地址参与攻击。
- 境内分布:江苏省占比最大(14.6%),其次是浙江省、山东省和广东省。
- 运营商分布:中国电信占比最大(61.6%),其次是中国联通(27.3%)和中国移动(9.4%)。
- 活跃情况:境内肉鸡平均每月数量为130,292个,较2017年下降37%;新增率与消亡率均有所下降,但仍有2,658个肉鸡持续活跃超过六个月。
三、反射攻击资源分析
- 三类反射攻击:Memcached、NTP、SSDP,分别涉及1.2%、16.2%、82.6%的反射服务器资源。
- Memcached反射服务器:
- 境内数量:1,872,470台,其中1,348台持续活跃超过六个月。
- 省份分布:山东省占比最高(10.6%),其次是辽宁省、广东省、浙江省。
- 运营商分布:中国联通占比最高(45.6%),中国电信占33.0%,中国移动占12.0%。
- NTP反射服务器:
- 境内数量:2,040,066台,其中89,303台持续活跃超过六个月。
- 省份分布:河北省占比最高(15.3%),其次是山东省、辽宁省、河南省。
- 运营商分布:中国联通占比最高(50.8%),中国电信占31.5%,中国移动占16.9%。
- SSDP反射服务器:
- 境内数量:14,322,657台,其中84,867台持续活跃超过六个月。
- 省份分布:辽宁省占比最高(14.4%),其次是山东省、浙江省、河北省。
- 运营商分布:中国联通占比最高(53.0%),中国电信占38.2%,中国移动占7.9%。
四、伪造流量来源路由器分析
- 跨域伪造流量来源路由器:
- 总数量:426个,其中新疆维吾尔自治区移动的路由器参与攻击事件最多。
- 省份分布:北京市占比最高(16.2%),其次是江苏省和广东省。
- 运营商分布:中国联通占比最高(34.4%),中国移动占28.8%,中国电信占22.8%。
- 本地伪造流量来源路由器:
- 总数量:1019个,其中北京市电信的路由器参与攻击事件最多。
- 省份分布:江苏省占比最高(10.4%),其次是山东省、河南省和北京市。
- 运营商分布:中国电信占比最高(37.9%),其次是中国移动(32.5%)和中国联通(20.6%)。
五、治理情况与典型案例
- 治理成效:
- 控制端、肉鸡、跨域伪造流量来源路由器、本地伪造流量来源路由器等资源的月活跃数量较2017年明显下降。
- 消亡率上升,资源消亡速度加快,可利用的资源数量逐步减少。
- 反射服务器资源的新增率下降,可新增资源数量减少。
- 典型案例:
- 宁夏NTP反射攻击治理:2018年4月,宁夏电信家庭光猫产品因开启NTP服务导致NTP反射攻击激增,CNCERT协调电信企业与光猫厂商,通过设置访问控制策略和升级固件,有效遏制了攻击。
下一步治理建议
报告提出下一步应加强DDoS攻击资源的持续监控与治理,特别是针对反射服务器和伪造流量来源路由器的漏洞修复和配置优化,以进一步降低攻击风险,提升网络安全防护能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载