绿盟科技-《2018_BOTNET趋势报告》-2019.3-46页_3mb
报告摘要
2018 Botnet趋势报告总结
核心内容
2018年,Botnet在多个方面发生了显著变化,呈现出更加成熟、多样化和隐蔽的特征。报告指出,Botnet的攻击手段从传统的DDoS扩展至挖矿、勒索等多种形式,同时其扩散方式也更加依赖漏洞利用与自动化传播。此外,Botnet开始向少数成熟家族集中,C&C服务器的部署也更加隐蔽和高效,使得攻击者能够更有效地操控大量设备。
主要观点
- Botnet的演变:Botnet程序结构趋向成熟,开始呈现高度的模块化特征,恶意行为从单纯的DDoS攻击扩展至结合挖矿、勒索等多元化攻击。
- 平台转移:Botnet从Windows平台向Linux和IoT平台转移,IoT平台由于安全性较低,成为新的攻击热点。
- C&C服务器部署:C&C服务器主要部署在VPS平台,因其价格低廉、审核宽松、部署灵活而成为黑产团伙的首选。
- 攻击方式多样化:反射式攻击技术的普及推动了DDoS攻击方式的转变,UDP flood和TCP flood成为主要攻击类型。
- BaaS模式兴起:Botnet黑色产业开始套用BaaS(Botnet as a Service)模式,降低了攻击门槛,提高了攻击的可操作性。
关键信息
指令特征
- 2018年共监控到111472条攻击命令,有效攻击目标达451187次,较去年增长66.4%。
- 攻击指令类型包括高威胁指令(攻击、停止攻击、下载)和低威胁指令(心跳、信息采集、其他通信)。
- BillGates家族是2018年最活跃的Botnet家族,占据攻击指令的大部分。
平台与地域分布
- 平台分布:IoT平台成为Botnet的主要攻击平台,其C&C服务器数量占比达31%。
- 地域分布:美国和中国是C&C服务器的主要部署地和攻击受害者,分别占30.64%和47.2%。
- VPS使用:VPS是C&C服务器的主要部署平台,因其价格低廉、隐蔽性强和灵活性高而受到攻击者的青睐。
DDoS攻击特征
- 攻击类型:UDP flood和TCP flood是主要的DDoS攻击类型,合计占比75.34%。
- 端口分布:80端口仍是主要攻击目标,但3074和9091端口因Gafgyt和BillGates家族的攻击而成为新的热点。
- 反射式攻击:反射式攻击技术的普及使得Botnet攻击更具隐蔽性和破坏性,尤其是基于UDP的攻击方式。
扩散传播特征
- 漏洞利用:Botnet利用大量漏洞进行传播,尤其是IoT平台上的漏洞,如CVE-2018-10561、CVE-2018-10562等。
- 传播方式:包括弱口令爆破、网页挂马、伪装升级程序等方式。
- IoT平台风险:由于IoT设备安全性低,且更新不及时,成为Botnet扩散的主要目标。
热点家族及载荷
- Gafgyt家族:以开源和模块化著称,利用多个漏洞进行攻击,是首个具有BaaS特征的IoT僵尸网络。
- BillGates家族:多平台家族,具有UI界面,攻击范围广泛,主要攻击代理工具、游戏服务器等。
- XMRig挖矿载荷:成为Botnet的常见获利工具,因其隐蔽性和高收益而被广泛使用。
- Satan勒索载荷:从V2版本开始利用多种漏洞和Mimikatz组件进行传播,加密算法由RC4升级为AES-ECB,提高安全性。
总结与展望
- 安全策略调整:安全厂商需要调整策略,加强IoT平台设备的安全防护、对反射源的治理以及对反射式攻击的防御能力。
- 攻防对抗升级:Botnet黑色产业链的变化促使防御与研究策略发生转变,未来需重点关注Botnet家族的行为特征及BaaS模式的深入研究。
- 威胁感知提升:为应对日益复杂的Botnet威胁,需要提升对各类攻击行为的威胁感知与控制能力,以实现更高效的安全防护。
建议
- 协同治理:充分利用现有网络资源进行协同治理,确定防御资产和攻击面。
- 防御策略:加强对IoT设备的安全防护,防范漏洞利用,提高对反射式攻击的防御能力。
- 研究方向:深入研究Botnet家族的行为特征,提升对黑色产业的渗透与跟踪能力,以应对未来可能的攻击趋势。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载