2017年第一季度DDoS攻击报告:中国依然是黑客的最爱

本文讲的是2017年第一季度DDoS攻击报告:中国依然是黑客的最爱

由于物联网僵尸网络的兴起,DDoS攻击也变得普遍起来。根据A10公司的网络调查显示,今年由物联网而引起的DDoS攻击已经达到了有史以来的最高纪录,在每次攻击中,都有数十万台连接到互联网的家用设备被DDoS攻击利用。

不过,面对DDoS的越来越迅猛的攻击之势,我们对它的防御明显还很不足。这可以从几个环节中一窥得知,对于物联网设备供应商来说,他们虽然已经开始在自己的产品中加强信息安全方面的保护了,但是很明显效果不是很明显。不过,我们还是在打击DDoS的方面做出了一些比较有影响的事件,比如安全专家布莱恩•克雷布斯(Brian Krebs)通过不懈的努力,可能已经找到了去年物联网僵尸网络Mirai发动的大规模DDoS攻击背后的开发者,除此之外,今年2月,一名英国籍男子在伦敦卢顿机场被捕,因为德国警方已经确认就是他去年攻击了德国电信公司,导致近100万用户家庭网络服务中断。如果罪名成立,此人将在德国面临最高10年监禁。

从目前的发展趋势来看,DDoS发起者的主要目标还是赚钱。所以,银行和各种金融机构仍然是最有吸引力的目标。 DDoS攻击往往最后以受害者交付赎金而结束,不过交付赎金之后不见得攻击就能停止。

本季度趋势

DDoS攻击在今年年初的攻击趋势和我们过去五年中观察到趋势是一致的,就是在第一季度是这些黑客的工作淡季。我们猜想,这可能是由于这些攻人正在度假或者是客户的需求较少。这与2016年第四季度的疯狂程度形成了鲜明的对比。不过,尽管2017年第一季度的攻击量虽然相对比较少,但是同比2016年第四季度,其攻击数量仍有很大的提高,这也从侧面证实了DDoS攻击总量正在不断上升的推测。

如果仅靠第一季度的报告就来推测整个2017年的变化趋势,未免有点为时尚早,但我们还是能从其中发现一些新趋势的端倪:

1.根据目前的报告,我们还没有发现有大规模的使用放大攻击方法进行攻击的案例,放大攻击方法必须具备两个条件:

第一,协议没有握手,允许IP源地址伪造(例如ICMP,UDP)

第二,对查询的回复要大于查询本身

所以我们可以推测,黑客利用这种办法来实施DDoS攻击的频率和机会越来越少了,由于DNS是放大攻击方法的核心,而近年来随着网络攻击的泛滥,人们已经会通过配置DNS服务器来进行基本的防御了。

2.基于加密的攻击数量有所增加,与去年的预测和当前趋势相一致。然而,这种增长还不能说是重要的。

正如我们预测的那样,复杂的攻击(应用级攻击,HTTPS)越来越受黑客欢迎,比如对莫斯科证券交易所的组合攻击(SYN + TCP Connect + HTTP-flood + UDP flood)。这种攻击的一个显着特征是其罕见的多向量自然结合所形成的相对较低的攻击流量(3 Gbps)。为了打击这种攻击,有必要使用最新的复杂保护机制。

另一个不寻常的袭击事件就是葡萄牙警察部队的网站被攻击,这次攻击的一个显着特征就是在反向代理服务器中使用网站漏洞来生成攻击流量。我们推测黑客很可能是通过伪装攻击的真正来源来产生攻击流量的,从而使用新的僵尸网络,包括易受攻击的反向代理。

总的来说,2017年第一季度并没有什么很有影响力的变化趋势。不过在第二季度,我们预计DDoS在整个网络攻击中的比例会逐渐增加。

借助僵尸网络的DDoS攻击统计分析

报告摘要

1.2017年第一季度,有72个国家成为DDoS攻击的对象, 2016年第四季度为80个。

2.其中有47.78%的目标地址位于中国,明显低于2016年第四季度(71.60%)。

3.在DDoS攻击数量和目标数量方面,中国,韩国和美国分列前三,但在服务器数量方面,则分别是韩国,美国和荷兰。

4.2017年第一季度最长的DDoS攻击持续了120小时, 比2016年第四季度(292小时)缩短了59%。本季度,共有99.8%的攻击持续不到50小时。

5.使用TCP,UDP和ICMP的攻击比例大幅增长,SYN DDoS的占比从2016年第四季度的75.3%下降到2017年第一季度的48%。

6.不过,基于Windows的僵尸网络的活动已经超过了基于Linux的僵尸网络,其占比已从2016年第四季度的25%上升到2017年第一季度的59.8%。

攻击地理位置分布

2017年第一季度,DDoS攻击地理范围缩小到了72个国家,中国2017年第一季度占55.11%比2016年第四季度下降了21.9个百分点;韩国2017年第一季度为22.41%,比2016年第四季度下降了7.04%;美国2017年第一季度为11.37%比2016年第四季度下降了7.30%。

十大最具针对性的国家占所有袭击的95.5%,其中英国(0.6%)出现在第7位,取代了之前日本的位置,越南(0.8%,上升了 0.2%)从第七位上升到第六位,而加拿大(0.7%)下降到第八位。

第一季统计显示,10个最具针对性的国家占所有DDoS攻击的95.1%。

和攻击次数的排名相一致,中国在2017年第一季度受到的黑客关注最多,占袭击的47.78%,尽管中国仍然是这方面的最大受害者,但是,韩国(从9.42%上升至26.57%)和美国(从9.06%至13.80%)的占比也出现了大幅增长。

俄罗斯(1.55%)跌至第四位,跌幅仅为0.14%,被香港取代了(比2016年第四季度上升了0.35%)。日本和法国被荷兰(0.60%)和英国(1.11%)所替代,跌出前10。

DDoS攻击数量的变化

相比2016年第四季度,2017年第一季度每天的袭击事件数量从86上升到994次。多数袭击发生在1月1日(793次),2月18日(994次)和2月20日(771次)。第一季度中,最平静的一天是2月30日(86次),2月6日(95次),2月7日(69次)及3月15日(91次)。从1月底到2月中旬的袭击事件总体下降,3月份的下降可归因于Xor.DDoS 木马家族的活动减少。

请注意,DDoS攻击可能持续数日。在这个时间段中,相同的攻击可以被多次累计,即超过24小时就重新计算。

每周DDoS活动的分布情况与2016年第四季度比没有任何变化。星期六是第一季度DDoS攻击(16.05%的攻击)中最忙碌的一天。星期一仍然是一周最安静的一天(12.28%)。

DDoS攻击的类型和持续时间

2017年第一季度,TCP DDoS攻击的数量和比例急剧上升,从10.36%上升到26.62%。 UDP和ICMP攻击的百分比也显着增长,分别从2.19%上升到8.71%,从1.41%上升到8.17%。同时,本地度的SYN DDoS(48.07%,75.33%)和HTTP(从10.71%降至8.43%)的占比也大幅下降。

TCP DDoS攻击的比例之所以有如此大的增加是由于Yoyo,Drive和Nitol木马家族的频繁活动。 ICMP攻击的增长是Yoyo和Darkrai木马家族的频繁活动的结果。 Darkrai木马也开始进行更多的UDP攻击,这些都可以在统计数据中看到。

在2017年第一季度,很少有攻击的持续时间超过100个小时。攻击持续时间不超过四小时的比例占了最大的比例(82.21%比2016年第四季度多了14.79%),更长时间攻击的比例大幅下降,攻击持续50-99小时的比例为0.24%(2016年第四季度为0.94%),持续5-9小时的攻击比例从19.28%降至8.45%,持续10-19小时的攻击从7%下降到5.05%。同时,持续20-49小时的攻击比例略增加了 1 %。

第一季度最长的DDoS攻击持续时间仅为120小时,比2016年第四季度的最大时间短了172小时。

C&C服务器和僵尸网络类型

第一季度,我们韩国检测到C&C服务器数量最多,该国的占比从上季度的59.06%上升至66.49%。美国(13.78%)位居第二,其次是荷兰3.51%,取代了拥有最多C&C服务器的中国(1.35%),这三个国家占了全部检测服务器数量的83.8%。

在这一统计类型中,十强也有了很大的变化。日本,乌克兰和保加利亚的位置被香港(1.89%),罗马尼亚(1.35%)和德国(0.81%)所取代。特别值得注意的是中国占比的大幅下滑,从2016年第四季度的第二位下降到本季度的第七位。

在2017年第一季度,操作系统的分布发生了巨大变化,基于Windows的DDoS僵尸网络超越了新的物联网僵尸网络,占所有攻击的59.81%。这是由于属于Yoyo,Drive和Nitol家族的僵尸网络日益频繁攻击活动的结果,而所有这些都是为Windows开发的。

大多数攻击(99.6%)是由属于一个家族的木马进行的。只有0.4%的比例是黑客使用了来自两个不同家族的木马进行的攻击,所以除了Yoyo,Drive和Nitol家族之外的其他木马的攻击几乎可以忽略不计。

总结

虽然与2016年第四季度的报告相比,2017年第一季度相当平静,但我们还是发现了一些有趣的发展。尽管物联网僵尸网络越来越受欢迎,但基于Windows的木马攻击目前还是占大头,经统计,占所有DDoS攻击的59.81%。同时,我们也意识到,只能用复杂的保护机制来应对的越来越复杂的攻击。

在2017年第一季度,放大攻击的案例几乎没有被找到,这表明它的有效性攻击性已经明显下降。我们可以推测这种类型的攻击将会逐渐推出历史,不过另基于加密的攻击数量却显示出了明显的增加趋势。

原文发布时间为:2017年5月17日

本文作者:xiaohui 

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-30 22:36:53

2017年第一季度DDoS攻击报告:中国依然是黑客的最爱的相关文章

卡巴斯基发布2017年第一季度APT趋势报告

卡巴斯基实验室目前正在跟踪100多名威胁行为者和针对80多个国家的商业和政府机构的复杂恶意行动. 2017年第一季度,我们已经向情报服务订阅者发布了33份私人报告,其中包含"攻击指标"(IOC)数据和YARA规则,来协助相关人员进行取证和恶意软件搜索工作. 我们还发现国家支持的网络攻击行为的复杂性正在急剧上升,以及APT行为者和利益驱动的网络犯罪分子之间的战术.技术和流程(Tactics.Techniques和 Procedures,TTPs)正在不断融合.中东已经成为主要的网络战场之

2016上半年DDoS攻击报告:DDoS攻击的规模和攻击频率都在不断攀升

2016年7月19日,Arbor Networks(NASDAQ:NTCT),公布全球分布式拒绝服务(DDoS)攻击数据总结报告:2016年上半年,规模最大的DDoS攻击流量达到579Gb/s,较2015年提高73%. 前言 NetScout公司的安全部门 --Arbor Networks,作为全球领先的运营商和移动市场DDoS防护的提供商,致力于保证全球大型企业和网络服务运营商不受DDoS攻击和其它威胁.ATLAS 是 Arbor 与全球 100 多家网络运营商之间独特合作的结晶,可实现流量信

Verisign发布2017年Q1全球DDoS攻击趋势报告

近日,信息安全公司Verisign发布了2017年第一季度的分布式拒绝攻击(DDos)趋势报告.此份报告介绍了该公司在2017年1月1日-2017年3月31日这一阶段观察到的DDoS攻击频率,大小和类型的变化. 屏幕快照 2017-05-26 下午12.41.25.png [总体趋势预览] DDoS攻击保持不可预测和持久性 Verisign发现,虽然今年第一季度的DDoS攻击次数比上个季度下降了23%.但是,每次攻击的平均峰值规模却增加了近26%.此外,攻击者还对目标进行了持续和反复的攻击.事实

Akamai发布《2017年第一季度互联网发展状况安全报告》

全球最大.最值得信赖的云交付平台阿卡迈技术公司(Akamai Technologies, Inc.,以下简称:Akamai)(NASDAQ:AKAM)于今日发布<2017年第一季度互联网发展状况安全报告>.该报告根据从Akamai智能平台(Akamai Intelligent Platform?)收集到的数据,分析了当前的云安全和威胁形势,并提供了有关攻击趋势的见解. 欲下载并查看最新<互联网发展状况安全报告>中的相关数据.分析和图表,请访问:akamai.com/stateoft

Akamai安全报告信息图及评述 DDoS攻击同比增125%

互联网受到的攻击规模前所未有.内容分发网络(CDN)公司Akamai日前发布2016年第1季度互联网安全状态报告.报告称分布式拒绝服务(DDoS)攻击同比增加125%. Akamai在最新发布的2016年1季度互联网安全报告中提到,随着灰产提供的DDoS报价越来越低,基于这一工具的网络攻击者数量也在激增.这段时间里,该公司检测并减缓了4523次攻击,其中19起的总带宽突破了100Gbps.2015年4季度的时候,该公司才检测到了8起如此大规模的DDoS攻击.Akamai将这一变化归咎于DDoS工

Akamai最新网络安全报告:DDoS攻击同比增125%

Akamai最新互联网安全状态报告显示,互联网和网络攻击的数量.严重程度和持续时间都在增加. 互联网受到的攻击规模前所未有.内容分发网络(CDN)公司Akamai日前发布2016年第1季度互联网安全状态报告.报告称分布式拒绝服务(DDoS)攻击同比增加125%. 大型DDoS攻击的发生更频繁(图片来源:Akamai) 不过先别急,还有更多料.平均攻击时长增加了35%.2015年第1季度的平均攻击持续时间为差不多15小时.现在的平均攻击持续时间为16小时多一点点. 更有甚者,现在的每秒100千兆比

假冒谷歌爬虫成为第三大 DDoS 攻击工具

在安全牛之前发布的文章<Prolexic发布2014年第一季度全球DDoS攻击报告>中,我们了解到采用"反射放大"技术发起的攻击流量比上一季度增加了39%,同时攻击者也在不断发掘利用其他一些互联网基础服务来发动DDoS攻击,例如今年3月安全公司Sucuri发现黑客利用超过16.2万WordPress网站的Pingback功能进行大规模DDoS放大攻击. 近日,新的研究表明,假冒谷歌爬虫已经成为第三大DDoS攻击工具,详情如下: Incapsula研究人员在调查了搜索引擎在1

超过20Gbps的DDoS攻击已经成为普遍现象

在2012年第三季度,DDoS攻击的数量减少了,但所使用的平均带宽增加了,Prolexic指出.据DDoS攻击防护供应商Prolexic的研究人员称,今年分布式拒绝服务(DDoS)攻击所使用的平均带宽超过20Gbps已经是司空见惯的事情了.498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' style="width: 512px; height: 298px" border="0" a

老板,我们的网站又挂了——漫谈 DDoS 攻击

本文作者 John Ellis 为 Akamai 亚太暨日本地区企业安全总监. DDoS 工具套组.DDoS-for-hire.比特币.匿名邮件.TOR 连线.及形形色色的攻击动机,皆让网络攻击行动之于个人.骇客组织.网络罪犯都变得更加容易.最新的数据显示,DDoS 的攻击频率.发展成熟度.及规模都呈现成长的趋势.根据 Prolexic 发表的 2014 年第一季全球 DDoS 攻击报告,DDoS 的攻击量与去年同期相比呈现 47% 的成长,而攻击目标所处的产业也变得比以前更为广泛.这些数据充分