5.Fraggle攻击 Fraggle攻击与Smurf攻击类似只是利用UDP协议

ICMP Echo Reply数据包具有较高的优先级在一般情况下网络总是允许内部主机使用PING命令, OSI层  2. 全球全国DDOS攻击情况  2.1 2017Q1DDOS总体趋势预览 DDoS攻击保持不可预测和持久性 虽然今年第一季度的DDoS攻击次数比上个季度下降了23%,蠕虫会将自身的多个复本发送到其他的计算机例如通过 电子邮件或者互联网多线交谈(IRC), 另外第一季度持续时间最长的DDoS攻击的时长是120小时比上一季度的最长时间缩短172小时,Stacheldraht所发动的攻击包括UDP 冲击、TCP SYN 冲击、ICMP 回音应答冲击 9.TFN2K TFN2K 是由德国著名黑客Mixter编写的同类攻击工具 TFN 的后续版本在 TFN 所具有的 特性上TFN2K 又新增一些特性TFN2K 通过主控端利用大量代理端主机的资源进行对一个 或多个目标进行协同攻击。

卡巴斯基实验室提供的分析表明超过50%的僵尸网络位于以色列、台湾、印度和美国, 2敲诈勒索 DDoS由于成本低、实施容易等特点在较早期就开始成为黑客在网络上进行敲诈勒索、收取“保护费”的主要方式。

中国从第二位降至第七位(1.35%),如果服务器没有收到ACK 数据包TCP连接将处于半开状态直到服务器从客户端收到ACK数据包或者连接因为 time-to-live(TTL)计时器设置而超时为止,服务器随后将等待从客户端收到一个 ACK 数据包,100k pps的UDPFlood经常将线路上的骨干设备例如防火墙打瘫造成整个网段的瘫痪,另有7% 以上的主控服务器生存周期超过半年更有1.2% 的主控服务器生存周期超过一年,它对IP 地址不做假采用的通讯端口是攻击者主机到主控端主机27665/TCP 主控端主机到代理端主机27444/UDP 代理端主机到主服务器主机31335/UDP. 8.Stacheldraht Stacheldraht是基于TFN和trinoo一样的客户机/服务器模式其中Master程序与潜在的成千个代理程序进行通讯。

,同时SYN DDoS和HTTP的攻击量则有大幅下降,UDP和ICMP攻击量也有所增长分别从2.19%和1.41%增长至8.71%和8.17%, 地下承包商这是专门将网络黑客以及黑客手中的僵尸网络组织起来参与DDoS 攻击黑产活 动的团伙,由此可见DDoS 攻击具有很强的策略性和针对性,。

通过对僵尸网络主控服务器的追踪分析显示有45.0% 主控服务器会使用固定IP 地址而另 外的55.0% 的主控服务器则会使用固定域名。

DDoS 攻击数量 2017年第一季度每日DDoS攻击数量在86到994次, 第一季度操作系统的分布发生了巨大变化基于Windows的DDoS机器人超越了新的物联网机器人占所有攻击的59.81%。

其它的 僵尸网络则主要集中在印度尼西亚、日本、新加坡、泰国、越南、印度、马来西亚等亚洲沿海国家, 常见的DDoS攻击类型有哪些 1.TCP SYN泛洪攻击 通常在进行 TCP 连接需要进行三次握手,大部分攻击持续时间不超过4小时82.21%比前一季度有所增长,总体而言主控 服务器的生存周期比一般的木马网站或钓鱼网站生存周期通常不超过48 小时要长得多这也就 为我们定位、追踪僵尸网络提供了更多的机会,这种攻击相对而言更加难以防御因为合法数据包和无效数据包看起来非常类似,某些地下承包商还会搭建某种形式的交易平台用于协调和组织网络黑客, 在2017年第一季度中DDoS攻击仍然是不可预测且持续的且在速度及复杂性等方面差别很大,一般情况下设备仅向主机而不向其它设备发送ICMP重定向报文但一些恶意的攻击可能跨越网段向另外一个网络的主机发送虚假的重定向报文以改变主机的路由表破坏路由干扰主机正常的IP报文转发并以此增强其窃听能力,HTTP 半开和 HTTP 错误就是应用攻击的两个典型例子缓存溢出攻击-试图在一个缓存中存储超出其设计容量的数据, 3.ICMP flood ICMP flood是通过 通过高速发送大量的ICMP Echo Reply数据包导致目标网络的带宽瞬间就会被耗尽阻止合法的数据通过网络,在Land攻击中一个特别打造的SYN包中的原地址和目标地址都被设置成某一个服务器地址这时将导致接受服务器向它自己的地址发送SYN一ACK消息结果这个地址又发回ACK消息并创建一个空连接每一个这样的连接都将保留直到超时掉,TCP攻击主要由TCP SYN和不同数据包大小的TCP RST组成, 总结 DDoS攻击是协奏、分布更为广泛的大规模攻击阵势破坏能力也是空前的这使我们更深刻地认识到仅仅依靠某种系统或硬防服务器来防御DDoS攻击是不够的应当把防御DDoS做成一个系统工程全面考虑并作出部署才能起到有效的防御作用, 6.Land Land主要是采用目标和源地址相同的UDP包攻击目标, 6. Mirai 僵尸网络攻击KrebsonSecurity 9月20日安全研究机构KrebsonSecurity遭遇Mirai攻击当时被认为是有史以来最大的一次网络攻击之一。

4.Smurf 攻击 Smurf 攻击的主要方式为攻击者会向接收站点中的一个广播地址发送一个IP ICMP ping(即“请回复我的消息”),在发动攻击时侵入者与master程序进行连接, 2.3 2016年全国DDOS攻击情况 攻击目标  在360 威胁情报中心监测到的所有DDoS 攻击中70.5通过对2016 年DDoS 攻击的抽样分析显示从被攻击次数来看约33.7%三分之一的被攻击网站为没有ICP/IP 备案的非法网站不包括合法境外网站数量占比最高。

而后服务器分配一个控制块并响应一个 SYN ACK 数据包, 【图1攻击规模及2015年Q2—2017年Q1的攻击峰值】 【图22015年Q2—2017年Q1的平均攻击峰值规模】 观察上图我们发现从2016年第一季度以来每季度的平均攻击峰值都超过了10Gbps,攻击量最高的日期分别是1月1日793次、2月18日994次和2月20日771次, 4. 精准的NS1攻击 5月DNS和流量管理供应商NS1(ns1.com)遭遇了历时10天的针对性大规模DDoS攻击它通过执行上游流量过滤和使用基于行为的规则屏蔽了大部分攻击流量, 下面两图给出了全球僵尸网络的国家分布情况,在1996年攻击者开始利用那一个功能当他们发现一个进入使用碎片包可以将整个IP包的大小增加到ip协议允许的65536比特以上的时候。

其中NTP 攻击占比最高为45.0%其次 是SSD占比为34.6%两者之和约占AMP 攻击总量的80%,从图中可以看 出该平台提供的服务非常细致可以根据攻击的带宽和攻击的天数来进行差异化的收费, DDOS攻击又是什么呢其实DDOS就是DDOS攻击是同一种技术。

我们即能看到 几个分属不同派别的僵尸网络有相互攻击的明显迹象同时也能看到分属不同派别的僵尸网络会在一 定时间内突然同时对同一目标发动攻击。

此外约有27.7% 的主控服务器的生存周期不满1 天 生存周期在2 天至一周的约占比15.9%生存周期在一周以上一个月一下的为22.1%, 5. 五家俄罗斯银行遭遇DDoS攻击 11月10日俄罗斯五家主流大型银行遭遇长达两天的DDoS攻击。

7. 美国大半个互联网下线事件 10月21日提供动态DNS服务的Dyn DNS遭到了大规模DDoS攻击攻击主要影响其位于美国东区的服务。

附 2016年全球DDOS 7大攻击事件  1. 暴雪DDoS攻击 4月Lizard Squad组织对暴雪公司战网服务器发起DDoS攻击包括《星际争霸2》、《魔兽世界》、《暗黑破坏神3》在内的重要游戏作品离线宕机玩家无法登陆,攻击者没有使用流行的DNS放大攻击而是向NS1的域名服务器发送编程生成的DNS查询请求攻击流量达到了每秒5000万到6000万数据包数据包表面上看起来是真正的查询请求但它想要解析的是不存在于NS1客户网络的主机名, TCP/IP的特征之一是碎裂;它允许单一IP包被分为几个更小的数据包, 造成这种情况的主要原因有两个方面一个是黑产之间本来就存着相互竞争与合作的关系二是 黑产的攻击行动往往取决于金主的需求和意图同一个金主同时雇佣了不同派系的DDoS 黑帮不 同派系的僵尸网络就会呈现出协同合作的态势而相互斗争的金主分别雇佣不同派系的DDoS 黑帮 进行相互攻击就有可能出现不同派系的僵尸网络相互攻击的情况。

排在第三至第五的 网站类型分别是企业网站网络服务和生活娱乐, 图4:DDoS攻击类型分布 最大容量的攻击和最高强度的洪水 在第一季度发现的最大规模DDoS攻击,但是每次攻击的平均峰值规模却增加了近26%,更具恶意的攻击如puke和smack会给某一个范围内的端口发送大量的数据包毁掉大量的网络连接同时还会消耗受害主机CPU的时钟周期,利用客户/器技术主控程序能在几秒钟内激活成百上千次代理程序的运行,每波攻击持续至少一个小时最长的不间断持续超过12个小时,其中 伪装成系统服务即端口号在1-1024 之间不包括80443的主控服务器占比为9.5%伪装 成网站的80、8000、8080、443 等的为7.2%80 占2.9%8000 占1.1%8080 占1.0% 443伪装成加密网站占2.3%,其结果是该计算机系统将试图向自己发送响应信息而受害系统将会受到干扰并会瘫痪或重启。

图3:2017年第一季度DDoS攻击使用的攻击向量分布 DDoS攻击类型 UDP洪水攻击在2017年第一季度中继续保持领先占本季度总攻击的46%。

周六16.05%是攻击量最高的日子周一12.28%则是最平静的,)的漏洞对系统主机发动拒绝服务攻击最终导致主机菪掉;对于Windows系统会导致蓝屏死机并显示STOP 0x0000000A错误, 此外攻击者非常坚持试图通过在超过两个星期的时间内每天发送攻击流量来破坏受害者的网络。

(11).Tear drop 攻击利用UDP包重组时重叠偏移(假设数据包中第二片IP包的偏移量小于第一片结束的位移而且算上第二片IP包的Data也未超过第一片的尾部这就是重叠现象,详细信息参见表1,SYN Flood 攻击仍然是最为主要的攻击方式占DDoS 攻击总量的 55.6%超过半数其次是UDP Flood占比为37.5%其中绝大多数为AMP 攻击DNS Flood 占比为5.78%,Stacheldraht增加了新的功能攻击者与master程序之间的通讯是加密的对命令来源做假而且可以防范一些路由器用RFC2267过滤若检查出有过滤现象它将只做假IP地址最后8位从而让用户无法了解到底是哪几个网段的哪台机器被攻击;同时使用rcp (remote copy远程复制)技术对代理程序进行自动更新,某些网络黑帮甚至会公然搭建销售平台或 相关网页来承接各种用户业务,攻击主要由TCP SYN和不同数据包大小的TCP RST组成并采用与未来IoT僵尸网络相关的攻击,常见的情况是利用大量UDP小包冲击DNS服务器或Radius认证服务器、流媒体视频服务器,排在第二位的被攻击网站类型是在线服 务类网站占比为27.5%主要包括门户网站、新闻网站和生活服务类网站等,Land 攻击发生的条件是攻击者发送具有相同IP源地址、目标地址和TCP端口号的伪造TCP SYN数据包信息流,最常见的UDP洪水攻击是域名系统DNS反射攻击其次是网络时间协议NTP和简单服务发现协议SSDP反射攻击。

从尸王级主控服务器的全球地域分布来看中美俄排名前三44.3% 的主控服务器在中国境内美国则是最大的海外控制源占比为19.8%俄罗斯排第三占比为6.8%, 5.Fraggle攻击 Fraggle攻击与Smurf攻击类似只是利用UDP协议,这是一个峰值达到120Gbps的多向量攻击吞吐量约为90 Mpps其目标受到60 Gbps攻击的时间超过15个小时, 网络黑帮专门在互联网上承揽各种DDoS 攻击业务并收取服务费的黑帮团伙, 第一季度很少有攻击持续超过100个小时,最便宜的 50M 包日服务仅需30 元100M 包月服务也只有500 元, 10.Ping of Death 是一种拒绝服务攻击方法是由攻击者故意发送大于65535字节的ip数据包给对方, 而从国内的僵尸网络情况来看广东是僵尸网络最多的省级行政区国内占比高达14.5%。

必须设置好SYN标记,具体分布如下所示 图5:不同行业攻击现状 图6:2016年Q2—2017年Q1不同行业DDoS峰值攻击规模 大规模的DDoS攻击越来越司空见惯虽然如今网络技术发展迅速但是面对日益复杂多变的DDoS攻击企业往往还是不堪一击目前针对金融行业的DDoS攻击正呈不断上升趋势相关行业还需提早做好准备迎接更为严峻的挑战, 2. 珠宝店遭遇25000个摄像头组成的僵尸网络攻击 25000个摄像头组成僵尸网络发起DDoS攻击成为已知最大的CCTV(闭路电视摄像头)僵尸网络 3. Anonymous 组织发起的“Operation OpIcarus”攻击 2016年5月Anonymous(匿名者)麾下的BannedOffline、Ghost Squad Hackers(幽灵黑客小队)等黑客小组针对全球范围内的多家银行网站发动了短期性网络攻击Anonymous将此次攻击行动称为“Operation OpIcarus”。

使系统在接收到全部分段并重组报文时总的长度超过了65535字节导致内存溢出这时主机就会出现内存分配错误而导致TCP/IP堆栈崩溃导致死机,有些蠕虫(例如众所周知的红色代码和 NIMDA 蠕虫)具有 DDoS 攻击的特征可能导致终端和网络基础设施的中断,攻击的强度达到每秒发送66万次请求,而业务重合度低于30% 的DDoS 攻击仅占比10% 左右,总体而言短时、小量的 攻击仍然是DDoS 攻击的主流,然而没过多久法国主机服务供应商OVH也遭到了两次攻击罪魁祸首是Mirai,而韩国从9.42%上升至26.57%和美国从9.06%上升至13.80%俄罗斯1.55%从第四位跌至第五位香港上升至第四位,、Spotify和Shopify,尽管物联网僵尸网络越来越受欢迎但基于Windows的机器人占所有攻击的59.81%,另有73% 的DDoS 攻击时间 与网站的业务流量重合度在40%-70% 之间。

Stacheldraht 同TFN一样可以并行发动数不胜数的DoS攻击类型多种多样而且还可建立带有伪装源IP地址的信息包。

其 次是浙江7.7%河南6.3%北京、四川紧随其后,攻击源头也在东欧、俄罗斯、和美国的不同僵尸网络中轮换。

此外监测还显示僵尸网络之间也存在着“黑帮械斗”和“联手结盟”的情况。

随着科技的告诉发展类似DOS这样一对一的攻击已经起不了什么作用了于是DDOS—分布式拒绝服务攻击诞生了其原理和DOS相同不同之处在于DDOS攻击是多对一进行攻击甚至达到数万台个人电脑在同一时间一DOS攻击的方式攻击一台服务器最终导致被攻击的服务器瘫痪, 14.ICMP重定向攻击 ICMP重定向报文是当主机采用非最优路由发送数据报时设备会发回ICMP重定向报文来通知主机最优路由的存在,名为“Poodle Corp”黑客组织也曾针对暴雪发起多次DDoS攻击8月三起另一起在9月,每个收到此 ping 数据包的主机都会向伪装的源地址发送响应从而导致这个无辜的、被伪装的主机收到大量的ping 回复, TCP攻击比例的增加是由于Yoyo、Drive和Nitol机器人活动量更大,下图给出了DDoS 攻击的带宽和时长分布统计,这将导致系统不断地保留它的资源直到无法再处理有效的网络流量, 15.蠕虫 蠕虫是一些独立的程序可以自行攻击系统和试图利用目标的漏洞, 应用层攻击——这种攻击的目标是应用或7层网络服务的某些方面, 这主要是由于YoyoDrive和Nitol都是为Windows开发的。

这次攻击导致约旦、韩国以及摩纳哥等央行网络系统陷入了半小时的瘫痪状态使其无法进行正常工作而黑山国家银行网络系统则被迫关闭停止服务,该数据包包含一个“伪装的”源地址即该DoS攻击的对象的地址,统计显示约有两成17%的DDoS 攻击为高精准攻击攻击时 间与被攻击网站的业务流量高峰时段高度重合重合度在80% 以上,此次选定的攻击目标包括约旦国家央行、韩国国家央行、摩纳哥央行以及一些设立在摩纳哥的企业银行网站等随后黑客们对其实施了一系列的DDoS攻击,对付这种类型得攻击最好的方法就是要及时为操作系统打补丁了但是Teardrop攻击仍然会耗费处理器的资源和主机带宽, 1.2 DDoS 攻击目的 1商业恶性竞争 商业竞争在互联网这个万亿市场中尤为激烈。

代理程序收到指令时就发动攻击, 一个星期中每天DDoS攻击量和前一季度几乎没有变化,他们从下游的网络黑帮手中承接任务并分派给上游指定的网络黑客进而通过僵尸网络 发动DDoS 攻击,KrebsonSecurity被攻击时流量达到了665GB而OVH被攻击时总流量则超过了1TB,DDOS全称为Distributed Denial of Service中文名为分布式拒绝服务攻击是一种常见的服务器攻击技术, 多向量DDoS攻击成常态 该报告还显示在第一季度中57%的DDoS攻击使用了多个攻击向量范围从两个到五个以上不等。

CC 服务器和僵尸网络类型 第一季度韩国检测到的CC服务器数量最多从上季度的59.06%上升至66.49%, 下图给出AMP 攻击的一些细分类型的分布情况,这些人通常并不直接参与 DDoS 攻击而是直接把自己研发的木马程序卖给专门从事各种网络攻击的其他黑客,当客户端向服务端发出请求时首先会发送一个 TCP SYN 数据包, 美国13.78%位居第二其次是荷兰3.51%, 虽然基于UDP的攻击类型继续占据主导地位但是基于TCP的攻击数量却呈增加趋势占据总攻击的33%。

1.3 DDos常见攻击类型 资源耗尽型这种攻击消耗网络带宽或使用大量数据包淹没一个或多个路由器、服务器和防火墙;带宽攻击的普遍形式是大量表面看合法的 TCP、UDP 或 ICMP 数据包被传送到特定目的地;为了使检测更加困难这种攻击也常常使用源地址欺骗并不停地变化,这样Windows操作系统在处理这些数据的时候就会崩溃, 结论 2017年第一季度相当平静但有一些有趣的发展, 下图给出了不同类型DDoS 攻击的24 小时时间分布对比情况, 下图给出了DDoS 攻击黑色产业链的基本模型分析,卡巴斯基实验室还指出有些银行反复遭受被攻击。

出现UDPFlood的情况下针对同一目标IP的UDP包在一侧大量出现并且内容和大小都比较固定,攻击者可以通过发送一个伪造的ICMP Destination Unreachable或Redirect消息来终止合法的网络连接, 二、僵尸网络的操控 2015 年全年360 威胁情报中心共监测到僵尸网络主控服务器13599 个, 下图给出了不同类型DDoS 攻击的攻击时长分布对比, 从尸王级主控服务器的境内分布来看江苏的主控服务器数量最多占比为27.6%广东次之 占比为17.5%香港位列第三占比为8.3%,ICMP攻击增长则是Yoyo和Darkrai的结果,这意味着攻击本质上变得更为复杂了他们试图使用几种不同的攻击类型来占用网站资源。

同时该平台还能提供40G 以上的超大流量攻击其包月服务价也只有16800 元, 下面两图给出了国内僵尸网络的地域分布情况,其中电商行业和在线游戏行业是重灾区,如果收到的数据量过大这个被伪装的主机就将无法接收或者区分真实流量。

100Mbps-1Gbps 的攻击仅占2.2%而大于1Gbps 的攻击则仅 占0.2%,Ping 数据包随后将被广播到接收站点的本地网络中的所有主机,其中43%的攻击者只使用一个攻击载体25%的攻击者使用两个17%的攻击者使用了三个8%的攻击者使用了四个6%的攻击者使用了五个及以上攻击向量, 为了进一步分析DDoS 攻击的时间分布特性,在连接超时的情况下事先分配的控制块将被释放,来自30个国家2.4万台计算机构成的僵尸网络持续不间断发动强大的DDOS攻击,这些黑客入侵网站的主要手段有两种一是通过传播木马程序逐步渗透并最终获取 网站的控制权二是利用网站漏洞直接入侵网站并获取控制权。

DDOS攻击地下产业链 表1 DDoS 攻击网站类型分布 被攻击网站流量损失的比例分布情况 攻击强度 在监测到的所有DDoS 攻击中70.5% 的攻击带宽小于1Mbps而小于 10Mbps 的攻击占比接近90%, 网络黑客此处特指那些专门通过入侵网站或其他网络服务系统并在其中植入 DDoS 攻击后 门程序的黑客,Mirai是一个十万数量级别的僵尸网络由互联网上的物联网设备(网络摄像头等)构成8月开始构建9月出现高潮,攻击导致这些网站一度瘫痪Twitter甚至出现了近24小时0访问的局面,这些被攻击的非 法网站提供的服务主要是游戏私服、色情信息和网上赌博等,攻击者掌握着大量的广播地址并向这些地址发送假冒的UDP包通常这些包是直接到目标主机的7号端口——也就是Echo端口而另一些情况下它却到了Chargen端口攻击者可以制造一个在这两个端口之间的循环来产生网络阻塞,但DNS Flood 则比较明显的主要集中在深夜和凌晨,英国和德国也进入前十名, 从端口来看约有16.7% 的僵尸网络主控服务器选择一些特殊端口号来进行自我身份伪装, 同时只能用复杂的保护机制抵御的复杂攻击正在变得越来越频繁。

木马作者研发用于DDoS 攻击的后门程序及网站渗透工具的人,。

DDoS 攻击的类型和持续时间 2017年第一季度TCP DDoS攻击的数量和比例急剧上升从10.36%上升到26.62%,这时服务器将会失去对资源的控制无法建立任何新的合法TCP连接,而一旦DDoS 后门植入成功相 关网站或网络就成为了僵尸网络。

其中可以看出在2015 年的 DDoS 攻击中SYN Flood 与AMPUDP Flood攻击在一天24 小时中的分布都比较均匀并 没有攻击量特别突出的时段, 7.Trinoo 攻击 的攻击方法是向被攻击目标主机的随机端口发出全零的4字节 UDP 包在处理这些超出 其处理能力的垃圾数据包的过程中被攻击主机的网络性能不断下降直到不能提供正常服务乃至崩溃。

而ICMP报头位于数据报头之后并与ip数据包封装在一起因此ICMP数据包最大尺寸不超过65515字节利用这一规定可以向主机发动 ping of death 攻击,攻击不仅导致战网服务器离线平台多款游戏均受到影响包括《守望先锋》《魔兽世界》、《暗黑3》以及《炉石传说》等甚至连主机平台的玩家也遇到了登陆困难的问题。

当一个攻击者有意地、重复地向服务器发送 SYN 数据包但不对服务器发回的SYN ACK 数据包答复 ACK 数据包时就会发生 TCP SYN 泛洪攻击,还有一些攻击使用ICMP Source Quench消息导致网络流量变慢甚至停止, 2.UDP flood UDP flood 又称UDP洪水攻击或UDP淹没攻击UDP是没有连接状态的协议因此可以发送大量的 UDP 包到某个端口如果是个正常的UDP应用端口则可能干扰正常应用如果是没有正常应用服务器要回送ICMP这样则消耗了服务器的处理资源而且很容易阻塞上行链路的带宽。

网络黑帮收取 服务费后还会进行洗钱及与上游各个环节进行分赃的工作,在UDPFLOOD攻击中攻击者可发送大量伪造源IP地址的小UDP包,总体来看不同类型的DDoS 攻击攻 击时长的分布差异不大,在 成功地利用漏洞之后蠕虫会自动地将其程序从攻击主机复制到新发现的系统 从而再次启动循环,而如果该 平台确实能够提供40G 带宽攻击的包月服务那么可以说绝大多数的中小网站甚至是某些大型 网站都一定会被打死。

ping of death 攻击 是通过在最后分段中改变其正确的偏移量和段长度的组合,一些行业竞争者为了利益不择手段、不顾法纪通过DDoS攻击妨碍竞争对手的业务活动打击对手的声誉从中获取竞争优势,这些主控服务器是 大量僵尸网络的控制者可以称得上是僵尸网络中的僵尸王。

但是持续时间更长的攻击的比例则有所下降例如持续时间在50-99小时的攻击仅占0.24%和2016年第四季度0.94%比下降明显, 1. DDoS 简介 1.1 DdoS 定义 DDOS是什么 分布式拒绝(DDoS:Distributed Denial of Service)攻击指借助于客户/服务器技术将多个计算机联合起来作为攻击平台对一个或多个目标发动DDoS攻击从而成倍地提高拒绝服务攻击的威力,这种多出的数据可能会溢出到其他的缓存之中破坏或者覆盖其中的有效数据,事实上在本季度中几乎50%经历过DDoS攻击的客户都遭遇过多次有针对性的攻击, 13.jolt2 基于因特网协议(IP)分组破坏的拒绝服务(DoS)攻击利用一个死循环不停的发送一个ICMP/UDP的IP碎片让设备不断的处理这些分片jolt2的影响相当大通过不停的发送这个偏移量很大的数据包不仅死锁未打补丁的Windows系统同时也大大增加了网络流量,WinNuke攻击就是利用了Windows操作系统的一个漏洞向这些端口发送一些携带TCP带外(OOB)数据报文但这些攻击报文与正常携带OOB数据报文不同的是其指针字段与数据的实际位置不符即存在重合,但是由于UDP协议是无连接性的所以只要开了一个UDP的端口提供相关服务的话那么就可针对相关的服务进行攻击正常应用情况下UDP包双向流量会基本相等而且大小和内容都是随机的变化很大, DDOS攻击的原理 DDOS攻击最初被人们成为DOSDenial of Service攻击DOS攻击的原理是你有一台服务器我有一台个人电脑我就用我的个人电脑想你的服务器发送大量的垃圾信息拥堵你的网络并加大你处理数据的负担降低服务器CPU和内存的工作效率,通常攻击者使用一个偷窃帐号将DDoS主控程序安装在一个计算机上在一个设定的时间主控程序将与大量代理程序代理程序已经被安装在网络上的许多计算机上,该次攻击还包括UDP洪水和IP片段增加了攻击的数量,对Land攻击反应不同许多UNIX实现将崩溃而 Windows NT 会变的极其缓慢(大约持续五分钟),ICMP的回送请求和应答报文通常是用来检查网路连通性对于大多数系统而言发送ICMP echo request 报文的命令是ping 由于ip数据包的最大长度为65535字节,而最安静的日子是2月3日86次2月6日95次2月7日96次及3月15日91次, 2.2 2017Q1 DDOS全球攻击情况 第一季度僵尸网络辅助DDoS攻击统计 Q4 2016 vs. Q1 2017 各国DDoS攻击分布 数据显示2017年第一季度最易受攻击的国家占所有DDoS供给数量的95.1% 2017年第一季度中国仍然最受网络犯罪分子的关注占攻击量的47.78%,为了对抗这些攻击不断监测攻击的变化趋势显得越来越重要以便可以及时优化缓解策略。

从这个意义上说只要肯花16800 元你几乎可以“雇凶”杀死任何一家网站, 不同行业的DDoS攻击现状和平均攻击规模 遭遇DDoS攻击最频繁的是IT/云/SaaS行业占据所有恶意活动的58%平均攻击规模为22.5Gbps金融部门排在第二占据28%比上一季度增加了7%平均攻击规模为1.7Gbps,当前互联网中的 UNIX、Solaris 和 Windows NT 等平台的主机能被 用于此类攻击而且这个工具非常容易被移植到其它系统平台上, 下图就是我们在某个专门承揽DDoS 攻击业务的网站上下载的一份收费清单, DDOS攻击类型 从技术角度看SYN Flood、UDP Flood 和DNS Flood 是最主要的三种攻击类型从攻击次 数来看总占比接近98.9%,但这样的攻击已经足以让某些中小 网站被打瘫或打死,当许多操作系统收到一个特大号的ip包时候它们不知道该做什么因此服务器会被冻结、当机或重新启动,Redirect和Router Announcement消息被利用来强制受害主机使用一个并不存在的路由器或者把数据包路由到攻击者的机器进行攻击。

攻击者通过猜测设备的默认用户名和口令控制系统将其纳入到Botnet中在需要的时候执行各种恶意操作包括发起DDoS攻击对互联网造成巨大的威胁,此外攻击者还对目标进行了持续和反复的攻击, 而从攻击时长来看近七成的DDoS 攻击持续时间小于10 分钟而持续时间在10 分钟-1 小 时的攻击占比约为30.5%持续时间超过1 小时的攻击占比仅为0.1%,最近的研究发现Windows XP SP2和Windows 2003 的系统对这种攻击的防范还是非常薄弱的。

此次攻击导致许多使用DynDNS服务的网站遭遇访问问题其中包括GitHub、Twitter、Airbnb、Reddit、Freshbooks、Heroku、SoundCloud,我们对部分网站的业务流量峰值与DDoS 攻击发 生的时间进行了抽样比对分析。

持续时间在5-9小时的攻击份额也从19.28%降至8.45%持续10-19小时的攻击从7%下降到5.05%持续20-49小时的攻击比例略有增加,其中网络服务是指DNS、 CDN、云服务、大数据服务等基础网络服务, (12).WinNuke攻击 WinNuke攻击又称“带外传输攻击”它的特征是攻击目标端口被攻击的目标端口通常是139而且URG位设为1即紧急模式,通常出现流量性攻击时高防服务器能够对数据进行实时的监控并进行智能的识别与分流在高防服务器的流量防御范围内都能对流量型的攻击进行很好的防御 导致异常型利用TCP和HTTP等协议定义的行为来不断占用计算资源以阻止它们处理正常事务和请求,事实上Sun的操作系统的高防服务器BSD和Mac对这种攻击的防范都是非常薄弱的所有这些系统都共享基于 TCP/IP 协议栈的BSD,统计显示在世界范围内不含中国南美洲的委 内瑞拉和美国是最为主要的僵尸网络攻击源在攻击源头中占比分别高达33.4% 和32.4%, 僵尸网络 一、僵尸网络地域分布 DDoS 攻击主要由受控的僵尸网络发动。

内容版权声明:除非注明,否则皆为本站原创文章。

转载注明出处:http://acg.inmoke.com/zixun/Lolita/43012.html