2015绿盟科技DDoS威胁报告

Similar documents
温州市政府分散采购


<4D F736F F F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA A1A24950D0ADD2E9BACD4950B5D8D6B72E707074>

SEC-220

国家信息中心2012年部门预算

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

C3_ppt.PDF


ch09.PDF

SiteView技术白皮书

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

R3105+ ADSL

NetST 2300系列防火墙产品白皮书

Microsoft Word 電腦軟體設計.doc

( ) ( ) 2011 ( ) 88 / 131

目 標 評 核 項 目 中 央 研 究 院 102 年 總 辦 事 處 計 算 中 心 績 效 評 比 報 告 執 行 績 效 ( 含 設 定 目 標 之 複 雜 度 及 挑 戰 性 目 標 達 成 度 實 際 成 效 ) 共 同 性 評 核 項 目 一 行 政 效 能 ( 一 ) 建 置 本 院

<4D F736F F D20CBD5D6DDBFC6BCBCD1A7D4BACCECC6BDD1A7D4BA C4EAB1BEBFC6D5D0C9FAD7A8D2B5BDE9C9DC2E646F63>

免 责 声 明 本 报 告 综 合 瑞 星 云 安 全 系 统 瑞 星 客 户 服 务 中 心 瑞 星 反 病 毒 实 验 室 瑞 星 互 联 网 攻 防 实 验 室 瑞 星 威 胁 情 报 平 台 等 部 门 的 统 计 研 究 数 据 和 分 析 资 料, 仅 针 对 中 国 2016 年 1

XXXXXXXX

24 3 壹 論 述 01 鮮 少 人 知 的 抗 日 八 年 我 海 軍 作 戰... 鍾 堅 年 美 國 總 統 大 選 起 跑... 胡 聲 平 08 美 國 再 平 衡 戰 略 針 對 大 陸 軍 事 之 新 概 念... 楊 于 勝 貳 大 陸 現 況 12 大 陸 九 三

叮当旺业通

Chap6.ppt

1

untitled

IDC安全增值服务

湖北省政府采购中心

(UTM???U_935_938_955_958_959 V )

高教信息参考

目 錄 摘 要...Ⅰ 第 一 章 簡 介 簡 介 研 究 動 機 研 究 目 的 文 獻 探 討...4 第 二 章 電 腦 犯 罪 之 定 義 網 路 犯 罪 分 析 電 腦 網 路 犯 罪 的 特

附件1


丁无悔

Microsoft Word - 吴教普〔2016〕19号.doc


042-

019-

親鸞和懺悔道的哲學

027-

025-

江 苏 科 技 大 学 809 机 械 设 计 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 江 苏 科 技 大 学 810 机 械 原 理 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 江 苏 科 技 大 学 机 械 原

太 原 科 技 大 学 811 西 方 哲 学 史 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 1-1 本 套 资 料 没 真 题 注 : 若 考 前 收 集 到 最 新 考 研 真 题, 我 们 将 免 费 邮 件 发 送 给 购 买 资 料 的 考 生, 若 考 生 自

浙 江 财 经 大 学 891 统 计 学 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 浙 江 财 经 大 学 统 计 学 891 全 套 考 研 资 料...22 浙 江 财 经 大 学 高 等 数 学 601 全 套 考 研 资 料

鲁 东 大 学 702 普 通 心 理 学 ( 含 发 展 心 理 学 ) 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 2-2 普 通 心 理 学 笔 记, 由 考 取 本 校 本 专 业 高 分 研 究 生 总 结 而 来, 重 点 突 出, 借 助 此 笔 记 可 以 大

Microsoft Word 司仲敖.doc

<4D F736F F D EA16DBB50B3AFA742A4A7AED1A16EBD67A6AEA4CEA8E4C3C0B34EAF53A6E2B1B4AA522D2DB3B9A5BFA9BE5F702E34332D35345F2E646F63>

苏 州 科 技 学 院 825 管 理 学 原 理 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 管 理 学 原 理 真 题 , 历 年 真 题 主 要 用 来 研 究 考 研 的 考 点, 重 点 和 出 题 思 路, 为 考 研 最 重 要

重 庆 邮 电 大 学 数 据 结 构 802 初 试 内 部 精 华 资 料 1-1 数 据 结 构 2007, 暂 无 答 案 2-1 考 研 复 习 规 划 指 导 全 年 专 业 课 复 习 计 划, 指 导 考 生 科 学 时 间 分 配, 提 高 备 考 效 率, 免 费 赠 送 2-2

海 军 大 连 舰 艇 学 院 807 有 机 化 学 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 2-2 有 机 化 学 笔 记, 此 笔 记 为 高 分 研 究 生 复 习 所 用, 借 助 此 笔 记 可 以 大 大 提 高 复 习 效 率, 把 握 报 考 院 校 2

喜 临 门 家 具 股 份 有 限 公 司 2016 年 第 二 次 临 时 股 东 大 会 会 议 议 程 会 议 召 集 人 : 公 司 董 事 会 现 场 会 议 时 间 :2016 年 6 月 16 日 ( 星 期 五 ) 下 午 14 时 现 场 会 议 地 点 : 浙 江 省 绍 兴 市

Microsoft Word - Book 11 人道行.doc

山 东 财 经 大 学 431 金 融 学 综 合 全 套 考 研 资 料 <2016 年 最 新 考 研 资 料 > 2-2 金 融 学 笔 记, 由 考 取 本 校 本 专 业 高 分 研 究 生 总 结 而 来, 重 点 突 出, 借 助 此 笔 记 可 以 大 大 提 高 复 习 2-3 金

关于调整可充抵保证金证券的通知( )

Microsoft Word - Book 2 月下行.doc

盐 田 区 2015 年 社 会 建 设 行 动 计 划 2015 年 是 全 面 深 化 改 革 的 关 键 之 年 全 面 推 进 依 法 治 区 的 开 局 之 年, 也 是 十 二 五 规 划 的 收 官 之 年 十 三 五 规 划 的 谋 划 之 年 结 合 省 市 年 度 社 会 工 作

Microsoft Word - _二_-1-2D研習講義-孫藝玨.doc


证券代码: 证券简称:航空动力 公告编号:2011临-【】

zt

Microsoft Word - Book 3 巫山行.doc

Microsoft Word - 【預官_士_考選歷屆試題86~100】.doc

一、银行结售汇业务

田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田有關田

<4D F736F F D BEC7A67E2DB5A7B8D52DBB79A4E5AFE0A44FB4FAC5E7BEE3A658A5FE2E646F63>

第 一 部 分 目 录 销 售 管 理 规 范 汇 编... 5 Ⅰ 销 售 资 格 管 理 篇 关 于 保 险 公 司 销 售 人 员 资 格 管 理 的 规 定 关 于 银 邮 代 理 机 构 代 理 资 格 管 理 的 规 定 关 于 银 邮

ttian

国 家 文 件 关 部 门 制 定 并 实 施 与 当 地 经 济 发 展 水 平 和 校 车 服 务 需 求 相 适 应 的 校 车 服 务 方 案, 统 一 领 导 组 织 协 调 有 关 部 门 履 行 校 车 安 全 管 理 职 责 县 级 以 上 地 方 人 民 政 府 教 育 公 安 交


Microsoft Word - 台東縣文學.doc

第 1 頁 C97131 第 一 部 分 : 選 擇 題 ( 佔 54 分 ) 一 單 選 題 ( 佔 36 分 ) 說 明 : 第 1 題 至 第 18 題, 每 題 選 出 一 個 最 適 當 的 選 項, 標 示 在 答 案 卡 之 選 擇 題 答 案 區 每 題 答 對 得 2 分, 答 錯

<4D F736F F D F F355FCCECB5D8BFC6BCBCB5DACEE5BDECB6ADCAC2BBE1B5DAB6FEB4CEBBE1D2E9BEF6D2E9B9ABB8E62E646F6378>

第 1 頁 C97232 第 一 部 分 : 選 擇 題 ( 佔 55 分 ) 一 單 選 題 ( 佔 34 分 ) 說 明 : 第 1 至 第 17 題, 每 題 選 出 一 個 最 適 當 的 選 項, 劃 記 在 答 案 卡 之 選 擇 題 答 案 區 每 題 答 對 得 2 分, 答 錯 或

蘇轍〈黃州快哉亭記〉析論

<4D F736F F D20BBA6CBC9BDCCC8CBA1B A1B BAC5B8BDBCFE2E646F63>

准 尧 角 色 定 位 尧 存 在 周 期 形 态 和 方 式 等 角 度 与 传 统 媒 介 环 境 进 行 比 较 袁 分 析 了 网 络 传 播 中 野 意 见 领 袖 冶 在 分 散 而 微 尧 重 局 部 事 实 细 节 真 实 尧 非 层 级 去 权 力 化 等 方 面 的 形 态 特

一 緒 論 ( 一 ) 研 究 動 機 及 目 的 中 國 唐 代 為 佛 教 發 展 輝 煌 時 期, 其 中 禪 宗 也 是 當 時 鼎 盛 流 行 的 宗 派 之 一 本 文 主 要 在 探 討 馬 祖 道 一 (709~788, 以 下 簡 稱 馬 祖 ) 所 傳 承 的 洪 州 禪 ( 又

由 于 企 业 的 经 营 活 动 具 有 内 在 不 确 定 性, 某 些 财 务 报 表 项 目 不 能 精 确 计 量, 只 能 进 行 估 计 正 是 由 于 这 种 不 确 定 性, 在 会 计 实 务 中, 很 多 财 务 报 表 舞 弊 都 与 会 计 估 计 相 关 对 于 注 册


红塔证券股份有限公司关于

2. 国 营 企 业 实 行 劳 动 合 同 制 暂 行 规 定 和 国 营 企 业 招 用 工 人 暂 行 规 定 1986 年 7 月 12 日, 国 务 院 发 布 国 营 企 业 实 行 劳 动 合 同 制 暂 行 规 定 和 国 营 企 业 招 用 工 人 暂 行 规 定 ( 国 发 19


CIC _Appendix

目 录 福 建 档 案 2015 年 第 6 期 总 第 204 期 佳 作 欣 赏 你 如 此 端 详 的 这 张 迷 惑 的 脸 和 那 历 经 风 雨 和 冰 霜 寂 寞 的 眼 寒 冷 的 冬 天 怕 你 在 夜 里 着 凉 事 业 管 理 亮 点 与 重 点 试 谈 我 省 依 法 治 档

2016年微信3月(3)

两 级 党 委 ( 党 总 支 ) 中 心 组 理 论 学 习 提 出 如 下 安 排 意 见 一 总 体 要 求 高 举 中 国 特 色 社 会 主 义 伟 大 旗 帜, 以 马 克 思 列 宁 主 义 毛 泽 东 思 想 邓 小 平 理 论 三 个 代 表 重 要 思 想 科 学 发 展 观 为

鲤城区保留的区级前置审批事项目录(116项).xls

untitled

关于印发《干部人事档案材料收集归档规定》的通知

<4D F736F F D DB6C0B752A5AD5FA16DBDD7BB79B5A7B8D1A16EAF75B0B0A6D2B8C92E646F63>

国家邮政局2010年部门预算

第 1 頁 C97231 第 一 部 分 : 選 擇 題 ( 佔 55 分 ) 一 單 選 題 ( 佔 34 分 ) 說 明 : 第 1 至 第 17 題, 每 題 選 出 一 個 最 適 當 的 選 項, 劃 記 在 答 案 卡 之 選 擇 題 答 案 區 每 題 答 對 得 2 分, 答 錯 或




彰化縣九十一年運動大會目錄



<4D F736F F D20ACA1B0CAA6A8AA47B3F8A769AED1>

专业技术人员正高级

<4D F736F F D20E1E9C7F8C8CBC0CDB9ABA1B A1B BAC5B9D8D3DAD3A1B7A2A1B6E1E9BDADC7F8CAC2D2B5B5A5CEBBB8DACEBBC9E8D6C3B9DCC0EDCAB5CAA9B7BDB0B8A1B7B5C4CDA8D6AA>

Transcription:

2016 绿 盟 科 技

关 于 中 国 电 信 云 堤 2008 年 以 来, 中 国 电 信 开 始 着 力 于 网 络 DDoS 攻 击 防 护 能 力 建 设, 已 形 成 了 覆 盖 国 内 31 省 和 亚 太 欧 洲 北 美 等 主 要 POP 点 的 一 体 化 攻 击 防 御 能 力 2014 年, 中 国 电 信 首 次 在 业 界 系 统 性 提 出 电 信 级 网 络 集 约 化 安 全 能 力 开 放 平 台 框 架, 并 将 云 堤 作 为 对 外 服 务 的 统 一 品 牌 几 年 来, 中 国 电 信 云 堤 一 方 面 致 力 于 高 效 可 靠 精 确 可 开 放 的 DDoS 攻 击 防 护 能 力 建 设, 同 时, 面 向 政 企 客 户 提 供 运 营 商 级 DDoS 攻 击 防 护 服 务 目 前 已 涵 盖 互 联 网 金 融 能 源 制 造 政 府 机 构 等 各 个 行 业 关 于 绿 盟 科 技 北 京 神 州 绿 盟 信 息 安 全 科 技 股 份 有 限 公 司 ( 简 称 绿 盟 科 技 ) 成 立 于 2000 年 4 月, 总 部 位 于 北 京 在 国 内 外 设 有 30 多 个 分 支 机 构, 为 政 府 运 营 商 金 融 能 源 互 联 网 以 及 教 育 医 疗 等 行 业 用 户, 提 供 具 有 核 心 竞 争 力 的 安 全 产 品 及 解 决 方 案, 帮 助 客 户 实 现 业 务 的 安 全 顺 畅 运 行 基 于 多 年 的 安 全 攻 防 研 究, 绿 盟 科 技 在 网 络 及 终 端 安 全 互 联 网 基 础 安 全 合 规 及 安 全 管 理 等 领 域, 为 客 户 提 供 入 侵 检 测 / 防 护 抗 拒 绝 服 务 攻 击 远 程 安 全 评 估 以 及 Web 安 全 防 护 等 产 品 以 及 专 业 安 全 服 务 北 京 神 州 绿 盟 信 息 安 全 科 技 股 份 有 限 公 司 于 2014 年 1 月 29 日 起 在 深 圳 证 券 交 易 所 创 业 板 上 市 交 易 股 票 简 称 : 绿 盟 科 技 股 票 代 码 :300369

目 录 DDoS 攻 击 态 势 趋 于 多 变 1 观 点 1 1T 超 大 流 量 攻 击 令 人 警 醒 2 观 点 2 攻 击 在 多 维 度 呈 现 两 极 分 化 4 观 点 3 受 控 攻 击 溯 源 多 来 自 中 俄 美 6 观 点 4 BOTNET DDoS 温 床 危 害 巨 大 11 DDoS 攻 击 事 件 追 逐 利 益 17 事 件 1 竞 争 优 势 :Carphone Warehouse 240 万 用 户 数 据 被 窃 18 事 件 2 实 施 报 复 :Lizard Squad 对 抗 NCA 18 事 件 3 追 求 名 利 : 英 国 19 岁 青 年 拿 下 FBI 圣 杯 18 事 件 4 敲 诈 勒 索 : 某 游 戏 公 司 被 收 保 护 费 1888 元 19 事 件 5 未 知 利 益 : 世 界 互 联 网 大 会 期 间 浙 江 某 网 站 抵 御 攻 击 19 DDoS 事 件 的 警 醒 及 展 望 20 DDoS 攻 击 手 段 考 虑 ROI 23 观 点 5 新 的 协 议 利 用 形 式 网 络 服 务 24 观 点 6 新 的 目 标 设 备 移 动 终 端 25 观 点 7 新 的 攻 击 方 法 延 时 攻 击 25 观 点 8 新 的 攻 击 工 具 DDoS 木 马 26 DDoS 防 护 走 向 生 态 化 29 治 理 运 营 商 治 理 大 流 量 30 治 理 互 联 网 公 司 阻 断 DDoS 攻 击 工 具 传 播 32 缓 解 网 络 安 全 公 司 强 化 DDoS 攻 防 技 术 32 缓 解 用 户 加 固 特 定 业 务 35 生 态 DDoS 防 护 生 态 环 境 38 结 束 语 39 作 者 39 DDoS 威 胁 报 告 39

内 容 提 要 纵 观 2015 全 年 DDoS 威 胁 态 势, DDoS 攻 击 峰 值 流 量 不 断 上 升, 甚 至 出 现 了 1T 超 大 流 量 攻 击 事 件, 全 年 的 攻 击 总 流 量 接 近 28 万 Tbytes, 大 流 量 乃 至 超 大 流 量 攻 击 更 易 于 在 运 营 商 层 面 发 现 及 治 理 同 时 攻 击 形 式 发 生 改 变, 具 有 多 维 度 两 极 分 化 的 特 性, 从 而 远 离 大 众 的 视 野, 更 具 隐 蔽 性 为 了 探 究 这 些 转 变, 报 告 呈 现 及 分 析 多 个 较 为 典 型 的 DDoS 攻 击 事 件, 以 便 从 中 分 析 和 了 解 攻 击 者 们 所 追 逐 的 利 益 正 是 由 于 这 些 利 益 的 驱 使, 攻 击 者 们 同 样 有 自 己 的 老 板, 也 需 要 考 虑 攻 击 的 投 资 回 报 率 ROI, 攻 击 者 发 起 攻 击 的 几 率 大 小, 一 方 面 取 决 于 其 所 追 逐 的 利 益, 另 一 方 面 更 取 决 于 防 守 方 面 临 攻 击 所 采 取 的 态 度 和 能 力, 当 收 益 对 比 风 险 的 天 平 倾 斜 时, 攻 击 者 就 敢 于 发 动 进 攻 面 对 如 此 恶 劣 的 DDoS 攻 击 态 势, 为 了 跟 踪 及 呈 现 DDoS 攻 击 的 相 关 情 报, 中 国 电 信 云 堤 联 合 绿 盟 科 技 发 布 2015 全 年 DDoS 威 胁 报 告 本 报 告 从 三 个 层 次 进 行 逐 层 拆 解, 先 从 DDoS 攻 击 态 势 分 析 流 量 协 议 攻 击 源 攻 击 目 标 及 背 后 Botnet 潜 在 的 巨 大 危 害 性 入 手, 对 应 分 析 2015 年 DDoS 攻 击 事 件 背 后 所 追 逐 的 利 益, 同 时 为 大 家 呈 现 层 出 不 穷 的 新 型 攻 击 手 段, 探 讨 2015 年 DDoS 攻 防 策 略, 进 而 帮 助 各 组 织 及 机 构 持 续 改 善 自 己 的 DDoS 防 护 技 术 及 体 系 如 果 您 需 要 了 解 更 多 信 息, 请 联 系 : 扫 描 二 维 码, 在 线 看 报 告 特 别 声 明 为 避 免 合 作 伙 伴 及 客 户 数 据 泄 露, 所 有 数 据 在 进 行 分 析 前 都 已 经 过 匿 名 化 处 理, 不 会 在 中 间 环 节 出 现 泄 露, 任 何 与 客 户 有 关 的 具 体 信 息, 均 不 会 出 现 在 本 报 告 中

执 行 摘 要 多 年 来, 绿 盟 科 技 致 力 于 帮 助 客 户 实 现 业 务 的 安 全 顺 畅 运 行 每 天, 绿 盟 科 技 的 DDoS 威 胁 态 势 感 知 平 台 及 相 关 防 护 产 品 都 会 发 现 数 以 千 计 的 DDoS( 分 布 式 拒 绝 服 务 ) 攻 击 危 害 客 户 的 业 务 安 全 为 了 跟 踪 及 呈 现 DDoS 攻 击 的 相 关 情 报, 进 而 帮 助 各 组 织 及 机 构 持 续 改 善 自 己 的 DDoS 防 护 技 术 及 体 系, 绿 盟 科 技 发 布 2015 DDoS 威 胁 报 告 数 据 来 源 本 次 报 告 中 涉 及 的 所 有 数 据, 来 源 于 绿 盟 科 技 的 威 胁 情 报 系 统 全 球 DDoS 攻 击 态 势 感 知 平 台 SEER 广 谱 扫 描 平 台 绿 盟 抗 拒 绝 服 务 系 统, 以 及 两 家 合 作 伙 伴 所 提 供 的 数 据, 他 们 是 中 国 电 信 云 堤 金 山 安 全 中 国 电 信 云 堤 云 堤 提 供 了 国 内 电 信 运 营 商 的 大 网 数 据, 便 于 更 为 全 面 的 呈 现 大 规 模 DDoS 攻 击 流 量 及 特 性 ; 金 山 安 全 提 供 了 Botnet 在 全 球 及 中 国 的 分 布 数 据, 便 于 呈 现 其 规 模 及 其 潜 在 的 危 害 性 这 两 方 面 的 数 据 结 合 绿 盟 科 技 的 各 平 台 的 数 据 及 分 析, 让 本 报 告 得 以 从 全 网 大 流 量 Botnet 僵 木 蠕 DDoS 攻 防 技 术 等 角 度 立 体 化 呈 现 2015 年 DDoS 威 胁 的 发 展 态 势 分 析 方 法 本 报 告 中 流 量 数 据 分 析 基 于 NetFlow 协 议 进 行, 是 业 界 公 认 的 一 种 统 计 方 法, 便 于 分 析 DDoS 攻 击 流 量 构 成 协 议 分 布 以 及 攻 击 行 为 其 中 全 局 态 势 分 析 以 中 国 国 内 攻 击 总 流 量 统 计 数 据 为 基 础, 进 行 多 维 度 多 层 次 关 联 分 析 ; 而 与 事 件 相 关 的 流 量 区 间 及 类 型 分 析, 则 是 按 照 攻 击 事 件 来 进 行 统 计 而 非 流 量 大 小 进 行 计 算 的 基 于 这 些 数 据, 本 报 告 从 三 个 层 次 进 行 逐 层 拆 解, 先 从 DDoS 攻 击 态 势 分 析 流 量 协 议 攻 击 源 攻 击 目 标 及 背 后 Botnet 潜 在 的 巨 大 危 害 性 入 手, 对 应 分 析 2015 年 10 个 DDoS 攻 击 事 件 分 析 DDoS 攻 击 事 件 所 追 逐 的 利 益, 进 而 为 大 家 呈 现 2015 年 DDoS 攻 击 手 段 层 出 不 穷 的 变 化, 分 析 2015 年 DDoS 攻 防 策 略

01010101010101010101010101010101010101010101010101010101010101010101010101010101010101010101010101010101010101010101 01010101010101010101010101010101010101010101010101010101010101010101 10101010101

DDoS 攻 击 态 势 趋 于 多 变 01010101010101010101010101010101010101010101010101010101010101010101010101010101010101010101010101010 01010101010101010101010101010101010101010101010101010101010101010101 01010 观 点 1 观 点 2 观 点 3 观 点 4 1T 超 大 流 量 攻 击 令 人 警 醒 攻 击 在 多 维 度 呈 现 两 极 分 化 受 控 攻 击 溯 源 多 来 自 中 俄 美 BOTNET DDoS 温 床 危 害 巨 大

DDoS 攻 击 态 势 趋 于 多 变 观 点 1 1T 超 大 流 量 攻 击 令 人 警 醒 2015 年 10 月, 某 互 联 网 企 业 进 行 了 一 次 超 大 流 量 DDoS 攻 防 演 练, 攻 击 峰 值 达 到 1040.5 Gbps, 该 事 件 之 所 以 引 起 了 产 业 界 的 高 度 关 注, 一 方 面 由 于 超 大 流 量 攻 击 其 带 来 的 破 坏 性 毋 庸 置 疑, 另 一 方 面 进 入 2015 年 类 似 的 超 大 流 量 攻 击 绝 非 仅 有 但 即 使 是 超 过 1T 的 流 量 攻 击 与 全 国 的 DDoS 攻 击 流 量 相 比, 也 显 得 微 乎 其 微 了 国 内 攻 击 总 流 量 接 近 28 万 Tbytes 2015 年 国 内 共 发 生 DDos 攻 击 179,298 次, 攻 击 总 流 量 达 到 276,531.562 Tbytes, 其 中 41% 的 攻 击 流 量 峰 值 都 在 10Gbps 以 下, 4.1% 的 攻 击 流 量 峰 值 超 过 100Gbps; 大 多 数 DDoS 攻 击 时 间 都 不 长, 大 都 在 半 小 时 以 下 2015 年 中 国 DDoS 攻 击 总 流 量 接 近 28 万 Tbytes 2015 年 中 国 境 内 的 DDoS 攻 击 事 件 总 计 发 生 179,298 次, 其 中 7 月 份 占 11.1% 2015 年 中 国 境 内 的 DDoS 攻 击 总 流 量 达 276,531.562 Tbytes, 其 中 7 月 份 占 11.9% <10 Gbps 5 月 进 入 攻 击 高 发 期 6 月 百 G 攻 击 1445 次 >100 Gbps 7 月 攻 击 流 量 32819.8Tbytes <30 Mins 7 月 攻 击 事 件 19858 次 来 源 : 中 国 电 信 云 堤 www.nsfocus.com 2 2015 DDoS 威 胁 报 告

DDoS 攻 击 态 势 趋 于 多 变 百 G 攻 击 多 在 10 点 到 16 点 从 左 图 中 可 以 很 明 显 看 到,5 月 以 后 DDoS 攻 击 进 入 高 发 期 与 此 类 似, 报 告 从 数 据 分 析 中 还 可 以 找 到 一 些 相 关 的 规 律, 1Gbps 以 下 和 百 Gbps 峰 值 的 攻 击 时 间 分 布 特 征 不 同, 前 者 分 布 的 较 为 宽 阔, 即 从 上 午 8 点 到 晚 上 10 点 都 比 较 常 见, 占 到 总 体 攻 击 次 数 的 78%, 后 者 的 攻 击 时 段 较 为 狭 窄, 多 发 生 在 上 午 10 点 到 下 午 4 点 之 间, 占 到 总 体 攻 击 次 数 的 50% 百 G 攻 击 多 发 生 在 10 点 到 16 点 <1Gbps 攻 击 攻 击 多 发 生 在 上 午 8 点 到 晚 上 10 点, 该 时 段 攻 击 占 总 体 攻 击 次 数 的 78% <1G:8 点 -22 点 占 总 体 攻 击 次 数 的 78% 百 Gbps 攻 击 攻 击 多 发 生 在 上 午 10 点 到 下 午 4 点, 该 时 段 攻 击 占 总 体 攻 击 次 数 的 50% 百 G:10 点 -16 点 占 攻 击 的 50% 0 2 4 6 8 10 12 14 16 18 20 22 来 源 : 中 国 电 信 云 堤 www.nsfocus.com 2015 DDoS Threat Report 3

DDoS 攻 击 态 势 趋 于 多 变 观 点 2 攻 击 在 多 维 度 呈 现 两 极 分 化 在 2015 年,DDoS 攻 击 存 在 大 小 流 量 两 极 分 化 现 象 更 为 明 显, 而 且 呈 现 在 多 个 方 面, 包 括 攻 击 事 件 中 攻 击 流 量 与 时 长 的 两 极 分 化, 攻 击 目 标 中 针 对 高 性 能 及 业 务 特 性 的 两 极 分 化 攻 击 协 议 中 小 流 量 复 杂 大 流 量 简 化 的 两 极 分 化 攻 击 事 件 流 量 与 时 长 两 极 分 化 经 过 研 究 分 析 发 现,2015 年 峰 值 在 1Gbps 左 右 的 DDoS 攻 击, 攻 击 时 间 往 往 较 长, 最 长 甚 至 持 续 攻 击 5 个 小 时 ; 而 随 着 攻 击 峰 值 的 增 大, 可 以 持 续 攻 击 的 时 间 却 不 断 变 小, 大 多 在 半 小 时 之 内 这 种 现 象 从 2013 年 以 来 日 益 显 著, 90% 以 上 的 DDoS 攻 击 发 生 在 半 小 时 内,1.5% 的 攻 击 会 持 续 一 天 以 上 1G 左 右 的 攻 击 可 持 续 5 小 时 100G 左 右 的 攻 击 半 小 时 结 束 经 过 分 析 可 以 看 到, 攻 击 流 量 越 小 则 攻 击 时 间 也 越 长, 反 之 攻 击 流 量 越 大 则 攻 击 时 间 较 多, 当 超 过 100Gbps 后, 大 多 攻 击 在 半 小 时 内 就 会 结 束 5 huors 4 huors 3 huors 2 huors 1 huors 0 huors 0 20 40 60 80 100 120 Source: NSFOCUS DDoS Attacks Situation Awareness Platform www.nsfocus.com 攻 击 目 标 高 性 能 及 业 务 特 性 的 两 极 分 化 而 对 这 种 现 象 的 深 入 分 析 发 现, 攻 击 目 标 一 类 是 持 续 的 大 流 量 攻 击, 尤 其 是 针 对 高 性 能 高 价 值 大 范 围 的 攻 击 目 标 ; 另 一 类 则 呈 现 小 而 快 小 而 慢 的 形 式, 进 入 细 分 行 业, 主 要 是 针 对 小 流 量 及 特 殊 业 务 目 标 4 2015 DDoS 威 胁 报 告

DDoS 攻 击 态 势 趋 于 多 变 大 流 量 方 面 攻 击 协 议 在 DDoS 大 流 量 攻 击 兴 起 的 同 时, 为 了 抵 御 风 险 免 受 其 害, 许 多 用 户 将 其 业 务 向 云 端 迁 移, 云 计 算 技 术 的 诸 多 优 点 使 得 云 服 务 得 以 广 泛 应 用, 也 在 安 全 上 带 来 了 两 个 方 面 的 变 化,1 客 户 端 轻 量 化, 客 户 端 原 本 的 计 算 任 务 大 幅 度 向 云 端 转 移, 云 的 流 量 会 越 来 越 大 这 将 会 被 大 流 量 DDoS 攻 击 所 利 用 ;2 环 境 复 杂 化, 随 着 业 务 环 境 虚 拟 化, 从 业 务 更 加 灵 活 多 变 到 运 维 管 理, 其 中 不 断 产 生 新 的 不 确 定 性, 都 可 能 为 新 的 DDoS 攻 击 形 式 创 造 机 会, 而 SDN 控 制 器 就 成 为 风 险 之 一 小 而 复 杂 与 大 而 简 化 的 两 极 分 化 小 流 量 方 面 在 一 些 行 业, 尤 其 是 游 戏 行 业 中, 小 流 量 攻 击 有 着 特 1 殊 的 目 的, 与 大 流 量 ( 百 G 以 上 ) 及 超 大 流 量 (500G 或 更 高 ) 相 比, 这 些 攻 击 因 为 其 流 量 小, 不 会 引 起 业 界 的 关 注 ;2 这 些 小 流 量 隐 藏 在 大 流 量 其 中, 难 以 辨 识 ;3 更 有 些 小 流 量 攻 击 时 长 小 到 防 护 设 备 难 以 捕 获, 很 难 完 整 呈 现 其 攻 击 过 程 这 些 特 点 决 定 了 小 流 量 攻 击 不 仅 不 会 被 攻 击 者 抛 弃, 而 且 将 其 充 分 贴 近 业 务 特 性, 形 成 DDoS 脉 冲 攻 击 (Hit-and-run DDoS ) 在 2015 年 下 半 年 的 攻 击 事 件 中, 统 计 数 据 还 表 现 出 攻 击 协 议 的 两 极 分 化 的 现 象 在 下 图 中 可 以 看 到, 整 体 上 攻 击 者 最 常 采 用 的 攻 击 手 法 仍 然 是 UDP 攻 击 及 SYN 攻 击, 但 在 小 流 量 攻 击 中 (<10 G) 常 常 伴 随 着 多 种 协 议 的 组 合 式 攻 击, 比 如 ICMP 包 攻 击 错 误 IP 连 接 攻 击 错 误 TCP 标 志 位 连 接 攻 击 等 攻 击 类 型 随 着 攻 击 流 量 的 逐 渐 上 升, 这 种 现 象 趋 向 于 简 化, 最 终 表 现 最 为 明 显 的 仍 旧 是 UDP(38.18%) 及 SYN(52.81%) 大 流 量 以 UDP 及 SYN 为 主 小 流 量 攻 击 更 为 复 杂 两 极 分 化 的 情 况 在 攻 击 协 议 方 面 也 表 现 出 来, 在 低 于 1Gbps 的 小 流 量 攻 击 中, 有 多 种 协 议 的 组 合 进 攻 ; 而 攻 击 流 量 超 过 100Gbps 后, 以 SYN 为 主,UDP 为 辅 这 种 分 化 现 象 贴 合 之 前 的 分 析, 即 大 流 量 攻 击 高 性 能 业 务, 而 小 流 量 更 贴 合 业 务 特 性 Mix., 5.39% UDP Misuse, 25.28% TCP SYN, 15.94% Mix., 9.01% UDP Misuse, 38.18% ICMP Misuse, 13.47% Private IP, 19.24% TCP SYN, 52.81% TCP RST, 9.98% <1G [1G, 5G) [5G, 10G) [10G, 50G) [50G, 100G) [100G, 200G) >=200G 来 源 : 中 国 电 信 云 堤 www.nsfocus.com 1 Hit-and-run DDoS 2015 DDoS Threat Report 5

DDoS 攻 击 态 势 趋 于 多 变 观 点 3 受 控 攻 击 溯 源 多 来 自 中 俄 美 得 益 于 多 方 的 云 端 DDoS 攻 击 溯 源 系 统, 此 次 展 示 的 数 据 中 能 够 更 为 全 面 的 看 到, 这 些 攻 击 大 多 来 自 美 国 中 国 和 俄 罗 斯, 三 个 国 家 合 计 占 比 73.32%, 其 中 较 多 的 攻 击 源 都 属 于 受 控 攻 击 源 中 美 俄 仍 旧 是 DDoS 受 控 攻 击 源 最 多 的 国 家 根 据 获 取 到 的 数 据 显 示, 美 国 中 国 和 俄 罗 斯 三 个 国 家 中 受 控 制 的 攻 击 源 数 量 占 73.32% High 1890690.0 Low 0.0 Source: NSFOCUS DDoS Attacks Situation Awareness Platform www.nsfocus.com 6 2015 DDoS 威 胁 报 告

DDoS 攻 击 态 势 趋 于 多 变 来 自 国 际 的 攻 击 对 国 内 造 成 的 影 响 所 占 比 例 达 到 35% 中 国 电 信 率 先 开 展 的 全 国 范 围 的 虚 假 源 地 址 管 控 专 项 行 动 取 得 了 显 著 效 果, 由 于 中 国 电 信 固 网 宽 带 客 户 和 IDC 客 户 占 比 较 高, 同 时 随 着 中 国 电 信 宽 带 提 速 光 进 铜 退 工 作 的 深 入 开 展, 单 个 肉 鸡 发 起 的 攻 击 量 呈 百 倍 增 加, 中 国 电 信 网 络 内 发 起 的 攻 击 占 全 年 总 攻 击 流 量 的 45.5% 从 国 际 发 起 的 攻 击 次 数 全 年 合 计 占 比 35% 下 图 中 将 攻 击 次 数 横 向 合 计, 国 际 发 起 的 攻 击 全 年 合 计 占 比 35%, 互 联 互 通 发 起 为 19.4%, 电 信 内 发 起 为 45.5% 电 信 范 围 内 发 起 的 DDoS 攻 击 次 数 仍 占 主 要 比 例 国 际 发 起 38.2% 互 联 互 通 发 起 22.9% 国 际 发 起 29.6% 互 联 互 通 发 起 23.9% 电 信 发 起 38.9% 电 信 发 起 46.5% 来 源 : 中 国 电 信 云 堤 www.nsfocus.com 2015 DDoS Threat Report 7

攻 击 多 来 自 广 东 等 5 省 42.1% 对 DDoS 攻 击 源 数 据 进 一 步 聚 焦, 在 中 国 的 东 部 沿 海 城 市 存 在 较 多 的 受 控 攻 击 源, 这 些 城 市 包 括 广 东 北 京 浙 江 福 建 江 苏, 这 些 城 市 的 DDoS 攻 击 源 合 计 占 比 42.1% 国 内 受 控 攻 击 源 主 要 来 自 广 东 等 5 省 合 计 占 比 42.1% 国 内 发 起 DDoS 攻 击 的 源 头 主 要 来 自 广 东 北 京 浙 江 福 建 江 苏 5 省, 合 计 占 比 超 过 40% 新 疆 5.6 % 北 京 9.3 % 高 8.00 江 苏 5.7 % 浙 江 8.3 % 福 建 5.9 % 低 0.00 来 源 : 中 国 电 信 云 堤 广 东 12.7 % www.nsfocus.com 8 2015 DDoS 威 胁 报 告

浙 江 广 东 江 苏 被 攻 击 47.4% 从 全 球 的 流 量 分 布 来 看, 中 国 和 美 国 依 然 是 DDoS 受 灾 的 重 灾 区, 其 中 在 中 国 地 区 东 部 沿 海 地 区 以 及 中 国 的 台 湾 地 区 是 受 灾 较 为 严 重 的 地 区 受 灾 城 市 前 3 位 浙 江 广 东 江 苏 合 计 占 比 47.4% 沿 海 城 市 被 攻 击 的 次 数 居 高 不 下, 浙 江 广 东 江 苏 3 省 被 攻 击 的 次 数, 全 年 合 计 占 比 超 过 47% 高 10.0 江 苏 13.6 % 浙 江 19.5 % 福 建 8.2 % 低 0.0 Source: NSFOCUS DDoS Attacks Situation Awareness Platform 广 东 14.3 % www.nsfocus.com 2015 DDoS Threat Report 9

DDoS 攻 击 态 势 趋 于 多 变 9 月 开 始 UDP 攻 击 大 幅 下 降 到 1% 基 于 UDP 协 议 的 攻 击 常 见 于 大 流 量 攻 击 中, 这 已 经 成 为 共 识, 各 大 运 营 商 针 对 这 一 突 出 问 题 进 行 了 大 范 围 治 理 从 2015 年 9 月 开 始,UDP 攻 击 占 比 大 幅 度 下 降 ( 降 至 1% 左 右 ), 而 在 年 初 这 一 比 例 还 高 达 70%, 这 再 次 显 示 了 运 营 商 在 DDoS 全 局 治 理 方 面 所 体 现 出 的 积 极 作 用 大 流 量 UDP 攻 击 经 过 治 理 已 大 幅 下 降 到 1% 在 大 流 量 攻 击 中 UDP 攻 击 较 为 常 见, 这 在 历 次 的 DDoS 威 胁 报 告 中 反 复 提 到, 各 大 运 营 商 显 然 也 注 意 到 这 一 点, 并 对 UDP 大 流 量 展 开 了 积 极 治 理 从 9 月 份 开 始, 大 流 量 攻 击 中 的 UDP 攻 击 比 例 大 幅 度 下 降,12 月 UDP 攻 击 的 比 例 已 经 下 降 到 1% 左 右 UDP Misuse 1 % UDP Misuse 70% TCP SYN 79% TCP SYN 22% 来 源 : 中 国 电 信 云 堤 www.nsfocus.com 10 2015 DDoS 威 胁 报 告

DDoS 攻 击 态 势 趋 于 多 变 观 点 4 BOTNET DDoS 温 床 危 害 巨 大 在 DDoS 攻 击 的 背 后, 总 是 有 多 种 攻 击 资 源 的 利 用 情 况, 而 这 其 中 Botnet 所 产 生 的 影 响 不 得 不 提 Botnet 或 者 说 C&C 攻 击 形 式, 从 本 质 上 来 说 并 不 能 算 是 DDoS 的 攻 击 形 式, 但 随 着 控 制 端 服 务 器 所 控 制 的 主 机 不 断 增 多, 它 也 就 具 备 了 实 施 DDoS 攻 击 的 条 件, 故 而 Botnet 的 发 展 态 势 也 成 为 本 次 报 告 的 呈 现 内 容 之 一 来 自 金 山 安 全 的 数 据 显 示,2015 年 巴 拉 圭 尼 日 利 亚 阿 富 汗 中 国 等 国 是 Botnet 中 主 控 机 器 (botmaster) 数 量 分 布 较 多 的 地 方 Botmaster 在 巴 拉 圭 尼 日 利 亚 阿 富 汗 中 国 等 占 比 较 高 攻 击 者 使 用 多 种 方 式 隐 藏 自 己, 降 低 被 发 现 的 风 险, 但 他 们 总 是 需 要 在 网 络 上 放 置 Botmaster, 以 便 能 够 向 Bot 下 发 攻 击 指 令, 并 控 制 更 大 范 围 的 bot, 进 而 发 起 大 规 模 的 DDoS 攻 击 仅 是 Botmaster 的 数 量 就 已 经 相 当 的 庞 大, 而 且 遍 及 全 球, 排 行 前 4 位 的 合 计 不 到 20% High 50000 美 国 1.23 % 巴 拉 圭 7.3 % 尼 日 利 亚 4.41 % 中 国 3.25 阿 富 汗 % 4.29 % Low 0.0 Source: : Kingsoft Security www.nsfocus.com 2015 DDoS Threat Report 11

DDoS 攻 击 态 势 趋 于 多 变 就 Botnet 在 国 内 的 发 展 状 况, 安 全 技 术 专 家 曾 进 行 过 研 究 1, 研 究 过 程 收 集 了 国 内 的 99 个 Botnet, 经 过 分 析 发 现 它 们 均 为 DDoS 攻 击 类 型, 并 从 中 发 现 了 一 些 规 律 : 相 关 13 种 bot 的 C&C 协 议 都 是 基 于 TCP, 而 且 普 遍 使 用 长 连 接 ; 这 些 bot 通 常 都 集 成 有 3 种 以 上 的 DDoS 功 能, 但 botmaster 偏 爱 TCP 及 HTTP Flood 攻 击 手 段 ; 大 多 都 不 会 使 用 标 准 的 应 用 层 协 议 ( 比 如 HTTP) 进 行 指 令 传 输, 端 口 大 多 也 运 行 在 大 于 1024 的 非 标 准 端 口 ; bot 都 留 有 后 门, 用 途 多 集 中 在 安 装 远 程 控 制 软 件 安 装 新 的 bot 软 件 (bot 迁 移 ) 跳 板 攻 击 刷 流 量 ; 大 多 数 C&C 服 务 器 都 会 分 配 域 名, 而 反 观 国 外 一 些 规 模 较 大 的 botnet 往 往 直 接 使 用 IP 连 接 控 制 者 们 先 后 为 他 们 的 botnet 分 发 了 近 1000 个 bot 样 本 (Md5 各 不 相 同 ), 有 些 编 写 者 甚 至 开 放 了 源 代 码, 任 何 人 都 可 以 免 费 获 取, 这 无 疑 加 剧 了 botnet 的 发 展, 国 内 被 感 染 的 bot 有 逐 步 增 多 的 趋 势 来 自 金 山 安 全 的 数 据 显 示, 2015 年 Bot 在 国 内 主 要 分 布 在 5 个 省 份 ( 合 计 占 比 超 过 40%), 这 5 个 省 份 依 次 为 广 东 (14.8%) 浙 江 (7.3%) 江 苏 (6.9%) 四 川 (6.7%) 湖 南 (4.8%) Bot 国 内 主 要 分 布 在 广 东 等 5 省 合 计 占 比 40.6% 2015 数 据 显 示,Bot 在 国 内 分 布 主 要 集 中 在 广 东 浙 江 江 苏 四 川 湖 南 5 个 省 份, 合 计 占 比 超 过 40%, 改 善 各 种 终 端 设 备 的 安 全 性, 将 有 利 于 压 缩 Botnet 温 床 的 发 展 空 间, 进 而 降 低 DDoS 攻 击 发 生 的 机 会 高 500000 江 苏 6.9 % 浙 江 7.3 % 四 川 6.7 % 低 0.00 Source: : Kingsoft Security 广 东 14.8 % www.nsfocus.com 1 绿 盟 科 技 技 术 刊 物 总 第 21 期, 几 个 常 见 的 DDoS botnet 及 其 特 点 12 2015 DDoS 威 胁 报 告

DDoS 攻 击 态 势 趋 于 多 变 DDoS 攻 击 者 反 成 bot 肉 鸡 既 然 Botnet 的 发 展 空 间 如 此 庞 大 且 易 于 利 用, 那 么 DDoS 攻 击 者 们 就 没 有 理 由 放 过 任 何 集 中 的 bot 资 源, 一 旦 哪 位 攻 击 者 手 里 掌 握 了 大 量 的 攻 击 资 源, 毫 无 疑 问 会 成 为 其 他 攻 击 者 的 攻 击 目 标, 所 谓 螳 螂 捕 蝉 黄 雀 在 后, 这 种 在 黑 产 链 条 中 相 互 厮 杀 的 类 似 事 件,2015 年 的 Hacking Team 就 是 一 例 1 而 在 国 内, 类 似 的 事 情 也 是 屡 见 不 鲜 绿 盟 科 技 技 术 专 家 曾 接 到 一 份 恶 意 程 序 样 本, 它 是 一 份 国 内 比 较 流 行 的 DDoS 攻 击 软 件, 表 面 上 软 件 中 各 种 DDoS 攻 击 功 能 使 用 正 常, 但 其 实 是 个 bot 生 成 工 具, 兼 具 C&C 服 务 器 端 Botmaster 如 果 购 买 者 想 使 用 这 个 软 件 攻 击 其 他 人, 安 装 软 件 的 主 机 也 将 沦 为 肉 鸡, 并 有 能 力 进 一 步 感 染 及 控 制 更 多 bot 经 过 分 析 发 现, 软 件 使 用 者 一 旦 安 装 该 软 件, 软 件 将 释 放 im.exe, 并 在 本 地 开 8080 端 口, 以 便 利 用 DDoS 攻 击 者 的 主 机 及 其 所 掌 握 的 网 络 节 点 翠 鸟 恶 意 软 件 分 析 系 统 呈 现 了 im.exe 的 执 行 过 程 自 动 生 成 的 分 析 报 告 中, 还 可 以 看 到 这 个 黄 雀 也 与 国 内 的 大 多 数 控 制 者 一 样, 也 使 用 了 域 名 1 Hacking Team 数 据 泄 露 防 护 方 案 2015 DDoS Threat Report 13

DDoS 攻 击 态 势 趋 于 多 变 500 万 SSDP 设 备 成 Botnet 温 床 随 着 互 联 网 技 术 的 不 断 演 进, 如 今 肉 鸡 的 领 域 已 经 不 再 局 限 于 PC,DDoS 攻 击 者 们 将 这 个 范 畴 扩 大 到 了 物 联 网 IOT 设 备 的 领 域, 并 有 继 续 蔓 延 的 趋 势, 由 于 这 些 IOT 设 备 大 多 采 用 默 认 的 配 置 或 者 存 在 登 录 后 门 及 固 件 漏 洞, 其 攻 击 及 利 用 成 本 要 小 得 多, 且 这 些 智 能 设 备 数 量 异 常 庞 大 从 理 论 上 说, 任 何 能 够 进 行 数 据 交 换 的 网 络 节 点 都 可 能 被 利 用 进 行 DDoS 攻 击, 但 至 少 要 满 足 几 个 条 件 :1 能 够 打 出 流 量, 要 么 节 点 数 量 庞 大, 要 么 单 点 流 量 庞 大 ;2 这 些 节 点 能 够 被 控 制 或 者 被 利 用, 比 如 僵 尸 主 机 网 络 设 备 网 络 服 务 等 ;3 最 终 能 够 触 及 攻 击 目 标, 显 然 IOT 设 备 也 满 足 这 些 条 件 截 至 2015 年 12 月 份, 全 球 基 于 SSDP 协 议 的 设 备 多 达 5183669 个, 这 些 设 备 可 能 包 括 平 板 电 脑 手 机 电 视 等 智 能 终 端, 也 包 括 路 由 器 打 印 机 摄 像 头 扫 描 仪 等 智 能 设 备 14 2015 DDoS 威 胁 报 告

DDoS 攻 击 态 势 趋 于 多 变 在 国 外 安 全 厂 商 Incapsula 十 月 的 一 份 报 告 中 提 到 其 监 测 到 一 次 DDoS 攻 击, 该 攻 击 利 用 了 900 个 CCTV(closedcircuit television) 录 像 头, 就 发 起 了 峰 值 达 到 每 秒 20000 次 http GET 请 求, 而 攻 击 者 之 所 以 能 够 轻 易 利 用 这 些 摄 像 头, 其 原 因 就 是 这 些 摄 像 头 都 采 用 了 默 认 的 登 录 凭 证, 可 远 程 登 录 并 控 制 小 提 示 : Botnet 由 两 部 分 组 成,botmaster 作 为 控 制 服 务 器, 负 责 向 bot 分 发 指 令, 常 被 简 称 为 C&C 服 务 器 ; 而 bot 就 是 被 控 制 的 机 器, 用 于 直 接 发 起 DDoS 攻 击, 俗 称 僵 尸 机 器 或 者 肉 鸡, 负 责 接 收 和 执 行 攻 击 方 botmaster 的 指 令, 常 见 的 呈 现 形 式 包 括 病 毒 木 马 (Trojan) 或 者 恶 意 软 件 (malware), 但 不 存 在 反 之 亦 然 2015 DDoS Threat Report 15

10101010101

DDoS 攻 击 事 件 追 逐 利 益 01010101010101010101010101010101010101010101010101010101010101010101010101010101010101010101010101010 01010101010101010101010101010101010101010101010101010101010101010101 01010 DDoS 攻 击 者 们 发 起 了 这 些 攻 击, 他 们 都 是 谁? 攻 击 的 原 因 是 什 么? 最 终 的 目 的 只 是 为 了 破 坏 吗? 被 攻 击 者 又 是 如 何 应 对 的? 让 我 们 通 过 2015 年 10 个 DDoS 攻 击 事 件, 来 看 看 其 中 的 玄 机

DDoS 攻 击 事 件 追 逐 利 益 事 件 1 竞 争 优 势 :Carphone Warehouse 240 万 用 户 数 据 被 窃 摘 录 来 源 :The Telegraph 事 件 时 间 :2015 年 8 月 8 日 事 件 简 介 : 英 国 主 力 智 能 手 机 零 售 商 Carphone Warehouse( 手 机 仓 库 ) 遭 遇 DDoS 攻 击, 其 网 站 和 互 联 网 服 务 均 被 攻 击 者 入 侵, 受 影 响 的 网 站 包 括 OneStopPhoneShop.com,e2save.com 和 Mobiles.co.uk, 约 有 240 万 在 线 用 户 的 个 人 信 息 遭 到 窃 取, 其 中 包 含 名 称 地 址 出 生 日 期 等 信 息, 甚 至 包 括 加 密 的 信 用 卡 数 据 稍 后 的 情 况 显 示, 这 次 攻 击 中 可 能 揉 合 了 一 部 分 DDoS 攻 击 作 为 误 导, 用 于 转 移 IT 员 工 的 注 意 力, 并 趁 机 窃 取 数 据 事 件 2 实 施 报 复 :Lizard Squad 对 抗 NCA 摘 录 来 源 :ArsTechnica 事 件 时 间 :2015 年 9 月 1 日 事 件 简 介 : Lizard Squad 是 一 个 黑 客 组 织, 号 称 DDoS 之 王 这 次 发 动 的 DDoS 攻 击 持 续 2 个 小 时, 攻 击 的 目 标 是 英 国 国 家 打 击 犯 罪 局 (NCA) 这 件 事 情 有 几 个 特 点 : 利 用 攻 击 推 销 服 务 目 的 是 为 了 推 销 他 们 的 DDoS 攻 击 服 务 Lizard Stresser, 这 个 服 务 根 据 攻 击 持 续 时 间 不 同, 服 务 价 格 从 6 美 元 到 500 美 元 不 等, 但 随 着 Lizard Squad 名 声 大 噪 后,DDoS 攻 击 服 务 ( 云 服 务 ) 价 格 也 水 涨 船 高,1 小 时 需 要 50 美 元 针 对 政 府 机 构 虽 然 这 个 黑 客 组 织 善 于 隐 藏 自 己, 但 他 们 的 客 户 就 未 必 了 8 月 28 日 6 个 英 国 少 年 因 为 使 用 他 们 的 攻 击 服 务, 被 NCA 逮 捕, 结 果 在 9 月 1 日 这 天, 这 个 黑 客 组 织 对 英 国 国 家 打 击 犯 罪 局 (NCA) 采 取 了 报 复 性 行 动, 导 致 NCA 官 方 网 站 下 线 2 小 时 从 攻 击 行 为 走 向 专 业 服 务 2014 年 8 月,Lizard Squad 因 为 发 动 针 对 Xbox Live 以 及 PlayStation PSN 的 攻 击 而 出 名, 当 时 该 组 织 生 成 是 为 了 阻 止 对 对 ISIL( 伊 拉 克 和 黎 凡 特 伊 斯 兰 国 ) 的 空 袭 在 2014 年 圣 诞 节, 该 组 织 推 出 其 Lizard Stresser, 从 一 份 泄 漏 的 Lizard Stresser 名 单 中 可 以 看 到, 至 少 有 14000 名 顾 客 购 买 过 他 们 的 服 务 事 件 3 追 求 名 利 : 英 国 19 岁 青 年 拿 下 FBI 圣 杯 摘 录 来 源 :Naked Security 事 件 时 间 :2015 年 8 月 27 日 事 件 简 介 : 英 国 19 岁 青 年, 通 过 僵 尸 网 络 对 英 国 政 府 与 FBI 某 站 点 进 行 了 83 分 钟 的 攻 击, 最 终 导 致 该 站 点 停 止 服 务 达 5 个 小 时 此 人 后 续 被 英 国 政 府 逮 捕 此 事 有 两 大 特 点 : 针 对 政 府 机 构 该 少 年 主 动 发 起 的 攻 击 针 对 美 国 联 邦 调 查 局 FBI 的 政 府 官 方 站 点 追 求 名 利 在 该 领 域 中, 这 个 群 体 显 然 将 攻 击 FBI 官 方 网 站, 视 为 夺 取 行 业 的 圣 杯 18 2015 DDoS 威 胁 报 告

DDoS 攻 击 事 件 追 逐 利 益 事 件 4 敲 诈 勒 索 : 某 游 戏 公 司 被 收 保 护 费 1888 元 摘 录 来 源 : 中 国 警 察 网 事 件 时 间 :2015 年 7 月 19 日 事 件 简 介 : 因 DDoS 攻 击, 无 锡 市 惠 山 区 某 影 视 传 播 有 限 公 司 某 游 戏 平 台 服 务 器 堵 塞, 引 发 大 量 用 户 投 诉 随 之 一 黑 客 与 该 公 司 客 服 人 员 联 系, 以 停 止 攻 击 为 由 向 该 公 司 实 施 敲 诈, 按 月 收 取 保 护 费 1888 元 该 公 司 立 即 向 当 地 警 方 报 案 接 警 后, 惠 山 分 局 高 度 重 视, 迅 速 成 立 专 案 小 组, 开 展 案 件 侦 查 工 作, 某 网 络 公 司 安 全 团 队 积 极 配 合 无 锡 警 方 专 案 组 分 析 和 提 取 了 相 关 材 料, 犯 罪 嫌 疑 人 很 快 落 网 事 件 有 几 个 特 点 : 针 对 游 戏 业 务 的 敲 诈 攻 击 者 选 择 了 攻 击 游 戏 平 台 服 务 器, 并 以 goodwell 为 昵 称 与 该 公 司 客 服 人 员 联 系, 以 不 攻 击 为 由 向 该 公 司 实 施 敲 诈, 以 按 月 收 取 保 护 费 的 形 式 进 行 敲 诈, 显 然 是 看 重 游 戏 行 业 的 丰 厚 收 入 BillGates DDoS 木 马 该 木 马 的 攻 击 模 式 与 大 多 数 小 流 量 攻 击 的 特 点 一 样, 存 在 多 种 攻 击 模 式, 包 括 TCP-SYN Flood 抓 获 嫌 疑 人 此 次 攻 击 在 公 安 机 关 及 相 关 部 门 安 全 公 司 及 用 户 的 通 力 协 作 下, 最 终 抓 获 了 敲 诈 者 据 了 解, 犯 罪 嫌 疑 人 蒋 某 25 岁, 是 一 名 网 络 黑 客, 曾 经 因 敲 诈 勒 索 被 依 法 处 理 过 事 件 5 未 知 利 益 : 世 界 互 联 网 大 会 期 间 浙 江 某 网 站 抵 御 攻 击 摘 录 来 源 : 绿 盟 科 技 官 方 微 信 事 件 时 间 :2015 年 12 月 18 日 事 件 简 介 : 在 中 国 浙 江 省 乌 镇 召 开 的 第 二 届 世 界 互 联 网 大 会 进 行 到 最 后 一 天, 凌 晨 2 点 多, 浙 江 省 内 某 门 户 网 站 遭 受 大 流 量 DDOS 攻 击, 攻 击 持 续 时 间 一 个 多 小 时, 最 高 峰 值 12Gbps 后 经 过 运 营 商 安 全 厂 商 等 多 方 协 作, 该 门 户 网 站 成 功 抵 御 了 攻 击 该 事 件 有 几 个 特 点 : 攻 击 发 生 在 世 界 互 联 网 大 会 期 间 仅 针 对 互 联 网 大 会 的 发 布 渠 道 及 运 维 提 供 者 的 攻 击 就 有 3 次, 峰 值 10Gbps 混 合 式 攻 击 UDP 为 主 攻 击 者 采 用 混 合 攻 击 的 手 法, 以 UDP 流 量 攻 击 为 主, 同 时 包 含 SYN Flood ACK Flood ICMP Flood 以 及 应 用 层 的 Connection Flood DDoS 防 护 设 备 清 洗 总 流 量 超 过 10Tbits, 其 中 UDP 占 比 达 到 90% 表 象 可 见 深 层 未 知 虽 然 这 些 攻 击 目 标 很 明 确, 攻 击 者 想 要 制 造 的 影 响 也 很 明 确, 但 由 于 没 有 任 何 组 织 声 称 对 此 次 事 件 负 责, 背 后 的 深 层 利 益 无 法 确 定, 故 归 类 为 未 知 利 益 2015 DDoS Threat Report 19

DDoS 攻 击 事 件 追 逐 利 益 DDoS 事 件 的 警 醒 及 展 望 对 比 第 一 章 节 的 数 据 分 析, 我 们 就 可 以 知 道, 现 实 网 络 环 境 中 的 DDoS 事 件 远 不 止 上 面 列 出 的 那 10 个 事 件, 有 大 量 的 攻 击 事 件 由 于 各 种 原 因 没 有 被 发 现, 或 者 没 有 被 报 道 出 来, 这 是 为 什 么? 我 们 通 过 一 张 图 可 以 做 一 个 初 步 的 了 解 DDoS 攻 击 者 如 同 防 护 方 一 样, 同 样 也 有 自 己 的 老 板, 也 需 要 考 虑 投 入 成 本 及 获 取 收 益 死 环 在 这 条 黑 色 产 业 链 中, 相 关 从 业 人 员 或 已 达 到 38 万 余 人, 涉 及 6000 多 个 大 大 小 小 的 黑 产 团 伙, 年 产 值 可 能 超 过 100 亿 人 民 币 在 这 张 图 中, 大 家 可 以 看 到, 如 今 DDoS 攻 击 者 如 同 防 护 方 一 样, 同 样 也 有 自 己 的 老 板, 也 需 要 考 虑 投 入 成 本 及 获 取 收 益, 当 收 益 对 比 风 险 的 天 平 倾 斜 时, 攻 击 者 就 敢 于 发 动 进 攻, 而 这 个 天 平 不 只 是 取 决 于 攻 击 者, 更 取 决 于 防 守 者 的 态 度 及 能 力 如 果 面 对 黑 客 的 攻 击 视 而 不 见, 那 么 就 等 于 在 攻 击 者 利 益 的 一 端 增 加 砝 码, 从 某 方 面 来 说, 这 无 异 于 是 鼓 励 攻 击 者 进 攻 由 于 防 守 者 态 度 及 能 力 的 问 题, 导 致 DDoS 攻 击 事 件 能 够 被 曝 光 的 事 件 比 较 少, 有 公 开 的 组 织 声 称 负 责 的 就 更 少, 更 多 的 DDoS 攻 击 事 件 都 在 水 面 之 下 或 者 存 在 发 生 的 可 能 20 2015 DDoS 威 胁 报 告

DDoS 攻 击 事 件 追 逐 利 益 让 我 们 来 看 一 组 数 据, 一 份 来 自 腾 讯 研 究 院 的 研 究 报 告 中 显 示, 在 这 条 黑 色 产 业 链 中, 相 关 从 业 人 员 或 已 达 到 38 万 余 人, 涉 及 6000 多 个 大 大 小 小 的 黑 产 团 伙, 年 产 值 可 能 超 过 100 亿 人 民 币 这 个 庞 大 的 链 条, 如 果 没 有 众 多 的 DDoS 攻 击 作 为 支 撑, 显 然 是 难 以 生 存 的 安 全 能 力 不 够 强 大 的 中 小 企 业 是 不 能, 有 安 全 调 查 能 力 的 大 型 企 业 是 不 愿, 导 致 的 后 果 是 没 有 足 够 多 的 信 息 让 系 统 运 营 者 选 择 调 查 生 环 面 对 这 样 恶 劣 的 形 式, 我 们 回 过 头 来 对 已 经 发 生 的 DDoS 攻 击 事 件 进 行 分 析 和 反 思, 从 中 找 到 一 定 的 规 律, 一 方 面 是 让 防 守 者 进 一 步 提 高 自 己 的 防 范 意 识, 另 一 方 面 也 是 通 过 这 个 过 程, 让 这 些 攻 击 者 们 的 攻 击 行 为 更 多 的 曝 光, 同 时 也 呼 吁 更 多 的 同 行 们 加 入 进 来, 共 享 这 些 信 息, 从 而 为 防 守 者 们 争 取 时 间, 改 变 攻 防 过 程 中 敌 暗 我 明 的 不 利 局 面 2015 DDoS Threat Report 21

在 2015 年 众 多 的 DDoS 攻 击 事 件 中, 可 以 看 到 DDoS 攻 击 不 再 是 单 打 独 斗, 而 是 时 常 与 其 他 类 型 的 攻 击 相 结 合, 越 来 越 有 APT 攻 击 的 特 征, 这 些 攻 击 事 件 背 后 往 往 涉 及 更 多 利 益 及 更 深 入 的 目 标 同 时,DDoS 攻 击 者 们 为 了 提 升 攻 击 效 果, 也 开 始 考 虑 投 入 产 出 比 ROI, 他 们 常 常 使 用 更 低 的 成 本 获 得 更 多 的 资 源 获 得 更 好 的 效 果 更 好 的 隐 藏 自 己, 随 之 产 生 的 或 者 有 可 能 发 生 的 新 应 用 及 协 议 利 用 形 式, 新 目 标 设 备 新 攻 击 方 法 新 攻 击 工 具, 这 些 都 值 得 我 们 深 入 思 考, 也 需 要 调 整 相 应 的 防 护 技 术 及 方 案 DDoS 攻 击 手 段 考 虑 ROI

DDoS 攻 击 手 段 考 虑 ROI 观 点 5 新 的 协 议 利 用 形 式 网 络 服 务 在 流 量 式 的 DDoS 攻 击 中, 攻 击 者 常 见 的 方 法 是 通 过 寻 找 可 利 用 的 协 议, 然 后 利 用 协 议 的 包 放 大 功 能 进 行 攻 击 例 如, 黑 客 常 常 利 用 UDP 协 议 进 行 反 射 攻 击, 运 行 这 些 UDP 协 议 的 主 机 被 称 作 放 大 器 在 2015 年, 又 有 一 些 新 的 协 议 利 用 形 式 被 暴 露 出 来,DDoS 攻 击 者 们 将 可 能 利 用 正 常 业 务 的 服 务 及 开 放 网 络 资 源 发 动 DDoS 攻 击 Sentinel license 攻 击 RMS 是 一 套 提 供 授 权 管 理 的 解 决 方 案, 在 这 个 解 决 方 案 中 包 括 本 地 授 权 和 网 络 授 权 两 种 方 式, 其 中 在 网 络 授 权 中 使 用 到 一 个 服 务 端 软 件 Sentinel RMS License Manager 在 网 络 的 授 权 交 互 中 涉 及 到 一 套 协 议, 在 这 个 协 议 中 使 用 的 端 口 号 为 5093 端 口, 使 用 的 是 UDP 协 议, 从 nexusguard 公 司 对 该 私 有 协 议 的 解 析 上 看 到, 只 需 要 向 运 行 了 该 服 务 的 端 口 发 送 非 常 简 单 的 一 个 UDP 数 据 包 就 可 能 可 以 得 到 一 个 非 常 大 的 返 回 包, 返 回 包 内 容 部 分 从 2944 字 节 到 0 字 节 不 等, 而 发 送 的 UDP 数 据 包 承 载 的 数 据 仅 6 个 字 节 Portmapper 攻 击 全 球 Portmapper 开 放 端 口 分 布 High 8000000 Low 0 来 源 : 绿 盟 科 技 Seer 12 月 数 据 www.nsfocus.com 从 分 布 图 中 可 以 看 到 开 放 portmapper 端 口 资 源 的 主 机, 主 要 分 布 在 美 国 中 国 俄 罗 斯 韩 国 以 及 欧 洲 部 分 国 家 这 种 攻 击 的 放 大 倍 数 在 7-28 倍 之 间 在 DNS NTP SSDP 等 可 以 进 行 反 射 攻 击 的 DDoS 的 协 议 上,portmapper 也 开 始 被 攻 击 者 使 用 portmapper 是 RPC 服 务 中 的 一 部 分, 运 行 RPC 的 程 序, 其 program number 和 program port 与 TCP/UDP 端 口 有 一 个 映 射 关 系,portmapper 服 务 正 是 用 于 提 供 这 样 的 查 询 所 以 如 果 客 户 端 程 序 想 要 和 某 一 个 特 定 的 RPC 程 序 进 行 24 2015 DDoS 威 胁 报 告

DDoS 攻 击 手 段 考 虑 ROI 对 话, 首 先 需 要 和 portmapper 进 行 通 话, 查 询 具 体 的 服 务 端 程 序 所 使 用 的 端 口 号 一 般 情 况 下,portmapper 服 务 默 认 使 用 的 端 口 是 111 端 口, 当 然 这 个 端 口 是 可 以 被 改 变 的 BITTORRENT 攻 击 2015 年 8 月 27 日 BitTorrent 发 表 声 明 回 应 usenix 研 究 者 提 出 来 的 一 项 新 的 攻 击 技 术, 利 用 µtp 协 议 实 现 上 的 漏 洞 进 行 DDoS 放 大 攻 击 该 协 议 是 UDP 下 的 一 个 协 议, 由 于 在 libutp 中, 对 这 个 协 议 进 行 实 现 的 时 候, 服 务 端 没 有 针 对 状 态 ST_STATE 做 验 证, 从 而 导 致 这 些 安 装 了 服 务 端 的 机 器 成 为 DDoS 攻 击 放 大 器, 这 种 攻 击 的 平 均 放 大 倍 率 在 50 倍 左 右 观 点 6 新 的 目 标 设 备 移 动 终 端 在 Carnegie Mellon University 的 一 份 研 究 报 告 中 指 出 LTE 网 络 的 实 现 中 存 在 安 全 隐 患, 由 于 安 卓 系 统 对 应 LET 网 络 并 没 有 一 套 合 理 的 权 限 控 制, 导 致 手 机 通 过 INTERNET 权 限 就 可 以 直 接 发 送 SIP/IP 数 据 包, 访 问 LTE 网 络 打 电 话, 这 样 一 来 很 可 能 造 成 LTE 网 络 中 的 DDoS 攻 击, 并 且 大 量 消 耗 用 户 本 身 的 电 话 费 观 点 7 新 的 攻 击 方 法 延 时 攻 击 这 个 技 术 提 出 于 一 篇 名 为 Temporal Lensing and its Application in Pulsing Denial-of-Service Attacks 的 论 文, 论 文 中 展 示 了 一 种 通 过 时 间 延 迟 进 行 流 量 放 大 攻 击 的 方 法, 使 得 同 一 时 间 到 达 受 害 者 的 攻 击 流 量 达 到 一 个 更 明 显 有 效 的 高 峰 值, 中 文 一 般 称 为 临 时 透 镜 攻 击, 它 的 攻 击 原 理 如 下 图 所 示 2015 DDoS Threat Report 25

DDoS 攻 击 手 段 考 虑 ROI 这 个 词 汇 及 中 文 翻 译 较 为 难 以 理 解, 所 有 本 报 告 中 将 上 面 的 原 理 图 做 了 一 个 转 化, 这 样 大 家 对 比 看 起 来 可 能 就 比 较 容 易 明 白, 这 个 攻 击 形 式 是 个 典 型 的 延 时 攻 击 形 式, 以 时 间 换 数 量 如 果 攻 击 者 能 够 控 制 多 个 时 间 段 的 多 个 数 据 包, 让 他 们 同 时 到 达 攻 击 目 标, 那 么 这 些 数 据 包 将 会 叠 加 形 成 波 峰, 这 样 导 致 的 危 害 更 大 顺 序 到 达 的 常 规 攻 击 同 时 到 达 的 叠 加 攻 击 26 2015 DDoS 威 胁 报 告

DDoS 攻 击 手 段 考 虑 ROI 观 点 8 新 的 攻 击 工 具 DDoS 木 马 一 些 攻 击 软 件 黑 客 仍 然 在 不 断 升 级 版 本, 不 断 适 应 新 的 攻 击 环 境, 整 合 新 的 攻 击 技 术, 这 导 致 很 多 新 的 攻 击 行 为 或 者 攻 击 工 具 都 还 没 有 浮 出 水 面, 一 直 到 东 窗 事 发 下 面 3 款 攻 击 软 件, 防 守 者 们 应 该 尽 快 升 级 防 护 产 品 及 方 案, 以 便 抵 御 这 些 工 具 带 来 的 攻 击 Chikdos 黑 客 首 先 通 过 SQL 注 入 获 取 mysql 服 务 器 的 权 限, 利 用 mysql 的 UDF 功 能, 下 载 Chikdos 木 马, 将 主 机 转 化 为 僵 尸 Xor.DDoS 这 是 一 个 针 对 Linux 主 机 的 控 制 软 件, 主 要 功 能 是 利 用 Linux 主 机 发 动 DDoS 僵 尸 攻 击, 这 个 僵 尸 网 络 是 由 Akamai 公 司 发 现 并 命 名 的, 该 僵 尸 网 络 具 备 150Gbps 的 攻 击 能 力 Jinfinity 这 是 一 个 典 型 的 应 用 层 攻 击 工 具, 它 针 对 Java 应 用 程 序 的 反 序 列 化 过 程 实 施 攻 击, 让 目 标 耗 尽 所 有 的 内 存, 最 终 造 成 拒 绝 服 务 这 个 工 具 可 以 完 全 绕 过 现 有 的 对 于 反 序 列 化 的 保 护 针 对 这 些 攻 击 工 具 的 防 御 方 法 包 括 两 个 方 面, 一 方 面 可 以 从 基 础 设 施 的 改 进 来 缓 解 攻 击 影 响, 比 如 带 宽 扩 容, 增 强 服 务 器 的 处 理 性 能 采 用 合 理 的 网 络 部 署 结 构 等 ; 另 外 一 方 面 可 以 在 网 络 边 界 出 入 口 采 用 专 用 的 防 护 技 术, 这 些 防 护 技 术 主 要 有 4 大 类 : 动 态 挑 战 算 法 模 拟 传 输 层 和 应 用 层 协 议 栈 行 为, 代 替 服 务 器 回 应 数 据 报 文, 对 正 常 的 客 户 端 发 送 挑 战 报 文, 只 有 完 成 挑 战 认 证 的 客 户 端 的 流 量 才 能 放 行 动 态 挑 战 算 法 比 较 常 用 的 有 SYNCookie, DNS Ncookie 和 SIP cookie 多 层 次 限 速 基 于 各 种 粒 度 和 层 次, 分 别 从 源 IP 目 标 IP 传 输 层 和 应 用 层 session, 对 IP 流 量 进 行 限 制 这 是 对 流 量 型 攻 击 常 用 的 防 护 方 法, 比 如 UDP Flood,ICMP Flood 智 能 的 访 问 控 制 从 三 层 到 七 层 灵 活 的 访 问 控 制 策 略 从 IP 地 址 到 七 层 应 用 层 协 议, 比 如 HTTP 协 议, 可 对 报 文 的 URL,useragent,cookie 设 置 丢 弃 信 任 和 限 速 策 略, 而 对 DNS 协 议, 则 可 对 报 文 中 QUERY 名 字 类 型 RR 记 录 设 置 类 似 策 略 行 为 分 析 和 信 誉 机 制 基 于 数 据 分 析 技 术 对 IP 行 为 和 流 量 特 征 建 模 分 析, 建 立 通 用 信 誉 库 包 括 IP URL 和 文 件 信 息, 输 出 异 常 流 量 特 征 指 纹, 自 动 完 成 流 量 清 洗 这 对 僵 尸 网 络 以 及 报 文 发 送 异 常 的 攻 击 工 具 防 护 都 非 常 有 效, 比 如 Slowloris Header 2015 DDoS Threat Report 27

DDoS 防 护 走 向 生 态 化 正 如 RFC 4732 对 DDoS 所 描 述 的 那 样, 传 统 互 联 网 架 构 是 非 控 制 性 的 网 络 架 构 因 此, 从 技 术 角 度 来 说,DDoS 不 可 能 完 全 杜 绝, 只 能 最 大 程 度 的 缓 解 作 为 防 护 方, 应 该 思 考 怎 样 从 传 统 的 动 态 防 御 限 速 行 为 分 析 方 式, 转 变 为 网 络 安 全 的 态 势 感 知 与 云 计 算 及 大 数 据 分 析 相 结 合 的 模 式, 形 成 防 护 的 闭 环 同 时, 在 DDoS 攻 击 已 经 发 生 的 情 况 下, 需 要 采 取 各 种 方 式 减 少 DDoS 攻 击 造 成 的 影 响, 从 而 保 障 其 服 务 的 可 用 性 而 另 一 方 面,DDoS 涉 及 到 业 务 的 方 方 面 面, 从 主 管 机 构 行 业 机 构 社 会 组 织 安 全 厂 商 到 用 户, 单 独 哪 一 方 面 也 很 难 完 全 实 现 DDoS 的 防 护, 而 且 攻 击 者 形 成 的 地 下 产 业 链 已 经 很 成 熟, 这 就 需 要 建 立 一 个 多 方 协 同 的 机 制, 感 知 可 能 发 生 的, 阻 止 正 在 发 生 的 DDoS 攻 击, 抑 制 其 攻 击 规 模, 消 除 其 安 全 隐 患, 我 们 称 之 为 治 理 下 面 从 DDoS 治 理 及 DDoS 缓 解 两 个 方 面, 来 说 明 DDoS 防 护 技 术 及 方 案 的 发 展 情 况 和 方 向

DDoS 防 护 走 向 生 态 化 治 理 运 营 商 治 理 大 流 量 一 级 运 营 商 管 理 运 营 丰 富 的 骨 干 网 带 宽 资 源, 对 于 大 流 量 及 超 大 流 量 DDoS 攻 击 具 有 先 天 性 的 压 制 优 势, 云 堤 就 是 中 国 电 信 推 出 的 运 营 商 级 DDoS 攻 击 防 护 产 品, 并 提 供 相 关 解 决 方 案 凭 借 该 方 案, 可 以 通 过 4 种 方 式 实 现 大 流 量 压 制, 包 括 国 内 网 间 攻 击 阻 断 国 际 网 间 攻 击 阻 断 国 内 网 间 + 国 际 网 间 攻 击 阻 断 全 网 攻 击 阻 断 另 外 凭 借 骨 干 网 的 多 层 级 架 构, 云 堤 还 可 实 现 近 源 清 洗, 即 快 速 发 现 攻 击 源 并 靠 近 攻 击 源 所 在 骨 干 节 点 实 施 流 量 清 洗, 进 而 实 现 纵 深 防 护 30 2015 DDoS 威 胁 报 告

DDoS 防 护 走 向 生 态 化 大 数 据 下 的 DDoS 态 势 感 知 从 中 国 电 信 云 堤 的 近 源 清 洗 方 案 中 可 以 看 到, 其 关 键 要 素 在 于 实 现 事 前 的 态 势 感 知 或 者 事 中 的 攻 击 溯 源, 从 而 利 用 大 数 据 的 优 势 实 现 更 有 效 的 DDoS 治 理 能 力 其 中 攻 击 溯 源 包 括 APT 攻 击 溯 源,DDOS 攻 击 溯 源, 僵 木 蠕 溯 源 等 这 方 面 中 国 电 信 云 堤 已 经 与 安 全 厂 商 展 开 有 效 协 作 并 形 成 了 一 整 套 方 案 数 据 呈 现 层 统 一 WEB 呈 现 数 据 应 用 层 系 统 管 理 全 网 溯 源 DDoS 溯 源 排 障 分 析 监 控 发 现 系 统 配 置 溯 源 日 志 查 询 DDoS 发 现 监 控 流 量 排 障 溯 源 路 由 器 实 时 监 控 网 络 配 置 渐 进 式 数 据 挖 掘 DDoS 流 量 查 询 访 问 排 障 溯 源 业 务 域 实 时 监 控 日 志 管 理 全 网 多 级 溯 源 TOP N 钻 取 业 务 健 康 溯 源 DDoS 实 时 监 控 三 方 接 口 管 理 地 图 溯 源 挖 掘 DDoS 来 源 分 析 溯 源 诊 断 工 具 溯 源 统 计 报 表 DDoS 地 图 挖 掘 xflow 数 据 存 储 管 理 MQ 消 息 中 间 件 群 集 维 护 / 负 载 分 担 流 式 处 理 数 据 存 储 层 高 性 能 内 存 数 据 库 NO SQL 分 布 式 数 据 库 群 集 / 搜 索 引 擎 式 数 据 库 Hadoop 分 布 式 存 储 管 理 工 作 流 引 擎 资 产 数 据 库 工 具 数 据 库 信 誉 数 据 库 数 据 接 口 层 分 布 式 引 擎 数 据 采 集 接 口 MQ 消 息 中 间 件 外 部 管 理 接 口 信 誉 情 报 库 被 监 控 路 由 器 / 交 换 机 /NTA 转 发 netflow NTA 检 测 日 志 其 它 支 撑 系 统 信 誉 云 在 这 套 方 案 中, 以 大 数 据 技 术 作 为 支 撑, 实 现 快 速 有 效 的 Flow 数 据 采 集, 结 合 实 时 的 计 算 与 入 库, 通 过 关 联 化 的 呈 现 实 现 了 Flow 流 量 的 分 析 能 力, 针 对 DDoS 可 通 过 多 个 维 度 进 行 钻 取 统 计, 例 如 攻 击 类 型 具 体 的 攻 击 事 件 攻 击 IP 被 攻 击 IP 攻 击 流 量 大 小 排 序 等 这 种 大 网 下 的 态 势 感 知 能 力, 有 效 的 改 善 了 网 络 环 境, 有 效 缓 解 DDoS 攻 击, 提 供 更 有 效 的 保 护 另 外, 一 级 运 营 商 可 以 结 合 自 己 丰 富 的 高 性 能 基 础 设 施 提 供 DDoS 清 洗 服 务, 例 如 通 过 云 清 洗 的 方 式 实 现 服 务 交 付, 并 可 实 现 用 户 自 助 抗 D 服 务 以 及 流 量 可 视 化 管 理, 可 以 为 用 户 提 供 更 好 的 网 络 环 境 管 理 手 段 2015 DDoS Threat Report 31

DDoS 防 护 走 向 生 态 化 治 理 互 联 网 公 司 阻 断 DDoS 攻 击 工 具 传 播 在 事 前 阶 段, 通 过 监 控 及 治 理 DDoS 攻 击 工 具 及 相 关 恶 意 软 件, 也 可 以 有 效 的 遏 制 DDoS 攻 击 事 件, 而 互 联 网 公 司 涉 及 了 互 联 网 用 户 交 互 行 为 的 方 方 面 面, 显 然 互 联 网 公 司 在 这 个 方 面 的 治 理 更 有 优 势, 但 实 际 操 作 过 程 中 面 临 了 相 当 多 的 难 题, 比 如 : 侦 测 DDoS 发 起 攻 击, 往 往 是 大 流 量 比 较 容 易 察 觉, 但 如 果 DDoS 攻 击 采 取 小 流 量 及 慢 速 攻 击, 甚 至 采 取 加 密 及 伪 装 成 正 常 应 用, 就 很 难 察 觉 他 们 ; 针 对 DDoS 攻 击 工 具 样 本 的 分 析 需 要 一 定 的 时 间, 这 个 时 间 相 对 于 DDoS 攻 击 时 间 来 说, 往 往 是 滞 后 的, 这 就 导 致 响 应 速 度 较 难 提 升 但 基 于 互 联 网 大 数 据 的 积 累, 至 少 有 几 个 方 面 是 可 以 考 虑 进 行 的 : DDoS 攻 击 工 具 的 清 理 大 量 用 于 DDoS 攻 击 的 工 具 及 木 马 乃 至 更 广 范 围 的 恶 意 软 件 样 本, 经 常 的 在 各 类 社 交 网 络 及 相 关 网 络 服 务 中 传 播, 可 以 根 据 对 这 些 样 本 的 分 析 及 监 控, 在 相 应 服 务 的 网 络 通 讯 及 存 储 环 节, 层 层 拦 截 ; 追 踪 DDoS 发 展 态 势 可 以 看 到 互 联 网 公 司 已 经 与 网 络 安 全 公 司 展 开 合 作, 不 断 追 踪 可 能 发 起 DDoS 的 行 为, 相 关 恶 意 软 件 样 本 及 DDoS 攻 击 事 件 分 析, 从 而 能 够 为 企 业 或 组 织 制 定 防 护 策 略 提 供 依 据 ; 打 击 僵 尸 网 络 就 一 些 可 以 明 确 知 道 及 追 溯 的 僵 尸 网 络, 可 以 进 行 多 方 面 形 成 联 合 机 制, 对 其 实 施 打 击 动 作, 这 方 面 国 外 软 件 厂 商 微 软 曾 经 有 过 成 功 案 例 缓 解 网 络 安 全 公 司 强 化 DDoS 攻 防 技 术 从 前 述 章 节 可 以 看 到,DDoS 攻 防 战 如 同 其 他 网 络 攻 防 一 样, 并 不 是 机 器 之 间 的 对 抗, 而 是 人 与 人 之 间 的 对 抗, 攻 击 者 在 不 断 创 造 新 的 攻 击 技 术, 防 守 者 也 需 要 不 断 提 升 DDoS 防 护 技 术, 这 个 方 面 网 络 安 全 公 司 责 无 旁 贷 未 来 DDoS 防 护 技 术 发 展 将 会 至 少 包 括 3 个 方 面 : 特 征 + 行 为 传 统 针 对 特 征 的 扫 描 和 防 护, 越 来 越 难 以 应 对 未 知 攻 击 形 式, 而 后 者 将 会 更 多 的 利 用 虚 拟 环 境 及 动 态 跟 踪 的 方 法, 一 方 面 以 避 免 攻 击 者 对 于 攻 击 环 境 的 侦 测, 另 一 方 面 跟 踪 其 攻 击 行 为 提 高 识 别 率 ; 过 滤 手 段 高 级 化 包 括 基 于 威 胁 环 境 和 正 常 业 务 环 境 的 过 滤 技 术, 比 如 云 端 威 胁 IP 信 誉 库, 云 端 威 胁 指 纹 库, 基 于 业 务 正 常 环 境 的 白 的 过 滤 技 术, 如 地 理 位 置, 业 务 端 口, 时 间 段 等 智 能 化 防 御 技 术 为 了 降 低 安 全 运 营 的 复 杂 性, 应 该 增 加 建 模 自 学 习 自 动 化 技 术, 比 如 自 学 习 用 户 业 务 环 境, 生 成 正 常 业 务 基 线 参 数 ; 感 知 设 备 攻 击 效 果 而 自 动 化 轮 换 防 御 算 法 等 虚 拟 化 执 行 技 术 在 特 征 + 行 为 方 面, 绿 盟 科 技 在 针 对 恶 意 软 件 越 来 越 多 的 具 备 对 抗 查 杀 的 功 能, 推 出 了 更 高 级 的 检 测 机 制, 虚 拟 化 执 行 检 测 原 理 将 恶 意 样 本 或 恶 意 样 本 部 分 片 段, 置 于 虚 拟 环 境 中 进 行 执 行, 然 后 记 录 样 本 的 运 行 行 为, 通 过 运 行 行 为 来 判 断 样 本 是 否 为 恶 意 ; 传 统 的 签 名 类 设 备, 是 基 于 特 征 串 进 行 匹 配 ( 即 抽 取 样 本 中 的 某 些 二 进 制 字 符 序 列 来 识 别 该 样 本 ) 这 种 基 于 特 征 串 的 匹 配 方 式 只 能 匹 配 已 知 的 恶 意 样 本, 且 很 容 易 被 各 种 加 壳 给 轻 易 绕 过, 对 于 新 出 现 的 恶 意 样 本 则 完 全 没 有 办 法, 需 要 不 断 地 更 新 签 名 库 来 适 应 新 的 恶 意 样 本 出 现 ; 虚 拟 执 行 技 术 是 基 于 行 为 判 断 的, 攻 击 行 为 的 类 型 则 变 化 要 缓 慢 的 多 不 管 新 样 本 如 何 变 化 或 加 壳, 运 行 之 后 最 终 都 是 要 执 行 恶 意 行 为 ( 如 执 行 shellcode 回 连 CnC 等 ), 这 些 行 为 一 般 情 况 下 是 没 办 法 隐 藏 的 32 2015 DDoS 威 胁 报 告

DDoS 防 护 走 向 生 态 化 虚 拟 执 行 分 类 根 据 虚 拟 环 境 的 不 同, 又 可 以 分 为 轻 量 级 虚 拟 执 行 和 系 统 级 虚 拟 执 行 轻 量 级 虚 拟 执 行 主 要 是 实 现 指 令 片 段 的 模 拟 执 行, 根 据 指 令 序 列 的 逻 辑 行 为 来 判 断 恶 意 样 本 系 统 级 虚 拟 执 行 则 完 整 模 拟 整 个 操 作 系 统 和 应 用 程 序 环 境, 最 大 限 度 模 拟 真 实 环 境, 然 后 判 断 样 本 的 运 行 行 为 系 统 级 虚 拟 执 行, 目 前 有 传 统 基 于 API 监 控 的 虚 拟 执 行 和 基 于 动 态 翻 译 的 虚 拟 执 行, 前 者 只 能 做 到 API 级 别 的 行 为, 一 般 传 统 的 沙 盒 使 用 此 技 术 而 基 于 动 态 翻 译 的 虚 拟 执 行 可 以 监 控 到 指 令 级 别, 可 以 识 别 更 多 的 恶 意 行 为 和 虚 拟 执 行 逃 逸 行 为, 目 前 TAC 采 用 了 此 技 术 虚 拟 执 行 逃 避 技 术 当 然, 目 前 也 出 现 了 针 对 虚 拟 执 行 技 术 的 逃 避 技 术, 这 些 逃 避 技 术 可 以 逃 离 部 分 虚 拟 执 行 引 擎 的 检 测 目 前 已 有 针 对 这 些 逃 避 技 术 的 检 测 技 术, 用 来 专 门 检 测 逃 避 虚 拟 执 行 的 恶 意 样 本 多 层 次 防 护 过 滤 机 制 在 过 滤 手 段 高 级 化 方 面, 已 经 可 以 出 现 多 层 次 DDoS 攻 击 防 护 机 制 和 算 法, 比 如 多 层 次 防 护 过 滤 机 制 ( 反 欺 骗 协 议 栈 行 为 模 式 分 析 特 定 应 用 防 护 用 户 行 为 模 式 分 析 动 态 指 纹 识 别 带 宽 控 制 等 ) 及 智 能 行 为 防 御 算 法 进 行 纵 深 防 御, 准 确 地 区 分 出 恶 意 的 DDoS 流 量 和 正 常 访 问 的 网 络 数 据 报 文 并 实 施 过 滤, 支 持 以 下 流 行 的 攻 击 类 型 : 系 统 可 以 防 护 各 种 传 输 层 的 拒 绝 服 务 攻 击, 如 SYN Flood,SYN-ACK Flood,ACK Flood,FIN/RST Flood,UDP Flood,ICMP Flood,IP Fragment Flood Stream flood 等 系 统 可 以 防 护 HTTP get /post flood 攻 击, 慢 速 攻 击,TCP 连 接 耗 尽 攻 击,TCP 空 连 接 攻 击 等 应 用 层 攻 击 系 统 可 针 对 DNS 服 务 攻 击, 游 戏 服 务 攻 击 音 视 频 服 务 攻 击 等 危 害 更 大 的 应 用 层 拒 绝 服 务 攻 击 进 行 有 效 防 护 系 统 能 够 对 利 用 各 种 代 理 服 务 器 如 CDN,WAP 网 关 等 发 起 的 DDoS 攻 击 进 行 防 护 系 统 能 够 有 效 的 防 护 利 用 各 种 annoymous 攻 击 工 具 和 僵 尸 工 具 发 起 的 DDoS 攻 击 WAF 与 ADS 联 动 模 式 在 智 能 化 防 护 技 术 方 面, 尤 其 在 处 理 传 输 层 与 应 用 层 混 合 攻 击 模 式 问 题 时, 系 统 间 纵 深 协 同 的 防 护 机 制 能 够 在 网 络 较 高 层 面 清 洗 大 流 量 攻 击 ( 如 云 计 算 中 心 出 口 ), 在 较 低 层 面 ( 如 应 用 服 务 器 前 或 虚 拟 机 前 ) 解 决 小 流 量 应 用 型 攻 击, 两 者 之 间 应 能 进 行 智 能 联 动 从 而 实 现 协 同 防 御, 实 现 和 其 他 网 络 层 面 的 设 备 实 现 分 层 协 同 的 防 护, 达 到 业 务 信 息 高 效 共 享 防 护 性 能 灵 活 分 配, 从 而 实 现 快 速 全 面 精 准 和 自 动 化 的 安 全 防 护 体 系 Web 应 用 层 攻 击 非 常 复 杂, 因 为 Web 攻 击 应 用 层 受 攻 击 的 对 象 是 Web 应 用 本 身, 而 Web 应 用 程 序 根 据 业 务 特 点 是 非 常 多 样 化 的, 很 难 用 一 套 方 案 解 决 所 有 的 问 题 Web 应 用 层 攻 击 的 流 量 一 般 不 大, 如 SQL Injection, 但 其 攻 击 载 荷 存 在 于 数 据 层 面, 需 要 深 入 解 析 HTTP, 并 支 持 多 种 编 码 方 式 的 解 码, 再 配 合 上 不 断 更 新 的 威 胁 知 识 库 和 智 能 算 法, 才 能 精 准 检 测 当 应 用 层 攻 击 与 传 输 层 攻 击 组 合 进 攻 的 时 候, 单 一 层 面 的 防 护 手 段 容 易 失 效, 那 么 就 需 要 让 这 两 种 安 全 设 备 进 行 联 动, 如 Web 应 用 防 火 墙, 其 应 用 层 防 护 能 力 与 ADS 的 大 流 量 防 护 能 力 相 结 合, 能 够 有 效 缓 解 DDoS 混 合 攻 击 模 式 在 这 套 方 案 中, 将 WAF 部 署 在 企 业 近 端 做 下 级 流 量 缓 解, 当 流 量 到 达 到 阈 值 的 时 候, 将 流 量 向 上 牵 引 至 ADS 进 行 大 流 量 清 洗, 同 时 将 清 洗 后 的 流 量 进 行 回 注 2015 DDoS Threat Report 33

DDoS 防 护 走 向 生 态 化 34 2015 DDoS 威 胁 报 告

DDoS 防 护 走 向 生 态 化 未 来 DDoS 防 护 不 再 是 单 个 硬 件 产 品 形 态 能 解 决 的 问 题, 从 技 术 上 需 要 一 个 防 御 体 系, 就 像 攻 击 态 势 中 提 到 的 那 样, 有 大 流 量 的 方 面, 有 小 流 量 的 方 面 小 流 量 应 用 性 攻 击 在 本 地 防 御 更 为 有 效, 大 流 量 方 面 更 适 合 在 外 部 进 行, 而 介 乎 于 两 者 之 间 的 部 分, 将 部 分 IDC 或 云 中 心 会 建 立 自 己 的 本 地 清 洗 中 心 同 时, 伴 随 智 能 化 前 瞻 性 理 念 在 DDoS 防 护 领 域 的 应 用, 将 会 出 现 更 多 的 DDoS 防 护 增 值 服 务 的 出 现, 这 些 多 维 度 多 形 式 的 防 护 形 式, 将 需 要 信 誉 等 联 动 机 制 的 出 现, 才 能 在 整 体 防 护 效 能 上 趋 于 合 理 缓 解 用 户 加 固 特 定 业 务 在 业 务 方 面, 只 有 用 户 自 己 才 最 了 解 自 己 的 业 务 特 性, 结 合 业 务 的 流 量 特 性 并 针 对 业 务 的 薄 弱 环 节 进 行 加 固, 将 在 DDoS 防 护 上 起 到 事 半 功 倍 的 效 果 但 限 于 组 织 内 部 等 因 素, 可 能 用 户 自 己 实 施 缓 解 措 施 及 制 定 加 固 方 案 存 在 一 定 的 困 难 及 风 险, 其 原 因 在 于 : 需 要 考 虑 业 务 系 统 的 可 用 性 ; 需 要 考 虑 整 体 实 施 方 案 制 定 ; 需 要 尽 可 能 降 低 加 固 动 作 对 业 务 环 境 的 二 次 伤 害 这 就 需 要 企 业 自 身 漏 洞 相 关 厂 商 安 全 厂 商 运 营 商 一 起 协 作 才 能 形 成 快 速 安 全 有 效 的 行 动 方 案, 避 免 业 务 系 统 在 获 得 安 全 加 固 之 前 遭 受 攻 击 常 见 业 务 场 景 及 防 护 思 路 业 务 场 景 业 务 特 点 常 见 攻 击 防 护 思 路 HTTP 业 务 防 护 网 吧 业 务 防 护 基 于 HTTP 协 议 的 业 务 主 要 是 B/S 架 构 的 web 系 统, 比 如 企 业 门 户 网 站 政 府 网 站 证 券 公 司 网 站 银 行 网 银 网 站 等 目 前 也 有 许 多 C/S 架 构 的 系 统 也 基 于 HTTP 协 议, 比 如 手 机 或 者 PC 终 端 的 网 上 银 行 证 券 交 易 系 统 等 网 吧 的 流 量 主 要 是 下 行 流 量, 且 网 吧 基 本 不 对 外 提 供 服 务 流 量 成 分 以 ACK UDP 为 主, 报 文 的 源 端 口 大 部 分 为 知 名 业 务 端 口 CC SYN Flood ACK Flood Connection Flood UDP Flood ACK Flood 使 用 探 测 包 验 证 源 IP 的 真 假 性 使 用 HTTP302 跳 转 JS 图 片 等 人 机 识 别 技 术 验 证 客 户 端 行 文 限 制 源 IP 的 连 接 数 基 于 大 数 据 的 异 常 行 为 识 别 信 誉 过 滤 也 会 遇 到 攻 击 者 使 用 UDP 大 流 量 攻 击 HTTP 业 务 的 情 况, 防 护 者 可 直 接 封 禁 此 类 非 业 务 流 量 在 网 络 边 界 直 接 封 禁 常 见 的 反 射 攻 击 ( 该 策 略 对 其 他 业 务 场 景 也 适 用 ) 因 网 吧 基 本 不 对 外 提 供 业 务, 因 而 非 常 适 合 使 用 业 务 封 禁 策 略, 比 如 可 封 禁 SYN 80 UDP 源 限 速 游 戏 是 大 部 分 网 吧 的 主 营 业 务, 为 保 证 在 DDoS 防 御 过 程 中 游 戏 不 掉 线, 可 采 用 自 学 习 策 略 提 升 用 户 体 验 DNS 业 务 防 护 DNS 业 务 通 常 使 用 UDP 报 文 来 承 载, 但 其 协 议 上 也 支 持 TCP 对 于 运 营 商 的 递 归 DNS 服 务 器 来 说, 查 询 源 主 要 是 用 户 终 端 对 于 企 业 的 权 威 DNS 服 务 器 而 言, 查 询 源 主 要 是 运 营 商 的 递 归 服 务 器 DNS Query Flood DNS Response Flood UDP 转 TCP 防 护 思 路, 用 来 验 证 源 IP 的 真 假, 但 实 际 效 果 不 佳 域 名 学 习 思 路, 基 于 域 名 信 誉 的 防 御 GEOIP 防 御 思 路, 如 运 营 商 的 递 归 DNS 只 对 本 地 用 户 提 供 访 问 白 名 单 思 路, 如 企 业 的 权 威 DNS 只 对 运 营 商 的 DNS 开 放, 但 需 要 防 范 白 名 单 被 突 破 的 情 况 ( 可 结 合 使 用 TTL 等 技 术 ) 游 戏 业 务 防 护 游 戏 业 务 对 网 络 质 量 敏 感 很 多 游 戏 使 用 私 有 协 议, 造 成 了 DDoS 防 御 的 困 难 各 种 Flood 依 然 可 使 用 反 向 探 测 等 技 术 验 证 源 IP 的 真 假, 过 滤 掉 较 为 初 级 的 攻 击 使 用 自 学 习 策 略 提 升 游 戏 用 户 体 验 直 接 封 禁 非 游 戏 业 务 端 口 的 报 文 使 用 水 印 防 护 算 法 游 戏 客 户 端 在 发 送 数 据 报 文 时, 可 在 报 文 中 插 入 一 个 水 印, 防 护 设 备 基 于 此 水 印 进 行 识 别 和 过 滤 2015 DDoS Threat Report 35

DDoS 防 护 走 向 生 态 化 基 于 业 务 特 征 的 智 能 指 纹 识 别 通 常 来 说, 针 对 UDP 攻 击, 流 量 清 洗 设 备 普 遍 采 用 的 方 法 是 在 达 到 服 务 器 的 流 量 超 过 阈 值 时 触 发 防 护 设 备 的 防 护 机 制, 然 后 通 过 预 先 设 定 好 的 防 护 算 法 和 策 略 进 行 清 洗, 其 中 最 常 见 的 方 法 是 根 据 源 IP 以 及 源 端 口 进 行 判 别 限 流 但 是, 这 种 方 法 存 在 明 显 的 劣 势, 例 如 : 现 在 非 常 常 见 的 一 些 工 具, 例 如 HPING3 DoSend 等, 发 出 的 流 量 都 是 一 些 源 IP 随 机 的 攻 击 包, 这 也 就 意 味 着 通 过 这 些 攻 击 工 具 打 出 的 流 量 对 于 ADS 设 备 来 讲, 每 一 个 攻 击 包 都 是 一 个 新 的 session, 所 以 原 有 的 限 流 机 制 对 于 这 种 流 量 无 法 进 行 有 效 的 拦 截 ; 有 很 多 比 较 常 见 的 攻 击 工 具, 可 以 轻 松 突 破 基 于 限 流 的 方 法 进 行 防 御 的 防 护 措 施 ; 常 见 的 UDP 攻 击 工 具, 如 hping3/dosend/loic 等 发 送 的 是 固 定 了 大 小 的 数 据 包, 但 是 像 另 外 一 些 工 具 如 :Txddos 等, 发 送 的 都 是 一 些 数 据 包 大 小 很 随 机 的 数 据 包 ; 这 使 得 传 统 的 检 测 数 据 包 大 小 的 方 法 可 能 达 不 到 预 期 的 效 果 但 在 业 务 环 境 分 析 中, 被 防 护 的 业 务 中 UDP 数 据 包 具 备 一 定 的 统 计 分 布 规 律, 下 图 第 一 张 是 实 际 抓 取 的 该 业 务 数 据 包 特 征 : 36 2015 DDoS 威 胁 报 告

DDoS 防 护 走 向 生 态 化 分 析 之 后, 可 以 提 出 这 样 一 个 实 施 构 想 : 通 过 对 设 备 升 级 将 该 游 戏 业 务 的 UDP 数 据 包 大 小 特 点 的 特 征 库 导 入 到 ADS 中 ; 当 到 达 该 游 戏 业 务 服 务 器 的 UDP 数 据 包 超 过 了 设 备 的 阈 值 时,ADS 将 会 启 用 UDP 的 防 护 算 法 ; 进 入 了 UDP 防 护 模 式 的 ADS 会 抓 取 每 个 源 IP 的 发 送 的 100 个 数 据 包 作 为 样 本,ADS 分 析 该 样 本 中 数 据 包 特 征, 同 时 将 使 用 特 征 与 该 游 戏 业 务 数 据 库 中 的 特 征 进 行 对 比, 如 果 发 现 数 据 包 的 特 征 与 数 据 库 中 的 特 征 一 致, 就 可 认 为 该 IP 为 正 常 用 户, 并 将 该 IP 加 入 到 ADS 的 信 任 表 中 ; 如 果 发 现 某 一 个 源 IP 发 送 的 数 据 包 不 符 合 该 游 戏 业 务 数 据 库 的 包 特 征, 则 会 丢 弃 该 数 据 包, 这 样 想 固 定 包 大 小 的 攻 击, 以 及 包 大 小 很 随 机 的 端 口, 都 可 以 通 过 此 种 包 大 小 特 征 的 比 对 方 式 被 过 滤 掉 具 体 流 程 图 可 以 用 下 图 表 示 : 2015 DDoS Threat Report 37

DDoS 防 护 走 向 生 态 化 水 印 算 法 这 个 算 法 一 般 在 游 戏 业 务 中 使 用 较 多, 游 戏 服 务 器 或 客 户 端 在 负 载 报 文 的 末 尾 插 入 水 印 防 护 相 关 的 字 段, 攻 击 发 生 时, 防 护 设 备 校 验 水 印 值 的 合 法 性 来 决 定 是 否 丢 弃 报 文 一 般 用 来 生 成 水 印 的 元 素 可 能 包 括, 服 务 器 时 间 客 户 端 IP 负 载 报 文 中 指 定 的 字 节, 以 及 一 个 只 有 游 戏 厂 商 和 防 护 设 备 知 道 的 hash 密 钥 这 里 有 很 多 种 实 现 的 方 式, 例 如 : 以 太 头 IP 头 UDP/TCP 头 游 戏 负 载 报 文 水 印 startpos 取 指 定 位 置 4 字 节 Hash 值 生 态 DDoS 防 护 生 态 环 境 从 上 面 几 个 方 面 我 们 可 以 看 到, 无 论 是 DDoS 的 治 理 还 是 缓 解, 都 不 是 单 一 组 织 或 者 单 一 产 品 及 服 务 形 态 可 以 完 成 的, 不 仅 是 技 术 层 面, 更 重 要 是 经 济 层 面, 在 有 的 环 节, 有 效 性 和 投 入 并 不 对 等, 这 就 需 要 主 管 机 构 运 营 商 标 准 组 织 安 全 厂 商 及 最 终 用 户 共 同 协 作, 打 造 DDoS 防 护 生 态 环 境 (DDoS Prevention Eco-System), 才 能 最 终 有 效 抑 制 这 种 攻 击, 我 们 期 待 未 来 这 方 面 会 看 到 更 多 更 好 的 体 系 诞 生 38 2015 DDoS 威 胁 报 告

结束语 在上面的分析中我们可以看到 2015 年 DDoS 的攻击呈现两极分化形式 一类持续 大流量攻击 尤其是针对高性能 高价值 大范围的攻击目标 另一类则呈现小而快 小 而慢的形式 进入细分行业 主要是针对小流量及特殊业务目标 同时 我们也发现这两 类攻击并非格格不入 而是伴随着环境 业务 时间 流量 设备的变化而组合演变 这 些演变将与云计算及大数据一起 催生 DDoS 防护向下一代 DDoS 防护及 APT 时代迈进 作 者 陈颐欢 绿盟科技 刘紫千 中国电信云堤 常力元 中国电信云堤 张 中国电信云堤 敏 李国军 绿盟科技 何 坤 绿盟科技 周 振 绿盟科技 王 洋 绿盟科技 DDoS 威胁报告 DDoS 分布式拒绝服务 作为网络安全威胁中的典型攻击手段 从诞生的那天起就从未停止 而网络安全威胁 也正在变得日益复杂 各类攻击目标 手段就来源始终在不断的发生着变化 随之企业及各类组织需要不断关注这些 发展趋势 以便能够理解与预测未来可能遭遇到的恶意攻击 进而让应对复杂变化所带来的挑战 本次报告即为 2015 全年的 DDoS 威胁报告 帮助大家 持续了解及掌握 DDoS 威胁发展态势 在遭遇到攻击后 可以快速理解及检测可能的伤害程度 不断强化网络安全意识 完善解决方案

2015 DDoS Threat Report