IP团伙行为分析:大流量与多渠道攻击一体化

僵尸网络近年来已经成为企业的大敌,近期发现有这样一群僵尸机“捆绑销售”,常年坚持多渠道僵尸网络活动和DDoS攻击,“不抛弃”“不放弃”。

人设:

◆ “C位成员”(仅占攻击者中2%)以一己之力发起了20%的攻击;“核心成员”(仅占攻击者中的20%)发起了80%的攻击;

◆全员酷爱反射攻击,特别是大流量攻击;

我们将这样的团体称为“IP团伙”(IP Chain-Gang)。每个IP团伙由某个或者一组黑客控制者。因此,同一个团伙在不同的攻击中必然会表现出相似的行为。

绿盟科技根据近两年所搜集的DDoS攻击数据、多个IP团伙并研究了他们的团伙行为,近期推出了《IP团伙行为分析》。本文简要介绍报告中的IP团伙的识别手段,分析IP团伙的规模、攻击次数、攻击时长和攻击流量。希望,通过研究团伙的历史行为建立团伙档案,以便更准确地描述其背后一个或多个攻击控制者的行动方式,同时更有效地防御这些团伙未来可能发起的攻击,防患于未然。

[[256531]]

1识别IP团伙

为识别IP团伙,我们首先分析了绿盟科技自2017年以来所搜集的DDoS攻击数据,并按步骤进行了下述操作:

a. 确定一次协同攻击中的攻击者并将其划归一组。这里,我们将协同攻击定义为针对同一目标几乎同时发起的攻击。由于这些攻击者协同工作,因此有理由相信他们为同一个攻击控制者控制。

b. 如果上一步中有两个组重叠或其行为非常相似,则将其合并为一个更大的组。重复此合并过程,直到不再存在重叠的组。在此过程中,使用复杂的机器学习算法来确定“相似性”阈值。

c. 清除组中的“偶然攻击者”(仅参与一小部分攻击的攻击者),提取每个攻击组的核心成员,得出我们所称的“IP团伙”。

通过这一步骤,我们确定了80多个活跃的IP团伙。在本研究报告中,我们在算法中选择了相当严格的参数,因此,这些团伙中的所有成员都是实实在在的惯犯。每个惯犯都在我们的研究期间进行了多次攻击。因此,尽管这些团伙成员的数量仅占我们数据集中所有攻击者的2%,但它们发起的攻击约占所有攻击的20%。

应该注意的是,任何团伙的组成都会动态变化。本报告中,我们将研究期间的团伙行为视为静态。在未来的研究中,我们将考虑动态性质。

2 IP团伙统计分析

在确定团伙之后,我们从几个不同的角度研究了各团伙的行为。除非另有说明,本节中提及的数字为同一团伙所有成员的累计计数。

2.1 IP团队规模:千人团体占主导

下图展示了IP团伙规模的分布情况。大多数团伙成员不到1000人,但我们也发现有一个团伙的成员高达26,000多人。

图1 IP团伙规模

2.2 20/80法则,到哪里都适用

下图展示了各团伙发起的DDoS攻击事件的数量,按事件次数统计。毫不意外,大约20%的团伙发起了80%的攻击。

图2 攻击总次数(按各团伙攻击统计)

攻击事件次数

2.3 团伙最长总攻击时长超过13“年”

下图展示了同一团伙所有成员的总累计攻击时长的分布情况。有些团伙的总攻击时长高达5000多天(>13“年”),但多数团伙不到1000天。

图3 团伙总攻击时长

2.4 更少的团员、更多攻击次数、更大攻击流量

我们一般总感觉,较大的团伙会发动较多攻击时间,且产生的攻击总流量也较大,但事实并非如此。

如下图所示,与更大规模的IP团伙相比,拥有较少成员的团伙可能会发动更多攻击并发出更多攻击流量。这说明,特定团伙中的攻击者可能拥有更多渠道可以利用。

下图展示了按总流量排名的前10个团伙,攻击总流量以不同大小的橙色气泡表示。

图4 团伙规模、攻击次数及攻击总流量对比

如上图所示,发动攻击次数最多(> 50K)的团伙仅拥有274名成员,超过了所有其他团伙。而最大的气泡(即攻击总流量最大)对应的团伙攻击次数竟然较少(<10K)。

结语

据我们所知,将DDoS攻击作为协同团伙活动进行研究尚属首次。从这一全新角度来研究,可以获得一些独特见解,有助于我们更好地检测、缓解、取证分析甚至预测DDoS攻击。

本报告是IP团伙主题系列中的开篇之作。在后续报告中,绿盟科技计划进一步研究团伙成员构成如何演化与联系,以及如何基于此构建更有效的防御措施。

了解更多,可查看绿盟科技《IP团伙行为分析》报告完整版 http://blog.nsfocus.net/behavior_analysis_of_ip_chain_gangs/

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/122819.html<

(0)
运维的头像运维
上一篇2025-02-22 12:45
下一篇 2025-02-22 12:46

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注