0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

如何才能有效地緩解海量真實源DDoS攻擊

lhl545545 ? 來源:c114 ? 作者:佚名 ? 2020-03-19 09:47 ? 次閱讀

2020年3月12日,華為未然實驗室重磅發(fā)布《2019年全球DDoS攻擊現(xiàn)狀與趨勢分析報告》。

報告顯示,隨著萬物互聯(lián)的5G時代到來,越來越多的終端設備接入到互聯(lián)網(wǎng),這些海量的IoT設備已經(jīng)成為了DDoS攻擊的重要攻擊源。其數(shù)量大、性能優(yōu)、帶寬高和實時在線的特點,給現(xiàn)有的防護設備帶來巨大的壓力。與此同時,黑客為有效躲避DDoS防御設備檢測,攻擊的擬人化程度也越來越高,給現(xiàn)有的防護機制帶來巨大的挑戰(zhàn)。威脅情報作為防御設備、系統(tǒng)和分析人員的安全檢測和分析能力的匯集,為緩解越來越嚴峻的DDoS攻擊提供了新的防護思路,特別是難以簡單通過限制源訪問速率的方式進行緩解的海量真實源DDoS攻擊。

華為未然實驗室致力于為華為產(chǎn)品提供輕量化、易移植、上下文豐富的安全服務,主要包括:基礎安全數(shù)據(jù)服務、安全威脅檢測服務、深度安全分析服務,分別對應情報數(shù)據(jù)、情報信息和情報知識。

如何才能有效地緩解海量真實源DDoS攻擊

圖 1 威脅情報整體框架

其中:

情報數(shù)據(jù)主要為安全檢測和分析提供基礎支撐數(shù)據(jù),包括惡意樣本、PDNS、IP資產(chǎn)探測、IP指紋、IP地址位置、URL分類、URL檢測等數(shù)據(jù)。

情報信息則主要提供安全檢測和標簽服務,包括URL、Domain、Hash和IP的信譽值和標簽,以及針對特定安全檢測系統(tǒng)的檢測指標,如YARA、Snort和SIGMA等。

情報知識則是基于威脅知識圖譜構建和提供安全分析能力,包括TTPs、攻擊工具、攻擊指標、攻擊組織和人員、應對措施等信息。

在應對DDoS真實源攻擊時,各個層次的威脅情報可以在不同維度進行攻擊緩解。

下面,我們將從基礎情報數(shù)據(jù)、檢測情報信息和深度情報知識三個層面,通過實例來描述威脅情報緩解DDoS真實源攻擊的思路和過程。

1.1基礎情報數(shù)據(jù)

下面從IP基礎標簽信息、IP資產(chǎn)信息和IP地域信息三個基礎情報數(shù)據(jù)出發(fā),描述識別異常DDoS攻擊IP的過程。

IP地址基礎標簽信息

威脅情報的基礎情報數(shù)據(jù)可以提供IP地址基礎標簽信息,這些標簽信息表征了IP的屬性歸類,如STATIONGW、IDC、DNS服務器、Proxy服務器、各大公司網(wǎng)絡爬蟲、網(wǎng)吧信息等。在DDoS防御和處置過程中,針對特定的場景,IP地址的基礎屬性信息可以用于真實源攻擊IP的篩選和過濾。如圖2所示的場景:

圖 2 冒充Baidu網(wǎng)絡爬蟲的攻擊流量

攻擊者冒充Baidu的網(wǎng)絡爬蟲對客戶服務器進行攻擊,可以通過設置網(wǎng)絡爬蟲白名單,對白名單以外的、冒充網(wǎng)絡爬蟲的流量訪問都可以進行屏蔽,進而達到緩解攻擊的目的。

同樣,PC游戲服務器也是DDoS攻擊的目標,而網(wǎng)吧既是PC游戲的重要訪問來源,也是黑客入侵的重災區(qū)。一個網(wǎng)吧往往只有少數(shù)的獨立公網(wǎng)IP,因此在PC游戲服務器遭受來自網(wǎng)吧的DDoS攻擊時,流量中既有攻擊流量,也有正常用戶流量。如果貿(mào)然將網(wǎng)吧IP拉黑,會導致網(wǎng)吧中其他正常用戶也會受影響?;A情報數(shù)據(jù)中記錄了網(wǎng)吧IP的信息,這些IP在PC游戲業(yè)務場景下,可以作為白名單進行使用。

IP資產(chǎn)信息

另一種DDoS攻擊緩解的方法是對來訪IP地址的設備類型進行探測和分析。對高風險、業(yè)務場景不匹配的IP地址,進行適時阻斷。例如,在某次針對手機網(wǎng)銀APP實施DDoS攻擊的響應處置中,對地理位置和訪問頻率可疑的源IP地址進行掃描探測和分析,發(fā)現(xiàn)這些IP地址中有不少是MikroTik路由器,如圖3所示?;跇I(yè)務場景判斷,這些IP地址不屬于合法的訪問源;另外,此前有大量MikroTik路由器受漏洞CVE-2018-14847影響被攻陷成為肉雞。因此,當再次發(fā)生針對手機銀行APP的DDoS攻擊時,可以根據(jù)“MikroTik路由器”的標簽信息對來訪IP地址進行拉黑和阻斷處理。

如何才能有效地緩解海量真實源DDoS攻擊

圖 3 來自MikroTik路由器的IP

IP地址地域信息

某些業(yè)務的地域性特點明顯,可在防護壓力較大時,對于特定地域以外的IP地址采取訪問限制等操作。如,某地銀行客戶主要位于江浙地區(qū),在遭受較嚴重的DDoS攻擊時,可對于其地域外的IP地址適時拉黑和阻斷。

1.2檢測情報信息

對于攻擊者而言,可使用的DDoS攻擊資源是有限的,需要攻陷主機才可以使其成為攻擊資源。因此,攻擊資源復用是常態(tài)。例如,某個IP地址經(jīng)常發(fā)起DDoS攻擊,則其風險較大??梢詮囊炎R別的攻擊行為、攻擊時間、與其他威脅情報信息的關聯(lián)等維度,綜合計算該IP地址的風險值。對于風險值較高的IP地址,可以適時拉黑和阻斷。

另外,可以配合IP地址的設備類型、地域、客戶業(yè)務類型等特點進行定制化處理,提高DDoS防御設備的IP威脅情報的阻斷效率,保證防護效果,同時維持較低的誤報率。部署結構如圖4所示。

如何才能有效地緩解海量真實源DDoS攻擊

圖 4 華為DDoS防御威脅情報庫部署

1.3深度情報知識

知己知彼,方能百戰(zhàn)不殆。深度情報知識則從樣本培植和預警、僵尸網(wǎng)絡家族追蹤兩方面,介紹對DDoS攻擊的深度分析過程。深度學習和分析DDoS攻擊的實施過程和攻擊規(guī)模等信息的特點,在應對DDoS攻擊時才能更好地進行部署和防御。

樣本培植和預警

通過對從多個來源收集到的樣本信息進行篩選和分析,選擇特定僵尸網(wǎng)絡家族或攻擊團伙的樣本進行樣本培植,并對樣本的回連C2和指令進行分析和破解??商崆矮@得該攻擊團伙的攻擊目標信息,進而提供對被攻擊目標的攻擊預警,督促企業(yè)在攻擊未發(fā)生前就提前有針對性地加固防御策略,提升防御效果。

如何才能有效地緩解海量真實源DDoS攻擊

圖 5 樣本培植系統(tǒng)

對僵尸網(wǎng)絡家族和攻擊團伙的追蹤

通過綜合分析蜜罐、樣本培植以及應急響應處置收集到的僵尸網(wǎng)絡樣本信息,關聯(lián)基礎情報數(shù)據(jù)和檢測情報信息,可以觀察到僵尸網(wǎng)絡家族的活躍情況和變化趨勢。結合特定場景的數(shù)據(jù)信息,如網(wǎng)絡特定流量追蹤等,還可以判斷僵尸網(wǎng)絡家族和攻擊團伙控制的肉雞規(guī)模情況。對Gafgyt樣本追蹤如下圖所示,可以明顯看到Gafgyt樣本的三個家族。

圖 6 對捕獲到的Gafgyt樣本進行關聯(lián)分析

隨著5G時代的到來,萬物互聯(lián),接入互聯(lián)網(wǎng)的IoT終端設備數(shù)量呈指數(shù)級增長,DDoS防護壓力將會越來越大。DDoS攻防對抗的本質是資源和成本的對抗,DDoS攻擊本質上就是集全網(wǎng)僵尸網(wǎng)絡的力量攻擊一個點。因此,DDoS防御系統(tǒng)的過濾算法必須高效,而威脅情報本身就是提升DDoS防御系統(tǒng)過濾效率最有效的技術之一。

而從整個安全響應閉環(huán)的角度,威脅情報的本質是防御設備、系統(tǒng)和分析人員的安全檢測和分析能力的匯集,結合威脅情報共享機制,安全檢測和響應方案可以同時做到低成本和高效率。后續(xù)在應對更加嚴峻的DDoS攻擊時,除了同步提升DDoS防御設備的檢測和處置性能外,相信威脅情報也可以為緩解DDoS真實源攻擊提供有效支持。
責任編輯;zl

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 華為
    +關注

    關注

    216

    文章

    34499

    瀏覽量

    252345
  • 5G
    5G
    +關注

    關注

    1355

    文章

    48487

    瀏覽量

    565056
  • DDoS攻擊
    +關注

    關注

    2

    文章

    73

    瀏覽量

    5809
收藏 人收藏

    評論

    相關推薦

    網(wǎng)絡攻擊中常見的掩蓋真實IP的攻擊方式

    在各類網(wǎng)絡攻擊中,掩蓋真實IP進行攻擊是常見的手段,因為攻擊者會通過這樣的手段來逃脫追蹤和法律監(jiān)管。我們需要對這類攻擊做出判斷,進而做出
    的頭像 發(fā)表于 12-12 10:24 ?139次閱讀

    云服務器ddos擁堵怎么解決?學會這7招

    防御能力;進行容量規(guī)劃和資源優(yōu)化提高網(wǎng)站承載能力;如遇封堵可嘗試解封或更換服務器IP。這些措施有助于緩解DDoS攻擊影響,確保云服務器穩(wěn)定運行
    的頭像 發(fā)表于 11-08 10:49 ?233次閱讀

    DDoS服務器攻擊是怎么回事?

    DDoS服務器攻擊是一種通過大量合法或非法的請求擁塞服務器資源,導致正常用戶無法訪問服務的網(wǎng)絡攻擊方式。主機小編推薦下面將詳細探討DDoS服務器攻擊
    的頭像 發(fā)表于 11-05 11:03 ?268次閱讀

    DDoS對策是什么?詳細解說DDoS攻擊難以防御的理由和對策方法

    的情況下,可能已經(jīng)受到了DDoS攻擊,需要盡早采取對策。 本文將介紹受到DDoS攻擊時的事件、受害內(nèi)容和作為DDoS對策
    的頭像 發(fā)表于 09-06 16:08 ?379次閱讀

    cdn為什么能防止ddos攻擊呢?

    Cdn技術的發(fā)展相當速度,除了可以為網(wǎng)頁進行簡單的提速外,還可以更好的保護網(wǎng)站安全的運行。也就是保護它不被黑客的攻擊。但很多人對它能抵抗ddos攻擊,并不是特別了解。那么抗攻擊cdn為
    的頭像 發(fā)表于 09-04 11:59 ?211次閱讀

    DDoS是什么?遇到后有哪些解決方法?

    隨著網(wǎng)際網(wǎng)絡的發(fā)達,DDos攻擊手法也變得越來越多元且難以防范,尤其官方網(wǎng)站、線上交易平臺、使用者登入頁面皆為攻擊者之首選目標,DDos攻擊
    的頭像 發(fā)表于 08-30 13:03 ?380次閱讀
    <b class='flag-5'>DDoS</b>是什么?遇到后有哪些解決方法?

    Steam歷史罕見大崩潰!近60個僵尸網(wǎng)絡,DDoS攻擊暴漲2萬倍

    火傘云 8 月 27 日消息,8 月 24 日晚間,全球知名游戲平臺Steam遭遇嚴重DDoS攻擊,導致大量用戶無法登錄或玩游戲,話題“steam崩了”迅速登上微博熱搜。據(jù)安全機構奇安信XLab
    的頭像 發(fā)表于 08-27 10:44 ?312次閱讀
    Steam歷史罕見大崩潰!近60個僵尸網(wǎng)絡,<b class='flag-5'>DDoS</b><b class='flag-5'>攻擊</b>暴漲2萬倍

    ddos造成服務器癱瘓后怎么辦

    在服務器遭受DDoS攻擊后,應立即采取相應措施,包括加強服務器安全、使用CDN和DDoS防御服務來減輕攻擊的影響。rak小編為您整理發(fā)布ddos
    的頭像 發(fā)表于 08-15 10:08 ?313次閱讀

    服務器被ddos攻擊多久能恢復?具體怎么操作

    服務器被ddos攻擊多久能恢復?如果防御措施得當,可能幾分鐘至幾小時內(nèi)就能緩解;若未采取預防措施或攻擊特別猛烈,則可能需要幾小時甚至幾天才能
    的頭像 發(fā)表于 08-13 09:56 ?527次閱讀

    香港高防服務器是如何防ddos攻擊

    香港高防服務器,作為抵御分布式拒絕服務(DDoS)攻擊的前沿陣地,其防御機制結合了硬件、軟件和網(wǎng)絡架構的多重策略,為在線業(yè)務提供了堅實的保護屏障。以下是對香港高防服務器防御DDoS攻擊
    的頭像 發(fā)表于 07-18 10:06 ?280次閱讀

    恒訊科技分析:高防ip攻擊超過了防御峰值怎么辦?

    面對DDoS攻擊流量超過高防IP設定的防御峰值時,可以采取以下措施進行應對: 1、了解攻擊特征:首先,需要分析攻擊的類型、規(guī)模和持續(xù)時間,這有助于確定
    的頭像 發(fā)表于 07-09 16:06 ?245次閱讀

    DDoS有哪些攻擊手段?

    DDoS攻擊方式有很多種,最基本的DoS攻擊就是利用合理的服務請求來占用過多的服務資源,從而使合法用戶無法得到服務的響應。單一的DoS攻擊一般是采用一對一方式的,當
    的頭像 發(fā)表于 06-14 15:07 ?443次閱讀

    高防CDN是如何應對DDoS和CC攻擊

    高防CDN(內(nèi)容分發(fā)網(wǎng)絡)主要通過分布式的網(wǎng)絡架構來幫助網(wǎng)站抵御DDoS(分布式拒絕服務)和CC(挑戰(zhàn)碰撞)攻擊。 下面是高防CDN如何應對這些攻擊的詳細描述: 1. DDoS
    的頭像 發(fā)表于 06-07 14:29 ?350次閱讀

    華為助力電信安全公司和江蘇電信實現(xiàn)DDoS攻擊“閃防”能力

    攻擊“閃防”解決方案商用試點,標志著中國電信業(yè)務安全能力邁上新臺階,DDoS攻擊“閃防”解決方案向產(chǎn)品化邁出堅實的一步。
    的頭像 發(fā)表于 05-19 11:12 ?841次閱讀
    華為助力電信安全公司和江蘇電信實現(xiàn)<b class='flag-5'>DDoS</b><b class='flag-5'>攻擊</b>“閃防”能力

    DDoS攻擊規(guī)模最大的一次

    有史以來DDoS攻擊規(guī)模最大的是哪一次? Google Cloud團隊在2017年9月披露了一次此前未公開的DDoS攻擊,其流量達 2.54Tbps,是迄今為止有記錄以來最大的
    的頭像 發(fā)表于 01-18 15:39 ?475次閱讀