- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
2017 中国网站
安全形势分析报告
360 威胁情报中心
2018 年 1 月 23 日
主 要 观 点
网站漏洞问题依旧严峻,教育和政府行业最值得关注
本次报告从漏洞自动检测和人工挖掘角度对国内教育、政府等十余类典型行业的网站进
行了安全性对比研究。
从漏洞数量来看。云监测平台扫描检测的网站中,教育培训、政府机构和事业单位是存
在漏洞最多的三个行业。在补天平台中,政府机构及事业单位、教育培训和互联网是人工收
录漏洞数最多的三个行业。
从漏洞修复情况来看。通信运营商、金融和教育培训类网站是漏洞修复率最高的三个行
业。96.9% 的通信运营商网站漏洞都进行了修复,90.6% 的金融行业的网站漏洞进行了修复,
83.3%的教育培训网站进行了修复。
僵尸网络继续瞄准物联网
在2016 年mirai 僵尸网络攻击造成美国东海岸大面积断网事件之后,2017 年以来,又
有三个著名的僵尸网络出现http81 、IoT_reaper 和Satori。其中,http81 和IoT_reaper 都是针
对IoT 设备的僵尸网络。仅http81 在国内感染的摄像头设备就超过5 万台,而Satori 则以12
小时26 万台的速度感染某品牌家用路由器,成为史上传播速度最快的僵尸网络。
挖矿木马成为网站最大现实威胁
2017 挖矿木马疯狂的敛财暗流。挖矿木马是2017 年非常流行的一种针对网络服务器进
行攻击的木马程序,此类木马程序通过自动化的批量攻击感染存在漏洞的网络服务器,并控
制服务器的系统资源,用于计算和挖掘特定的虚拟货币。由于挖矿木马长期占用CPU 率达
100%,因此,服务器感染挖矿木马后,最明显的现象是服务器响应非常缓慢,出现各种运
行异常。如果挖矿木马攻击的是整个云服务平台,则平台上所有网站和服务系统都会受到严
重影响。
另外,2018 年1 月8 日,我们第一次见到Satori.Coin.Robber 僵尸网络利用 “肉鸡”扫
描正在挖矿的设备,并通过篡改其挖矿设备的算力和代币,致使其挖掘的虚拟货币流向自己
的口袋。
反人工检测技术大范围流行
2017 年网络黑产大范围使用反人工检测技术,对网站进行黑词黑链篡改,攻击者在向
网页中植入黑词黑链的同时,还会在页面中加入一段识别程序,该程序可以识别出访问请求
是来在搜索引擎爬虫还是来自个人用户,如果访问请求来自搜索引擎爬虫,则进入带有黑词
黑链等非法信息的页面;如果访问来自个人用户,则显示未经窜改的原始页面,对于未采用
防篡改保护技术及缺乏相关经验的技术人员,这种攻击很难被发现,从而使带有非法信息的
页面可以在网站中潜伏更长的时间。
WebLogic 反序列化漏洞攻击可能在2018 年大爆发
2017 年12 月末,国外安全研究者K.Orange 在Twitter 上爆出有黑产团体利用Weblogic
反序列化漏洞(CVE-2017-3248 )对全球服务器发起大规模攻击,大量企业服务器已失陷且
被安装上了watch-smartd 挖矿程序;但此类攻击在国内还很少见到。不过,2018 年 1 月11
日,360 安服团队在应急响应过程中,发现某门户网站遭到了Weblogic 最新反序列漏洞攻
击。
由于国内外对此漏洞的重视程度明显不足,有可能导致基于该漏洞的网络攻击在 2018
年大规模爆发。
弱密码问题依然是网站安全最大隐患 依然普遍存在
360 安服团队参与处理的网站安全应急响应事件中,60% 以上都与弱密码有关。包括
2017 年大规模流行的挖矿木马,其成功攻击的主要原因也是由于网站管理员使用弱密码。
本报告也总结了大量相关攻击实例,可供读者参考。
摘 要
网站漏洞检测分析
2017 年1-10 月,360 网站安全检测平台共扫描检测网站104.7 万个,其中,扫出存在漏
洞的网站69.1 万个(全年去重),共扫描出 1674.1 万次漏洞。扫出存在高危漏洞的网
站34.5 万个,占扫描网站总数的32.9%,共扫描出247.0 万次高危漏洞。
从域名类型统计来看,全球通用域名中.com 域名最多,占比为 64.2% ;其次是.cn
(23.0% )、.net (5.
您可能关注的文档
- 2018口碑生活消费趋势报告-CBNdata-2018.1-52页.pdf
- Criteo-2017年假日购物季快递报告(英文)-2018.1-15页.pdf
- 极光大数据-2017年度网络购物app研究报告-2018.1-67页.pdf
- 美团点评-新青年LIFESTYLE洞察报告:服务消费解读生活方式-2018-26页.pdf
- 2017移动广告行业报告-TalkingData-2018.2-44页.pdf
- Gfk-2017-2018红利真空期下的中国手机市场-2018-13页.pdf
- InMobi-2018全球移动端APP效果营销白皮书-2018.1-62页.pdf
- 巴克莱-美股-电信通讯行业-美国电信通信行业Roz报告:随着预算攀升,需要深度审视支出的优先次序-2018.2.5-22页.pdf
- 巴克莱-美股-有线与卫星通信行业-SIRI:变革的时代-2018.2.1-20页.pdf
- 德银-亚太地区-电信行业-亚太电信业一览:狗年大吉-20180220-23页.pdf
最近下载
- 罗克韦尔ab 软启动器 150系列 用户手册中文高清版.pdf
- 临时用电专项安全培训记录.docx VIP
- 地长蝽科成虫臭腺表皮及腹部毛点毛细微结构研究(半翅目).pdf VIP
- 2021-2025年高考数学试题分类汇编:空间向量与立体几何(上海专用)解析版.pdf VIP
- 干细胞疗法对关节纤维化性骨化的治疗潜力.pptx VIP
- 干细胞移植治疗关节创伤疼痛.pptx VIP
- 食材配送售后客户投诉处理.docx VIP
- HGE系列电梯安装调试手册(ELS05系统SW00004269,A.4 ).docx VIP
- 电子版一儿一女离婚协议书(3篇).docx VIP
- GB51043-2014 电子会议系统工程施工与质量验收规范.pdf VIP
原创力文档


文档评论(0)