360-2017中国网站安全形势分析报告(网络安全)-2018 .1.23-79页.pdfVIP

360-2017中国网站安全形势分析报告(网络安全)-2018 .1.23-79页.pdf

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
2017 中国网站 安全形势分析报告 360 威胁情报中心 2018 年 1 月 23 日 主 要 观 点 网站漏洞问题依旧严峻,教育和政府行业最值得关注 本次报告从漏洞自动检测和人工挖掘角度对国内教育、政府等十余类典型行业的网站进 行了安全性对比研究。 从漏洞数量来看。云监测平台扫描检测的网站中,教育培训、政府机构和事业单位是存 在漏洞最多的三个行业。在补天平台中,政府机构及事业单位、教育培训和互联网是人工收 录漏洞数最多的三个行业。 从漏洞修复情况来看。通信运营商、金融和教育培训类网站是漏洞修复率最高的三个行 业。96.9% 的通信运营商网站漏洞都进行了修复,90.6% 的金融行业的网站漏洞进行了修复, 83.3%的教育培训网站进行了修复。 僵尸网络继续瞄准物联网 在2016 年mirai 僵尸网络攻击造成美国东海岸大面积断网事件之后,2017 年以来,又 有三个著名的僵尸网络出现http81 、IoT_reaper 和Satori。其中,http81 和IoT_reaper 都是针 对IoT 设备的僵尸网络。仅http81 在国内感染的摄像头设备就超过5 万台,而Satori 则以12 小时26 万台的速度感染某品牌家用路由器,成为史上传播速度最快的僵尸网络。 挖矿木马成为网站最大现实威胁 2017 挖矿木马疯狂的敛财暗流。挖矿木马是2017 年非常流行的一种针对网络服务器进 行攻击的木马程序,此类木马程序通过自动化的批量攻击感染存在漏洞的网络服务器,并控 制服务器的系统资源,用于计算和挖掘特定的虚拟货币。由于挖矿木马长期占用CPU 率达 100%,因此,服务器感染挖矿木马后,最明显的现象是服务器响应非常缓慢,出现各种运 行异常。如果挖矿木马攻击的是整个云服务平台,则平台上所有网站和服务系统都会受到严 重影响。 另外,2018 年1 月8 日,我们第一次见到Satori.Coin.Robber 僵尸网络利用 “肉鸡”扫 描正在挖矿的设备,并通过篡改其挖矿设备的算力和代币,致使其挖掘的虚拟货币流向自己 的口袋。 反人工检测技术大范围流行 2017 年网络黑产大范围使用反人工检测技术,对网站进行黑词黑链篡改,攻击者在向 网页中植入黑词黑链的同时,还会在页面中加入一段识别程序,该程序可以识别出访问请求 是来在搜索引擎爬虫还是来自个人用户,如果访问请求来自搜索引擎爬虫,则进入带有黑词 黑链等非法信息的页面;如果访问来自个人用户,则显示未经窜改的原始页面,对于未采用 防篡改保护技术及缺乏相关经验的技术人员,这种攻击很难被发现,从而使带有非法信息的 页面可以在网站中潜伏更长的时间。 WebLogic 反序列化漏洞攻击可能在2018 年大爆发 2017 年12 月末,国外安全研究者K.Orange 在Twitter 上爆出有黑产团体利用Weblogic 反序列化漏洞(CVE-2017-3248 )对全球服务器发起大规模攻击,大量企业服务器已失陷且 被安装上了watch-smartd 挖矿程序;但此类攻击在国内还很少见到。不过,2018 年 1 月11 日,360 安服团队在应急响应过程中,发现某门户网站遭到了Weblogic 最新反序列漏洞攻 击。 由于国内外对此漏洞的重视程度明显不足,有可能导致基于该漏洞的网络攻击在 2018 年大规模爆发。 弱密码问题依然是网站安全最大隐患 依然普遍存在 360 安服团队参与处理的网站安全应急响应事件中,60% 以上都与弱密码有关。包括 2017 年大规模流行的挖矿木马,其成功攻击的主要原因也是由于网站管理员使用弱密码。 本报告也总结了大量相关攻击实例,可供读者参考。 摘 要 网站漏洞检测分析  2017 年1-10 月,360 网站安全检测平台共扫描检测网站104.7 万个,其中,扫出存在漏 洞的网站69.1 万个(全年去重),共扫描出 1674.1 万次漏洞。扫出存在高危漏洞的网 站34.5 万个,占扫描网站总数的32.9%,共扫描出247.0 万次高危漏洞。  从域名类型统计来看,全球通用域名中.com 域名最多,占比为 64.2% ;其次是.cn (23.0% )、.net (5.

文档评论(0)

shenqi2004 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档