从数据到真相:大网威胁研究实践 conv.docxVIP

从数据到真相:大网威胁研究实践 conv.docx

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

从数据到真相:大网威胁研究实践

柯强

奇安信X实验室技术负责人

目录

1|DeepSeek攻击解读

2|XLAB在大网威胁研究方面的工作

3|大网DDoS攻击监控技术细节

EmpowerSecurityEnrichlife

DeepSeekDDoS攻击解读

1月初,DeepSeek开始在海内外得到大家关注,话题热度开始上升。

奇安信X实验室在1月3日、4日、6日、7日、13日,连续监测到针对DeepSeek的HTTP代理攻击开

始出现。

除夕(1月28日)凌晨,DeepSeek官方通报,受到恶意攻击。奇安信X实验室当天发出攻击分析报

告,判断出现大量CC攻击和暴力破解攻击。

2月5日,奇安信X实验室发现超过2千个仿冒DeepSeek的网站和钓鱼网站。DeepSeek官方当天发布通告,提示用户风险。

1月3日,首 1月20日,大量次检测到攻击UDP反射放大攻击

1月27日,应用层CC攻击暴增

1月30日,僵尸网络参与攻击

2月5日,发现当前,攻击依大量仿冒网站然时有发生

1月20日、22-26日,攻击方法转为SSDP、NTP反射放大攻击,相对容易防御,因此未对DeepSeek

造成严重影响。

1月30日,HailBot和RapperBot两个专业提供DDoS攻击服务的僵尸网络进场,攻击烈度再次升级。奇安信第一时间将攻击主控等重要情报给

防护方。

DeepSeekDDoS攻击分当前状态

?当前攻击依旧时有发生?多种攻击方式混合

?新增两个僵尸网络加入(Kitty,moobot)

EmpowerSecurityEnrichlife

X实验室在大网威胁研究方面的工作

EmpowerSecurityEnrichlife

XLAB在全球DDoS攻击监控方面的工作

? X实验室是大网监控全球领先团队 ???X?榍?DDoS??????????廈?

? 对全球几乎所有大型DDoS僵尸网络进行监控,独家披露并命名了30+全球有影响力的僵尸网络

? 多年以来全球各国政府,安全机构,网络服务提供商,全球各头部互联

网公司针对网络攻击事件寻求我们帮助

? 针对Mirai,Satori僵尸网络的持续分析工作得到美国FBI、美国司法部的

致谢,并与全球10几个国家Cert在DDoS攻击监控领域进行合作

全球部署近千个蜜罐节点

每日捕获近万模拟肉鸡,每日对数千攻击样本僵尸网络CC进行监

摧毁僵尸网络组织,配合抓捕嫌疑人

接管僵尸网络CC,进行反制

每日捕获近十万攻击指令

EmpowerSecurityEnrichlife

XLAB如何实现大网威胁研究

数据 系统 人+AI

?国内首个公开的PassiveDNS数据库,千亿级数据DNS记录,覆盖国内8000万用户

?Whois数据库(70亿)

?SSL证书数据库(60亿)?样本库(300亿)

?测绘数据库

?超过千台大数据服务器集群,每秒处理2000多万条记录,每日处理大网数据近200T

?全球近千个蜜罐节点,模拟百级协议和应用,千级别漏洞

?数据采集、Payload检测、样本分析、指令跟踪,Yara规则管理,情报提取,

全流程自动化

?超过十年的积累

?研究成果丰硕,坚持发表高质量技术文章,在国内外多个重要技术会议发表演讲

?开始在未知payload识别,恶意域名分析等领域尝试采用LLM和AIAgent,后续将AI应用于威胁检测和分析将是工作重

EmpowerSecurityEnrichlife

大网DDoS攻击监控技术细节

EmpowerSecurityEnrichlife

原始数据层–XLAB大网蜜罐

?收集网络空间网络扫描、漏洞利用、样本投递信息

?模拟程序丰富:百级协议和应用程序,千级别漏洞

?涵盖传统互联网、物联网、工业互联网。

urity

数据层加工层–Payload分析

? 分析方法

?主要目的 ?漏洞利用信息识别

?谁发起的攻击 ?网络攻击信息识别?反射放大攻击

?用的方式 ? HTTP代理攻击

?有效攻击载荷是什么

?

? UDP反射放大攻击

样本下载链接等关键信息提取

?敏感信息提取(账号密码、邮

文档评论(0)

WZF2025 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档