总数增长35% Web应用程序攻击愈演愈烈

简介:

由阿卡迈技术公司近日发布的《2017年第一季度互联网发展状况安全报告》显示,2017年第一季度Web应用程序攻击总数相比2016年第一季度增长了35%,而针对互联网和目标行业的安全风险愈来愈严重。

“在分析第一季度的数据后,我们发现针对互联网和目标行业的安全风险依然存在且愈发严重。”《互联网发展状况安全报告》高级安全顾问兼高级编辑Martin McKeay表示。他特别指出,Mirai(日语未来)等僵尸网络的使用情况仍处在持续发展和变化之中,攻击者进一步利用物联网漏洞去开发DDoS僵尸网络和恶意软件;但若将Mirai视为唯一的威胁,目光未免太过短浅,因为随着源代码的公布,Mirai的任何一项技术都能被其他僵尸网络利用;即使Mirai的功能没有增加,也有证据表明BillGates、elknot和XOR等僵尸网络已发生变异,以适应不断变化的网络环境。

——反射式攻击是最常见的DDoS攻击

在DDoS攻击中,不得不提的是“ Mirai DNS Water Torture”(DNS水刑)攻击,它是由Mirai恶意软件发动的DNS查询泛洪攻击,主要针对Akamai在金融服务行业的客户。在2017年1月15日的一次攻击中,三台DNS服务器中就有一台受到14Mbps流量的攻击。除此之外,大多数受影响的DNS服务器遭受攻击时均收到速率平稳的域名解析请求。这种攻击会消耗目标域用于查询大量随机生成域名的资源,从而造成拒绝服务中断。

值得注意的是, 反射式攻击依然是数量最多的DDoS攻击向量,占2017年第一季度所有已抵御攻击的57%,简单服务发现协议(SSDP)反射器成为最大攻击源。

——美国是Web应用程序攻击最大来源国

2017年第一季度的Web应用程序攻击总数同比出现了大幅增长,而美国仍然是Web应用程序攻击的第一大来源国,该国的Web应用程序攻击数量更是比2016年第一季度大幅增加了57%。2017年第一季度,针对Web应用程序的前三大攻击向量分别为SQLi、LFI和XSS。值得注意的是,除了美国以外,大部分的网络攻击还来源于仅有1700万人口的荷兰,这使得荷兰成为本季度Web应用程序攻击的第二大来源国。虽然其占比从上一季度的17%下滑至13%,但依然是攻击流量的持续性来源国。

——攻击向量呈现集中化趋势

攻击向量指的是黑客用来攻击计算机或者网络服务器的一种手段,能够帮助黑客寻找系统可能存在的任何漏洞,包括人为因素。根据Akamai的统计数据,前三大DDoS攻击向量依旧是UDP碎片、DNS和NTP攻击,而稍微有所收敛的协议泛洪攻击和连接泛洪攻击也是2017年第一季度的攻击向量;值得注意的是,75%的攻击采用了UDP碎片、DNS、NTP和CHARGEN攻击。其中,UDP碎片是日渐猖獗的流量型DoS攻击,其攻击原理十分简单,即黑客利用大量UDP小包冲击DNS服务器等,最终造成网络瘫痪。

本文转自d1net(转载)

相关文章
|
1月前
|
存储 缓存 网络协议
Web客户/服务器程序
Web客户/服务器程序
|
16天前
|
安全 JavaScript Go
【Web】什么是 XSS 攻击,如何避免?
【Web】什么是 XSS 攻击,如何避免?
|
21天前
|
SQL 存储 前端开发
< 今日份知识点:web常见的攻击方式(网络攻击)有哪些?如何预防?如何防御呢 ? >
网络安全威胁日益严重,2017年的永恒之蓝勒索病毒事件揭示了网络攻击的破坏力。为了防御Web攻击,了解攻击类型至关重要。Web攻击包括XSS、CSRF和SQL注入等,其中XSS分为存储型、反射型和DOM型,允许攻击者通过注入恶意代码窃取用户信息。防止XSS攻击的方法包括输入验证、内容转义和避免浏览器执行恶意代码。CSRF攻击则伪装成用户执行操作,防范措施包括同源策略和CSRF Token验证。SQL注入则通过恶意SQL语句获取数据,预防手段包括输入验证和使用预编译语句。面对网络威胁,加强安全意识和实施防御策略是必要的。
|
1天前
|
存储 安全 数据安全/隐私保护
Web应用程序的会话管理是一种跟踪和识别特定用户与Web服务器之间交互的技术
Python Web开发中,会话管理用于跟踪用户与服务器交互,如Flask框架提供的内置功能。以下是一个简单示例:安装Flask后,设置应用密钥,通过session读写用户状态。例如,创建一个显示和设置用户名称的Web应用,用户提交的名字将保存在会话中。在生产环境中,应安全存储密钥,如使用环境变量。扩展会话管理可借助第三方库实现更多功能,但可能需更多配置。
6 2
|
4天前
|
XML 开发框架 .NET
C#/ASP.NET应用程序配置文件app.config/web.config的增、删、改操作
C#/ASP.NET应用程序配置文件app.config/web.config的增、删、改操作
|
14天前
|
缓存 前端开发 JavaScript
|
15天前
|
存储 Serverless 网络安全
Serverless 应用引擎产品使用之阿里云函数计算中的Web云函数可以抵抗网站对DDoS攻击如何解决
阿里云Serverless 应用引擎(SAE)提供了完整的微服务应用生命周期管理能力,包括应用部署、服务治理、开发运维、资源管理等功能,并通过扩展功能支持多环境管理、API Gateway、事件驱动等高级应用场景,帮助企业快速构建、部署、运维和扩展微服务架构,实现Serverless化的应用部署与运维模式。以下是对SAE产品使用合集的概述,包括应用管理、服务治理、开发运维、资源管理等方面。
23 0
|
16天前
|
监控 测试技术 API
Python Web应用程序构建
【4月更文挑战第11天】Python Web开发涉及多种框架,如Django、Flask和FastAPI,选择合适框架是成功的关键。示例展示了使用Flask创建简单Web应用,以及如何使用ORM(如SQLAlchemy)管理数据库。
32 4
|
16天前
|
JavaScript 前端开发 搜索推荐
blog-engine-09-nuxt 构建快速、SEO友好和可扩展的Web应用程序变得轻松
这篇内容介绍了Nuxt.js,一个基于Vue.js的服务端渲染框架。Nuxt.js的特点包括:服务端渲染提升首屏加载速度和SEO,文件系统为基础的路由,自动代码分割,强大插件系统和易于部署。安装步骤涉及安装Node.js,使用命令创建和初始化项目,启动开发服务器。使用Nuxt.js涉及创建页面,添加布局组件,配置路由以及构建和部署应用。Nuxt.js的优势在于其SSR、Vue.js生态、高性能和易用性,但也有服务器要求Node.js环境和对新手的学习曲线挑战。
|
18天前
|
安全 前端开发 JavaScript
在Python Web开发过程中:Web框架相关,如何在Web应用中防止CSRF攻击?
在Python Web开发中防范CSRF攻击的关键措施包括:验证HTTP Referer字段、使用CSRF token、自定义HTTP头验证、利用Web框架的防护机制(如Django的`{% csrf_token %}`)、Ajax请求时添加token、设置安全会话cookie及教育用户提高安全意识。定期进行安全审计和测试以应对新威胁。组合运用这些方法能有效提升应用安全性。
22 0