1 总体情况
1.1 本周漏洞情况
- 本周统计CVE漏洞46个,其中高危漏洞12个,中危漏洞29个,低危漏洞5个。漏洞数与前一周环比下降6.1%,与去年同期同比下降62.6%;
- 本周记录了据说已经被实际利用了的,在Mozilla Firefox 39.0.3之前的版本中存在的一个目录遍历漏洞,远程攻击者可借助特制的JavaScript代码和本机调节器利用该漏洞绕过同源策略,读取任意文件或获取权限;Mozilla公司已经发布了该漏洞的安全公告,详情参见漏洞预警;
- 另外还继续跟踪了信息安全产品的自身安全性的问题,记录了Websence、Fortinet两家安全公司的安全产品存在的几个漏洞。如Websense Content Gateway 基于堆栈的缓冲区溢出漏洞以及Fortinet FortiOS 的3个漏洞;
- 也记录了Mozilla Firefox OS即火狐OS存在的几个漏洞;
1.2 本周恶意域名与IP地址跟踪情况
- 本统计期恶意IP地址数量在前一周出现小幅增加后继续出现上升的态势,不过还依旧在前期的高位平台区间整理运行,这波上升趋势目前看还在继续延续;
- 根据分析本统计期单个IP地址对应的恶意域名数量前10位列表,大陆的前10位列表和海外的前10位列表与前一周相比在连续七周保持不变后终于出现了久违的变化,大陆出现了一个而海外出现了四个地址的变化!从中可以明显发现在大陆爆发的多个恶意域名组对应的IP地址普遍向海外迁移的趋势;
- 在大陆的恶意IP地址数量地理分布排名列表中,北京、江苏、浙江、广东、河南位居前五,跟前一周相比没有变化。而位于西部的四川已经有连续五周进入前十位,需要继续关注;
- 在海外的恶意IP地址数量地理分布排名列表中,美国、荷兰、香港、韩国、德国位居前五,跟前一周相比没有变化;
1.3 下周安全预警等级
中度
2 安全漏洞
2.1 漏洞统计
最近四周漏洞数量示意图
本周统计CVE漏洞前五位示意图
2.2 漏洞预警
2.2.1 Mozilla Firefox目录遍历漏洞
2.2.2 Websense Content Gateway 基于堆栈的缓冲区溢出漏洞
2.2.3 Fortinet FortiOS SSL-VPN 输入验证漏洞
2.2.4 Fortinet FortiOS中间人攻击漏洞
2.2.5 Mozilla Firefox OS 拒绝服务漏洞
3 恶意域名与IP地址跟踪
3.1 总体情况
本期从国家权威部门获取的恶意域名数是16个,同时重新整理前期输入的恶意域名,将长期不再有效的恶意域名剔除,得出目前最新的恶意域名数是13390个,将这些域名进行例行的IP地址解析,本周的验证结果如下:
- 根据分析单个IP地址对应的恶意域名数量前10位列表的结果,大陆的前10位列表和海外的前10位列表与前一周相比在连续七周保持不变后终于出现了久违的变化,大陆出现了一个P地址而海外出现了四个地址的变化!从中可以明显发现在大陆爆发的恶意域名组对应的IP地址向海外迁移的趋势;
- 在大陆的恶意IP地址数量地理分布排名列表中,北京、江苏、浙江、广东、河南位居前五,跟前一周相比没有变化;位于西部的四川已经有连续五周进入前十位,需要继续关注;
- 在海外的恶意IP地址数量地理分布排名列表中,美国、荷兰、香港、韩国、德国位居前五,跟前一周相比没有变化;
- 本期全部有效IP地址数量是2965个,其中海外有效IP地址数量是1943个,大陆有效IP地址数量是1022个,全部有效IP地址较上周相比增加了19个,增幅为0.64%;跟前一周相比,海外IP地址数量出现上升而大陆IP地址数量出现下降;
- 本统计期恶意IP地址数量在前一周出现小幅增加后继续出现增加的态势,不过还依旧在前期的高位平台区间整理运行,这波上升趋势目前看还在继续延续。以下是本统计期的数量趋势图:
3.2 单个IP地址对应的恶意域名数量前10位分析
3.2.1 大陆的单个IP地址对应的恶意域名数量前10 位分析
我们看到跟前一周的记录相比,前十位记录在连续七周保持不变后终于出现了久违的变化,出现了一个恶意IP地址的更替。以下是前10位地址的详细介绍:
- 在前十位列表中出现了一个中国联通云数据中心的120.52.69.2,涉及到236个恶意域名,大部分均以形式“{XXXX].0519mr.net”存在;
- 在前十位列表中消失了一个连续存活了47周的北京市联通的IP地址111.206.120.34,该地址曾经对应了1129个恶意域名,大部分也是以形式“{XXXX].0519mr.net”、存在,;
- 因此,恶意域名组“{XXXX].0519mr.net”对应的IP地址发生迁移,从北京市联通的IP地址111.206.120.34迁移到中国联通云数据中心的120.52.69.2;
- 在前十位列表中的北京市联通的111.202.75.66,涉及到的恶意域名数量继续增加到478个,与前一周相比增加了1个域名,这些恶意域名大部分也是以形式“{XXXX].0519mr.net”存在,需要高度关注;
- 另外在前十位列表中还有四个跟去年九月大量恶意域名爆发有关的IP地址,它们是湖北襄阳的IP地址111.177.111.83,两个山西吕梁IP地址60.221.255.11和60.221.255.10,以及一个浙江的IP地址183.136.235.15,它们涉及到的恶意域名数量之和已经超过了四千个,继续保持在高位,这些恶意域名大部分以形式“[xxxx].liulanwangye.com、[yyyymmddhhmmsssss]. hflddz|mtvmin|wangendong.com”存在;
- 在前10位列表中继续保持的有广东省深圳市 电信(龙岗/南山区)的IP地址219.134.132.88,它涉及的恶意域名数量维持在386个,这些恶意域名大部分以形式“[XXX]. isgre.at”,需要继续关注;
- 在前10位列表中继续保持的还有河南省南阳市电信的IP地址219.150.241.46 ,它涉及的恶意域名数量维持在203个,些恶意域名大部分以形式“[xxx].conna.dtdns.net”存在,需要继续关注;
- 前10位继续保持的还有广西的IP地址118.184.176.13,它涉及的恶意域名数量维持在196个,这些恶意域名大部分以形式“[xxxx].go.8800.org”存在,需要继续关注;
- 前10位继续保持的还有江苏省镇江市电信的222.186.129.198,它涉及到110个恶意域名,这些恶意域名大部分以形式“xxxxxx.xxxxx.pw”存在,需要继续关注;
3.2.2 海外的单个IP地址对应的恶意域名数量前10位分析
我们看到跟前一周的记录相比,前十位记录在连续七周保持不变后终于出现了久违的变化,新增了3个美国的1个韩国的IP地址,消失了3个美国的1个法国的IP地址。以下是前10位地址的详细介绍:
- 上周对应的恶意域名数量才11个的美国的184.168.221.46,本周对应的恶意域名数量达到565个,较上周增加了554个,这些恶意域名大部分以形式“[yyyymmddhhmmsssss]. Hflddz.com”存在,这些恶意域名正是2014年九月大量爆发的以形式“[xxxx].liulanwangye.com、[yyyymmddhhmmsssss]. hflddz|mtvmin|wangendong.com”存在的恶意域名,标志着这些恶意域名对应的IP地址向海外特别是美国迁移的过程正在继续;
- 跟上面的地址类似的还有本周新增地址美国的184.168.221.41,它涉及到的恶意域名数量达到514个,这些恶意域名大部分以形式“[yyyymmddhhmmsssss]. mtvmin.com.com”存在;
- 跟上面的地址类似的还有本周新增地址美国的50.63.202.42,它涉及到的恶意域名数量达到289个这些恶意域名大部分以形式“[yyyymmddhhmmsssss]. xashunda.com”存在;
- 本周新增的还有一个韩国地址14.33.133.171,它涉及到的恶意域名数量达到113个这些恶意域名大部分以形式“138[9]+(6位数).lingjunedu.com”存在,这些域名是在2014年上半年爆发的,已经沉寂了一年多,现在又重新爆发,需要引起足够关注;
- 美国IP地址74.82.63.228继续排列第一位,其对应的恶意域名数量增加到700个,其对应的恶意域名如xxxxx.bjsyedu.cn,这些恶意域名对应的IP地址已经迁移到海外,特别是美国;
- 韩国IP地址59.11.88.234继续存在,它涉及到的恶意域名数量保持在537个,大部分是类似“20140914121153313.sltbzy.com”的恶意域名,这正是跟去年九月大量恶意域名爆发有关的域名。这也是一个国内恶意域名爆发后对应IP地址迁移到海外的一个实例;
- 德国IP地址88.198.132.3,涉及的恶意域名数量保持在269个,这些恶意域名大部分以形式”[任意字符].usa/flu/igg.cc”存在;
- 前10位继续保持的地址还有美国新泽西州Merck公司的IP地址54.235.159.97,它涉及的恶意域名数量维持在125个,这些恶意域名大部分以形式”cdn.[xxxx].[xxxx].us、cdn.[xxx].com”存在
- 前10位保持的地址还有香港的IP地址如103.232.215.133,它涉及的域名数量增加到125个,与前一周相比增加了3个域名,依旧保持在活跃状态。这些恶意域名大部分以形式“[xxxx].dyjclj.com、www.icbc[XXX].com”存在;
- 前10位继续保持的地址还有美国的IP地址67.208.74.71,它涉及的恶意域名数量保持在112个,这些恶意域名大部分以形式[xxx].rr.nu,[xxx].bestdeals.at存在;
- 美国新泽西州Merck公司的54.72.9.51、美国IP地址208.91.197.132、美国的IP地址216.38.62.18、法国的IP地址5.135.146.24这四个地址消失;
3.3 大陆和海外的恶意IP地址地理分布情况
3.3.1 大陆恶意IP地址地理分布情况
在本周大陆的恶意IP地址地理分布排名列表中,北京、江苏、浙江、广东、河南位居前五,山东保持第六,跟前一周相比,排名没有变化;
在第七到第十的排名中,上海与湖南分列七、八位,福建取代河北排名第九,四川排名第十;
以下是分布示意图:
3.3.2 海外恶意IP地址地理分布情况
在本周海外恶意IP地址地理分布排名列表中,美国、荷兰、香港、韩国、德国位居前五,跟前一周相比没有变化;
在第六到第十的排名中,跟前一周相比英国和加拿大互换了排名,其余不变;
以下是分布示意图: