1 总体情况
1.1 本周漏洞情况
- 本周统计CVE漏洞67个,其中高危漏洞17个,中危漏洞44个,低危漏洞6个。漏洞数与前一周环比减少了64.2%,与去年同比减少了41.2%;
- 本周记录了思科公司发布的几个产品的漏洞,涉及到 IOS、Aironet、Videoscape、FireSIGHT和Firepower,漏洞类型主要是代码执行、安全机制绕过、信息泄露、、跨站脚本等,在本周增加的漏洞数量中,按公司累计排名,思科公司最新发布的漏洞数量位居第一;还记录了Adobe公司最新发布的几个涉及到BlazeDS、ColdFusion 、Premiere Clip app for iOS的漏洞,类型主要是通信劫持、 跨站点脚本等;也关注了IBM、linux kernal等公司产品的漏洞;
- 本周记录的安全公司的产品漏洞是在Linux系统下的IPSEC实现strongSwan存在的安全机制绕过漏洞;
1.2 本周恶意域名与IP地址跟踪情况
- 本周恶意IP地址数量在前一周出现深幅调整并且突破长期的整理区间的形态后,出现了大幅反弹并返回前期整理区间,这就证明了上周出现的深幅调整的走势不会延续太久,恶意IP地址数量从长期趋势来看还是保持增长的形态的判断;
- 本周单个IP地址对应的恶意域名数量前10位列表显示,大陆和海外均出现一个地址的更替,这标志着我们一直跟踪的恶意域名组对应的IP地址迁移现象又开始活跃;
- 在大陆的恶意IP地址数量地理分布排名列表中,北京、江苏、广东、浙江、河南位居前五,上海、山东、湖南、福建、河北位居六至十位,跟前一周相比,而福建与河北互换位置;
- 在海外的恶意IP地址数量地理分布排名列表中,美国、荷兰、香港、韩国、德国位居前五,跟前一周相比没有变化;
1.3 下周安全预警等级
中度
2 安全漏洞
2.1 漏洞统计
最近四周漏洞数量示意图
本周统计CVE漏洞前五位示意图
2.2 漏洞预警
2.2.1 Cisco FireSIGHT Management Center任意代码执行漏洞
2.2.2 Cisco Videoscape Distribution Suite Service Manager 信息泄露漏洞
2.2.3 Adobe BlazeDS 通信劫持漏洞
2.2.4 Linux kernel 拒绝服务漏洞
2.2.5 strongSwan 安全机制绕过漏洞
3 恶意域名与IP地址跟踪
3.1 总体情况
本期从国家权威部门获取的恶意域名数是49个,同时重新整理前期输入的恶意域名,将长期不再有效的恶意域名剔除,得出目前最新的恶意域名数是13891个,将这些域名进行例行的IP地址解析,本周的验证结果如下:
- 本周单个IP地址对应的恶意域名数量前10位列表显示,大陆和海外均出现一个地址的更替,这标志着我们一直跟踪的恶意域名组对应的IP地址迁移现象又开始活跃;
- 在大陆的恶意IP地址数量地理分布排名列表中,北京、江苏、广东、浙江、河南位居前五,上海、山东、湖南、福建、河北位居六至十位,跟前一周相比,而福建与河北互换位置;
- 在海外的恶意IP地址数量地理分布排名列表中,美国、荷兰、香港、韩国、德国位居前五,跟前一周相比没有变化;
- 本期全部有效IP地址数量是3011个,其中海外有效IP地址数量是1962个,大陆有效IP地址数量是1049个,全部有效IP地址较上周相比增加了543个,增幅为22%,跟前一周相比,海外IP地址数量和大陆的IP地址数量均出现大幅反弹;
- 本统计期恶意IP地址数量在前一周出现深幅调整并且突破长期的整理区间的形态后,出现了大幅反弹并返回前期整理区间,这就证明了这种深幅调整的走势不会延续太久,恶意IP地址数量从长期趋势来看还是保持增长的形态的判断。
以下是本统计期的数量趋势图:
3.2 单个IP地址对应的恶意域名数量前10位分析
3.2.1 涉及到大陆的单个IP地址对应的恶意域名数量前10 位分析
我们看到在本周的前十位列表中出现了一个地址的更替,这标志着我们跟踪的恶意域名组对应的IP地址爆发式的迁移的极端现象在终止了一周后再次开始活跃,在前十位列表中有四个地址跟一组恶意域名组有关。以下是详细介绍:
- 上周才进入前10位列表的上海移动的IP地址221.130.179.36,本周已经消失;
- 本周新增的一个天津联通的60.28.14.121,涉及到的恶意域名数量为120个,本周排名第九。涉及的恶意域名大部分跟二月爆发的以“[XXXX] .bjsyedu.cn”,”[XXXX].0519mr.net”形式存在的恶意域名组有关;
- 在前十位列表中本周继续保持的有湖北襄阳的IP地址111.177.111.83,涉及到的恶意域名数量达到1484个,本周排名位居第一;
- 在前十位列表中本周继续保持的有浙江省 电信的183.136.235.15,涉及到的恶意域名数量达到183个,本周排名位居第八;
- 在前十位列表中上周新增的天津联通的IP地址60.28.14.125,涉及到的恶意域名数量增加到1100,本周排名位居第二;
- 在前十位列表中本周继续保持的有北京市联通的IP地址111.202.75.66,涉及到的恶意域名数量维持在481个,本周排名位居第三;
- 在前十位列表中本周继续保持的有北京市联通的IP地址123.125.93.20,涉及到的恶意域名数量增加到377个,本周排名位居第五;
- 在前十位列表中本周继续保持的有广东省深圳市 电信(龙岗/南山区)的IP地址219.134.132.88,它涉及的恶意域名数量维持在386个,本周排名位居第四,对应关系长期保持稳定,目前还没有发现有IP地址迁移的情况;
- 在前十位列表中本周继续保持的有河南省南阳市电信的IP地址219.150.241.46,涉及的恶意域名数量维持在203个,本周排名位居第六,对应关系长期保持稳定,目前还没有发现有IP地址迁移的情况;
- 在前十位列表中本周继续保持的有广西的IP地址118.184.176.13,涉及的恶意域名数量维持在196个,本周排名位居第七,对应关系长期保持稳定,目前还没有发现有IP地址迁移的情况;
- 在前十位列表中本周继续保持的有江苏省镇江市电信的122.186.129.198,涉及到的恶意域名数量达到113个, 对应关系长期保持稳定,目前还没有发现有IP地址迁移的情况;
消失地址:
新增地址:
保持地址:
1) 2014年9月爆发的以“[yyyymmddhhmmsssss]. kangdelvhua.com|annengdl.com|pengjinshun.com|maxbolift.com|qqldp.com|.iyomall.com|.sltbzy.com|.mtvmin.com”等形式存在的多个恶意域名组对应IP地址变化情况跟踪
2) 今年二月爆发的以“[XXXX] .bjsyedu.cn”,”[XXXX].0519mr.net”形式存在的恶意域名组对应IP地址变化情况跟踪
3) 长期以形式“[XXX]. isgre.at”形式存在的多个恶意域名组对应IP地址变化情况跟踪
4) 长期以形式“[xxx].conna.dtdns.net”存在的多个恶意域名组对应IP地址变化情况跟踪
5) 长期以形式“[xxxx].go.8800.org”存在的多个恶意域名组对应IP地址变化情况跟踪
6) 长期以形式“xxxxxx.xxxxx.pw”存在的多个恶意域名组对应IP地址变化情况跟踪
3.2.2 涉及到海外的单个IP地址对应的恶意域名数量前10位分析
我们看到在本周的前十位列表中,出现了一个地址的更替,标志着我们一直跟踪的恶意域名组对应的IP地址迁移现象再次在美国爆发。以下是详细介绍:
- 美国新泽西州Merck公司的54.72.9.51,本周已经消失;
- 在39周曾经消失而在本周新增的一个美国的IP地址184.168.221.46,涉及到的恶意域名数量达到566个,本周排名第一;这个地址的出现标志着我们一直跟踪的恶意域名组对应的IP地址迁移现象再次在美国爆发;
- 在前十位列表中有韩国的IP地址175.195.249.246,涉及的恶意域名数量达到512个,本周排名位居第二;
- 在前十位列表中有韩国的IP地址210.183.56.13,涉及的恶意域名数量达到509个,本周排名位居第三;
- 在前十位列表中本周继续保持的有美国的IP地址50.63.202.42,涉及的恶意域名数量保持在290个,本周排名位居第四;
- 在前十位列表中本周继续保持的有德国IP地址88.198.132.3,涉及的恶意域名数量保持在269个,本周排名位居第五;
- 在前十位列表中本周继续保持的有香港的IP地址103.232.215.133,它涉及的域名数量增加到182个,本周排名位居第六;
- 在前十位列表中本周继续保持的有美国新泽西州Merck公司的IP地址54.235.159.97,它涉及的恶意域名数量维持在125个,本周排名位居第七;
- 在前十位列表中本周继续保持的有美国新泽西州Merck公司的IP地址54.72.130.67,它涉及的恶意域名数量增加到119个,本周排名位居第八;
- 在前十位列表中本周继续保持的有美国的IP地址67.208.74.71,它涉及的恶意域名数量保持在112个,本周排名位居第九;
- 在前十位列表中本周继续保持的有美国的IP地址208.91.197.132,涉及到的域名数量保持在97个,本周排名位居第十;
消失地址:
新增地址:
保持地址:
1) 以形式“20140816192246204.qqldp.com”存在,属于2014年9月爆发的以“[yyyymmddhhmmsssss]. kangdelvhua.com|annengdl.com|pengjinshun.com|maxbolift.com|qqldp.com|.iyomall.com|.sltbzy.com|.mtvmin.com” 等形式存在的多个恶意域名组对应的恶意IP地址跟踪
2) 长期以”[任意字符].usa/flu/igg.cc”形式存在的多个恶意域名组对应IP地址变化情况跟踪
3) 长期以形式“[xxxx].dyjclj.com、www.icbc[XXX].com”存在的多个恶意域名组对应IP地址变化情况跟踪
4) 长期以”cdn.[xxxx].[xxxx].us、cdn.[xxx].com”形式存在的多个恶意域名组对应IP地址变化情况跟踪
5) 长期以形式“[xxx].rr.nu,[xxx].bestdeals.at”存在的多个恶意域名组对应IP地址变化情况跟踪
6) 长期以形式“taobao.vqotdy.com|xxx.xrjzb.com|zhifubaonews.xrjzb.com”等形式出现的恶意域名组对应IP地址变化情况跟踪
3.3 大陆和海外的恶意IP地址地理分布情况
3.3.1 大陆恶意IP地址地理分布情况
在本周大陆的恶意IP地址地理分布排名前十位列表中,北京、江苏、广东、浙江、河南位居前五,上海、山东、湖南、福建、河北位居六至十位,跟前一周相比,而福建与河北互换位置;以下是分布示意图:
3.3.2 海外恶意IP地址地理分布情况
在本周海外恶意IP地址地理分布排名列表中,美国、荷兰、香港、韩国、德国位居前五,加拿大、巴西、俄罗斯、法国、英国位居六到十位,跟前一周相比加拿大又从第十的位置上升到第六,俄罗斯位置不变,而法国、巴西和英国的排名均靠后移动; 以下是分布示意图: