パスワードを忘れた? アカウント作成
34874 story
セキュリティ

攻撃トラフィックの発信源、1位は日本 50

ストーリー by hylom
攻撃は本州から? 部門より

mari-nyan 曰く、

Akamaiの2008年第2期インターネット現状調査[PDF]によると、攻撃トラフィックの発信源として今期最も多かったのは日本(30.07%)だったそうだ。また、最も多かった攻撃はDCOMに対する攻撃(29.66%)だったとの事である。

ちなみに、ブロードバンド世界一の座は日本(52%)から韓国(64%)に移った模様。

日本が前期の7位(3.56%)から1位まで急浮上した理由はタレコミ子がPDFをざっと見た限りでは書いていなかったと思われるが、スラッシュドットの諸兄はいかがお考えだろうか。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by tondeke (29053) on 2008年09月12日 15時55分 (#1419950) ホームページ 日記
    日本の地形が切り抜かれてピックアップされてるんですが、諸島どころか北海道・四国・九州まで省かれてて一瞬どこの国だかわかりませんでした。笑
  • Brute force attack (スコア:4, 参考になる)

    by skobamoss (27007) on 2008年09月12日 23時40分 (#1420167)
    なんかやたらとsshdあてのbrute force attackが先月から増えまくってて困っています。
    一日100件以上はずっとあります。denyhosts [sourceforge.net]が役に立っています。
    • Re:Brute force attack (スコア:2, 参考になる)

      by Dobon (7495) on 2008年09月13日 0時18分 (#1420181) 日記
      うちにも来てます。
      1年程前、保守連絡用のサーバを建てたら、1日経たないのに攻撃が始まりました。
      1~2分に1回程度くるので、ログが膨れあがって鬱陶しいです。
      (ログを見ると、発信元IPが見事にバラバラ。ゾンビ使って分散攻撃しているらしいです。)

      公開暗号鍵でのみログイン可能な設定なので、*鬱陶しい*で済んでますけど、パスワード認証が可能な所は大変だろうな…。
      --
      notice : I ignore an anonymous contribution.
      親コメント
    • by Anonymous Coward
      確かに先月あたりから急激に増えましたな。

      この手の接続が増える兆候は、セキュリティーホールがらみだったので
      接続してくる地域もわりと限定されていたんですが
      今回進行中の接続は、世界各地からの接続になってますね。<日本国内ならの接続もありますが微々たるかずです。
  • by Anonymous Coward on 2008年09月12日 16時41分 (#1419980)
    日本を踏み台にしてるだけじゃないの
    • by Anonymous Coward on 2008年09月12日 18時26分 (#1420034)

      そう思います。実はここのところ日本のレン鯖を使った攻撃をブログで受けてました。 2件だけなんですが、日本のレン鯖に連絡しても最終的に排除するまで3週間は余裕でかかります。 これが被害を広げている原因だと思います。 日本からの攻撃を想定していないせいか直後は鯖が妙に重かったのが印象的でした。

      で、さらに最近ISPからの攻撃も受けました。これはgoogle.cnの検索結果から飛んできたんですが、 言語設定も中国語でしたね。

      3%から30%とか異常に増加したのは各種攻撃が対策によって無力化されているので この対策から一時期的にでも回避しようとした必死な連中のおかげでしょうね。

      日本での対策が進めば今度は他の国に拠点を移すことになるのでしょう。

      親コメント
      • by Anonymous Coward
        ISPの対策は進んできているんだけど、回線の高速化によりノラ(管理されてない自宅)サーバーも増えたんで、なかなか。

        Windows Home Serverなんて今までサーバー管理もなにも考えたことの無い家庭に置いて、本当に大丈夫なんだろうかとかちょっと心配になってます。
        #それとも素人の思いつきサーバーよりはマシなんだろうか?

        • 先日会社で購入した中古のノートPCですが、プリインストールアプリとしてApacheが入っていました。
          起動しているかどうかまでは確認していませんが、ひょっとするとサポート用にでも使うんでしょうか。
          こいつを起動してしまったら野良サーバーのできあがりなんでしょうか。
          「ルータのポートを開けていないんで本来の目的に使えない」状態ならまだ安全ということかな。
          親コメント
          • by Anonymous Coward on 2008年09月13日 0時59分 (#1420189)
            NECのノートにApacheがプリインストール、自動起動になっていて驚いた記憶があります。
            別のアプリケーション(Webベースの画像管理ソフトなど)がApacheを利用していると思われます。
            どこまでセキュリティに気を配ってるかは知らないけど。
            親コメント
          • by Anonymous Coward
            入ってたフォルダからして、
            「自宅のPCのTV録画予約をお外(携帯)から出来る」
            って趣旨のソフトの構成要素として入れられてんだな、
            と思われるプレインストールApacheを
            見かけた記憶があります。
        • by Anonymous Coward

          #それとも素人の思いつきサーバーよりはマシなんだろうか?
          単なる想像だけど、そうだろうと思います。いや、思いたい。

          掲示板とかOK Waveとかの、「初心者なんですけど(ルーターの)ポートの開け方教えてください」の質問がなんと多いことか… んで、大抵Linuxとかつかってサーバ構築してるんですよね。
          Windows Home Server元々が素人の家庭におかれることを想定しているだろうから、どしろーとが組んだLinuxサーバよりは安全じゃないかと思います。

          # それ以前に、そういう人は外部に公開しないだろうから、それだけでもかなり安全性は上がると思う

    • もしそうだとすると、それはそれで、問題がありますね……
      脆弱性放置のマシンが多いことになります。
      親コメント
    • by Anonymous Coward on 2008年09月12日 19時03分 (#1420053)
      日本のネットワークだからって、日本人だけが使ってるわけじゃないってのがオミソかも。
      親コメント
    • by Anonymous Coward
      教えてgooとかみていると無知なくせにサーバ公開したがる素人が多すぎますからね。
    • サーバを天安門という文字列で埋め尽くしておけばグレートファイアウォールが勝手に踏み台を狙った攻撃を防いでくれるわけですね。わかります
  • by Anonymous Cat (27860) on 2008年09月12日 16時07分 (#1419956)
    ポート445へのトラフィックが11.02%から28.44%に急増したみたいですね。
    これを狙ったワームやボットが流行っているのでしょうか。

    日本は上りの帯域が大きい環境が多いですし、発信元のアドレス数やその割合ではなく
    トラフィックならワースト1なら不思議はありませんね。

    韓国はブロードバンド世界一といってもADSLの割合が圧倒的に多いみたいですし。

    ただそれにしても増加の仕方が急すぎですし、日本語環境でも全く同じ手法が通用する脆弱性が見つかったりとか
    ワームやボットが日本語環境でも動作するように改良されたとかの可能性もありますね。

    --
    単なる臆病者の Anonymous Cat です。略してACです。
    • by Anonymous Coward
      アドレス偽装でもされてんじゃないか?
      わずか四半期で10倍以上に急増するなんて尋常な事態じゃない
      • どうでしょうかねえ。

        あて先ポートごとのトラフィックの割合のデータはTCPのみのように見えますし
        TCPの場合はBlind Attackが出来ないとすると、アドレス偽装での攻撃はポートスキャンでのデコイやSYNフラッド位に思えますし
        Akamaiのエージェントが拾ってくる攻撃トラフィックのデータに影響を与える程多いか疑問です。

        UDPやICMP等であればアドレス偽装をしたDoS攻撃でも使いやすいでしょうけど
        今回の資料にはそれらの詳しいデータが載っていないみたいですし・・・

        もしDNS Cache Poisoningを狙ったものやUDPやICMPを用いたDoS攻撃のトラフィックが急増しているとなれば
        アドレス偽装の可能性も高そうですけど、そういうのは標的を絞って攻撃するでしょうし
        Akamaiのエージェントが自分に到達したパケットを見ているのか、それとも通過するパケットを見ているのか
        どういったポイントに設置されているのか等も絡んできて厄介ですね。

        --
        単なる臆病者の Anonymous Cat です。略してACです。
        親コメント
  • by Anonymous Coward on 2008年09月12日 16時11分 (#1419959)

    重ねて見ると面白いかもしれません。

    いや、単純に欧州や米国のパサパサした気候よりも日本のジメジメした夏をウィルスが好む、からかもしれませんけどね。

  • by genzin (23225) on 2008年09月12日 15時50分 (#1419946) 日記
    10倍は異常ですね。DDOSや、DNSハイジャックのトラフィックが、たった3ヵ月間の間に異常に増えているそうですが、
    ここ最近流行したウィルスか何かがあったでしょうか? 特に目立ったものは見つからなかったのですが。
    • by 127.0.0.1 (33105) on 2008年09月12日 18時37分 (#1420041) 日記
      とりあえず最近の状況を調べるならIPAとかセキュリティソフト各社のレポートを
      見るのがいいんじゃないでしょうか。

      IPA コンピュータウイルス・不正アクセスの届出状況[8月分]について [ipa.go.jp]

      トレンドマイクロ インターネット脅威レポート [trendmicro.com]

      シマンテック インターネットセキュリティ脅威レポート [symantec.com]

      Symantecは年2回なのでネタの新鮮さがないかな。

      カスペルスキー ウイルスニュース [kaspersky.co.jp]

      マカフィーは定期レポートのページをちょっと見つけられなかった。
      マイコミジャーナル等のニュースサイトでとりあげているから発表しているはずだけども。

      で、実際どうなのよ、というところは誰か書いてくれるといいな!
      細かく読んでないけど、USBメモリ感染型増えてるとかDNS攻撃が云々とかあるみたいだけど。
      IPAのレポートでは8/27あたりに攻撃が急増してるとか。
      親コメント
      • by eru (12367) on 2008年09月12日 19時24分 (#1420066) 日記
        カスペルスキーインターネットセキュリティ7.0を使用しているのですが、先月末~現在まで異様にトロイが送られてきているような気がします。
        "迷惑メール"に分類されるものの半数には満たないですが、1/5ぐらいはトロイが添付されてたり。

        プギャーだかキャーだかよくわからない悲鳴のようなものが煩くてメーラー起動しっぱなしにはできないですw
        親コメント
        • 特にeMobileに接続するとDCOM攻撃毎分あるくらいひどいです。
          95%は同じeMobile内の感染PCからの攻撃で海外からのトロイとかほとんどない状態ですから。

          原因はノートンやウィルスバスターが意外とウィルス引っ張ってくるようなマルウェア検出しないものが多いことと、日本人はノートンやウィルスバスター愛用してる人が多いからかな。

          ・マルウェアが常に新しいウィルスを呼び込んで感染。
          ・セキュリティソフトが異常で落ちたり、サービスが一時的にとまった合間に恒久的に停止したり削除するようなウィルスに感染。
          ・セキュリティソフトが機能せずウィルス感染にユーザー気づかず。

          って事例が社内だけで、ここ2年で3%位のPCに発生しました。
          他社製品ではかなり古い定義でも検出するマルウェアがノートンやバスターだと意外とスルーなんですよね。
          困ったもんだ。
          多分、セキュリティソフト信頼しきってる人だと感染してることにすら気づいてないんじゃないなと。

          P.S. F-Secureとかの方がいいんだろか。
          親コメント
      • Re:ウィルス? (スコア:1, 参考になる)

        by Anonymous Coward on 2008年09月12日 21時51分 (#1420127)
        日本警察の定点観測 [cyberpolice.go.jp]もどうぞ。月次報告を読んでも、ここ数ヶ月で大きな変化があったとは思えませんね
        親コメント
  • これで最近気がついたんですが、結構、Winsows XP SP2さえ導入していないユーザーさんが結構おられます。

    アメリカじゃ、各世帯の収入と所有パソコンの新しさ(セキュリティー対策)は結構比例しているんですが・・・

    日本って、ISPは光入れているからめちゃくちゃ早いけれど、パソコンが古くてセキュリティーが貧弱→クラッカーに食われる→元々パソコンが遅いから、遅くなったのが分からないという悪循環があるような気がします。
  • by Anonymous Coward on 2008年09月12日 16時39分 (#1419979)
    ユーザー辺りの回線帯域の増大が大きいんだろうね。
    韓国は国土的にADSLでの満足度が高そうだけど、日本は光ファイバーでないとキツイところが意外と多い。
    で、元々ベースの人口も違うんだからそれだけで逆転しても全然不思議では無い。

    • ブロードバンド品質、日本がダントツでトップ - ITmedia News [itmedia.co.jp]
      ってのもあるみたいですし。

      ただ、日本で高品質(=ある意味ISPのオンブダッコ)が原因で潜在ゾンビなボットネットが残りやすいのかもしれません。

      ここらへんの、相関/因果関係を調査するのって大変そうですねぇ...
      --
      M-FalconSky (暑いか寒い)
      親コメント
      • by Anonymous Coward
        オフトピだけど、「ダントツでトップ」ってこれまた酷い見出しだねぇ。
        「ダントツ」の「トツ」って何だよ~?
    • by mutyoro (36677) on 2008年09月12日 17時39分 (#1420017)
      5Mbps以上の回線比率にモバイル環境(含む携帯)の占める比率が増えていけば当然のことじゃないのか、
      とも思ったんですが、ソースだと韓国の比率はあまり変わらずで、
      日本が大幅に伸びているのはちょっとなぜだろう?って感じますね。
      親コメント
      • by Anonymous Coward
        韓国は都市部&集合受託比率が高いんでADSLで満足行く速度が出ている例が多いのでは無いかと。
        それに引き換え、日本ではADSLで5Mオーバーなんてのは極一部の人だけなんで、光への移行が加速されたんじゃないかと。
        あとはフレッツ光のマンションプランみたいにADSLより安い光とかもあるし。
        • by Anonymous Coward
          半島は10Mに100人以上ぶらさげるようなお国柄ですから、「満足いく速度」の閾値が相当低いのかもしれません。

            #日本が異常に高いだけってのもあるけどね
  • by Anonymous Coward on 2008年09月12日 23時02分 (#1420151)
    http://blogs.technet.com/jpsecurity/archive/2008/06/23/3076514.aspx [technet.com]
    >日本には、サイバークリーンセンターの活動があり、国、ISP、セキュリティベンダーが
    >連携して各端末を1台づつケアしていくという世界的に類を見ない取り組みが行われてい
    >るためです

    マイクロソフトの発表だから、偽データー?それとも、クライアントはセキュアだけど、ISPの鯖は鯖管がヘタレだから、ダメって事?
  • by Anonymous Coward on 2008年09月13日 8時49分 (#1420263)
    (T/O)
  • by Anonymous Coward on 2008年09月13日 10時25分 (#1420275)
    サーバ/FW管理者の方々。攻撃元IPをWeb上のWHOISサービスで調べて、上記が発信元になってる事が異常に多くありませんか?
  • by Anonymous Coward on 2008年09月13日 21時02分 (#1420466)
    ルートキットが組み込まれているとか、ゾンビプロセスが走っていても不思議でないです。
  • by Anonymous Coward on 2008年09月13日 23時41分 (#1420509)
    中国人留学生が日本で活動してるからだろ

    ほかに理由があるのか?
  • by Anonymous Coward on 2008年09月17日 1時03分 (#1421462)
    http://oshiete1.goo.ne.jp/qa4334457.html [goo.ne.jp]
    こういう能力がないアホがサーバ公開するのと
    その技術がない奴にDMZをすすめるアホがいるからいい標的なんでしょうね。
typodupeerror

ソースを見ろ -- ある4桁UID

読み込み中...