You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于站点收到含异常Referer的POST请求的技术问询:是否为攻击或正常请求?

关于带随机q参数的Google Referer POST请求的分析

这类请求几乎肯定不是正常用户请求,大概率属于自动化的扫描/攻击行为,下面给你拆解具体原因:

1. 为什么判定不是正常请求?

  • 正常用户从Google搜索跳转时,q参数应该是有实际意义的搜索关键词,而不是日志里这种无意义的随机字符串(比如WKULZ、BPBRERZ);
  • 正常搜索跳转基本都是GET请求,很少会用POST请求直接访问站点根路径/——毕竟用户点击搜索结果是打开页面,不是提交表单到根目录;
  • 日志里的User-Agent非常可疑:一个是老旧到离谱的Chrome 4.0(现在主流Chrome版本都在100+),另一个是早已被淘汰的IE 6.1,这类浏览器几乎没有真实用户在使用,大概率是爬虫或攻击脚本伪造的标识。

2. 这是什么类型的请求?

这类请求属于自动化探测/扫描请求,攻击者大概率在做这些事:

  • 测试你的站点是否存在可利用的漏洞,比如依赖Referer做验证的CSRF漏洞、表单注入点等;
  • 验证你的拦截规则是否有效,或者尝试寻找绕过防护的方法;
  • 也有可能是垃圾流量工具生成的无效请求,用来消耗你的服务器资源。

3. 是否属于攻击行为?

单看这些请求还没发起实际的恶意操作,但它们是攻击前的探测行为,属于恶意流量范畴。这类请求后续很可能会跟进更具破坏性的操作,所以你现在的拦截措施是完全正确的。

日志示例参考

2021-10-19 ; 17:15:40 ; W3SVC3 ; OnPreprocHeaders ; 185.56.80.65 ; ; www.una.it ; Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US) AppleWebKit/532.1 (KHTML, like Gecko) Chrome/4.0.219.6 Safari/532.1 ; POST ; / ; HTTP/1.1 ; 0 ; http://www.google.com/?q=WKULZ ; BLOCKED: 'http://www.google.com/?q=' not allowed in Referrer URL ; Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US) AppleWebKit/532.1 (KHTML, like Gecko) Chrome/4.0.219.6 Safari/532.1 ;
2021-10-19 ; 17:15:40 ; W3SVC3 ; OnPreprocHeaders ; 185.56.80.65 ; ; www.un
a.it ; Mozilla/4.0 (compatible; MSIE 6.1; Windows XP) ; POST ; / ; HTTP/1.1 ; 0 ; http://www.google.com/?q=BPBRERZ ; BLOCKED: 'http://www.google.com/?q=' not allowed in Referrer URL ; Mozilla/4.0 (compatible; MSIE 6.1; Windows XP) ;

内容的提问来源于stack exchange,提问作者ValB

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.30 18:58:10