关于站点收到含异常Referer的POST请求的技术问询:是否为攻击或正常请求?
q参数的Google Referer POST请求的分析 这类请求几乎肯定不是正常用户请求,大概率属于自动化的扫描/攻击行为,下面给你拆解具体原因:
1. 为什么判定不是正常请求?
- 正常用户从Google搜索跳转时,
q参数应该是有实际意义的搜索关键词,而不是日志里这种无意义的随机字符串(比如WKULZ、BPBRERZ); - 正常搜索跳转基本都是
GET请求,很少会用POST请求直接访问站点根路径/——毕竟用户点击搜索结果是打开页面,不是提交表单到根目录; - 日志里的User-Agent非常可疑:一个是老旧到离谱的Chrome 4.0(现在主流Chrome版本都在100+),另一个是早已被淘汰的IE 6.1,这类浏览器几乎没有真实用户在使用,大概率是爬虫或攻击脚本伪造的标识。
2. 这是什么类型的请求?
这类请求属于自动化探测/扫描请求,攻击者大概率在做这些事:
- 测试你的站点是否存在可利用的漏洞,比如依赖Referer做验证的CSRF漏洞、表单注入点等;
- 验证你的拦截规则是否有效,或者尝试寻找绕过防护的方法;
- 也有可能是垃圾流量工具生成的无效请求,用来消耗你的服务器资源。
3. 是否属于攻击行为?
单看这些请求还没发起实际的恶意操作,但它们是攻击前的探测行为,属于恶意流量范畴。这类请求后续很可能会跟进更具破坏性的操作,所以你现在的拦截措施是完全正确的。
日志示例参考
2021-10-19 ; 17:15:40 ; W3SVC3 ; OnPreprocHeaders ; 185.56.80.65 ; ; www.una.it ; Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US) AppleWebKit/532.1 (KHTML, like Gecko) Chrome/4.0.219.6 Safari/532.1 ; POST ; / ; HTTP/1.1 ; 0 ; http://www.google.com/?q=WKULZ ; BLOCKED: 'http://www.google.com/?q=' not allowed in Referrer URL ; Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US) AppleWebKit/532.1 (KHTML, like Gecko) Chrome/4.0.219.6 Safari/532.1 ;
2021-10-19 ; 17:15:40 ; W3SVC3 ; OnPreprocHeaders ; 185.56.80.65 ; ; www.una.it ; Mozilla/4.0 (compatible; MSIE 6.1; Windows XP) ; POST ; / ; HTTP/1.1 ; 0 ; http://www.google.com/?q=BPBRERZ ; BLOCKED: 'http://www.google.com/?q=' not allowed in Referrer URL ; Mozilla/4.0 (compatible; MSIE 6.1; Windows XP) ;
内容的提问来源于stack exchange,提问作者ValB

