PHP偽造來源HTTP_REFERER的方法實(shí)例詳解
本文實(shí)例講述了PHP偽造來源HTTP_REFERER的方法。分享給大家供大家參考。具體分析如下:
如今網(wǎng)絡(luò)上十分流行論壇自動(dòng)發(fā)帖機(jī),自動(dòng)頂貼機(jī)等,給眾多論壇網(wǎng)站帶來了大量的垃圾信息,許多網(wǎng)站只是簡(jiǎn)單地采用了判斷HTTP_REFERER的值來進(jìn)行過濾機(jī)器發(fā)帖,可是網(wǎng)頁(yè)的HTTP_REFERER來路信息是可以被偽造的。任何事物都是雙面刃,只要你善于利用就有其存在價(jià)值。
很早以前,下載軟件如Flashget,迅雷等都可以偽造來路信息了,而這些軟件的偽造HTTP_REFERER大多是基于底層的sock來構(gòu)造虛假的http頭信息來達(dá)到目的。本文就純粹從技術(shù)角度討論一下,php語(yǔ)言下的偽造HTTP_REFERER的方法,以期讓大家了解過程,更好的防御。
環(huán)境:Apache/2.2.8 + PHP/5.2.5 + Windows XP系統(tǒng),本地測(cè)試。
首先,在網(wǎng)站虛擬根目錄下建立1.php和2.php兩個(gè)文件。
其中,1.php文件內(nèi)容如下:
<?php
$host = '127.0.0.1';
$target = '/2.php';
$referer = 'http://www.dbjr.com.cn'; //偽造HTTP_REFERER地址
$fp = fsockopen($host, 80, $errno, $errstr, 30);
if (!$fp){
echo "$errstr($errno)<br />\n";
}
else{
$out = "
GET $target HTTP/1.1
Host: $host
Referer: $referer
Connection: Close\r\n\r\n";
fwrite($fp, $out);
while (!feof($fp)){
echo fgets($fp, 1024);
}
fclose($fp);
}
?>
另一個(gè)2.php文件很簡(jiǎn)單,只是寫上一行讀取當(dāng)前的HTTP_REFERER服務(wù)器值的代碼即可,如下:
<?php echo "<hr />"; echo $_SERVER["HTTP_REFERER"]; ?>
執(zhí)行1.php文件,打開http://localhost/1.php,頁(yè)面返回信息如下:
HTTP/1.1 200 OK Date: Fri, 04 Apr 2008 16:07:54 GMT Server: Apache/2.2.8 (Win32) PHP/5.2.5 X-Powered-By: PHP/5.2.5 Content-Length: 27 Connection: close Content-Type: text/html; charset=gb2312
看到了結(jié)果了吧,偽造來源HTTP_REFERER信息成功。所以,如果你的網(wǎng)站僅僅是判斷HTTP_REFERER,并不是安全的,別人一樣可以構(gòu)造這樣的來源,簡(jiǎn)單的防御方法就是驗(yàn)證頁(yè)里加上驗(yàn)證碼;還可以結(jié)合IP判斷的方法。
補(bǔ)充:ASP下的偽造來源的代碼如下:
<%
dim http
set http=server.createobject("MSXML2.XMLHTTP") '//MSXML2.serverXMLHTTP也可以
Http.open "GET",url,false
Http.setRequestHeader "Referer","http://www.dbjr.com.cn/"
Http.send()
%>
如果你是一個(gè)有心人,請(qǐng)不要惡意利用這些方法,畢竟壞事做多了的話,效果就過猶不及了;比如你發(fā)大量的垃圾帖子吧,可能短期內(nèi)會(huì)給你帶來大量的外部鏈接,但這樣的黑帽手段遲早要被搜索引擎發(fā)現(xiàn),而這些已經(jīng)發(fā)出去的鏈接就好像潑出去的水一樣收不回來,這樣的罪證就不是你能控制的了。
希望本文所述對(duì)大家的php程序設(shè)計(jì)有所幫助。
相關(guān)文章
rephactor 優(yōu)秀的PHP的重構(gòu)工具
從PHP5開始,提供了強(qiáng)大的面向?qū)ο蠊δ?。使得PHP能夠完全按設(shè)計(jì)模式編程。2011-06-06
高質(zhì)量PHP代碼的50個(gè)實(shí)用技巧必備(上)
這篇文章主要為大家分享了50個(gè)高質(zhì)量PHP代碼的實(shí)用技巧,大家必備的php實(shí)用代碼,感興趣的小伙伴們可以參考一下2016-01-01
PHP獲得用戶使用的代理服務(wù)器ip即真實(shí)ip
PHP獲得用戶使用的代理服務(wù)器ip即真實(shí)ip...2006-12-12
php中 ob_start等函數(shù)截取標(biāo)準(zhǔn)輸出的方法
這篇文章主要介紹了php中 ob_start等函數(shù)截取標(biāo)準(zhǔn)輸出的方法的相關(guān)資料,需要的朋友可以參考下2015-06-06
IIS+fastcgi下PHP運(yùn)行超時(shí)問題的解決辦法詳解
本篇文章是對(duì)IIS+fastcgi下PHP運(yùn)行超時(shí)問題的解決辦法進(jìn)行了詳細(xì)的分析介紹,需要的朋友參考下2013-06-06

