美文网首页
IP地址伪造

IP地址伪造

作者: migrate_ | 来源:发表于2020-04-23 11:06 被阅读0次
  • IP伪造有什么用?
    1:当后台限制IP访问,可以通过伪造IP访问该后台。
    2:如果基于访问IP来记录访问者的次数,而这个值又可以修改,就可以利用伪造ip进行批量刷赞
    3:爆破某cms后台,如果服务器是通过X-Forwarded-For来判断访问IP的时候,我们就可以伪造ip进行爆破管理员账户
    4:有可能会导致xss漏洞的产生
  • X-Forwarded-For 伪造IP不只有这个字段
x-forwarded-for: 127.0.0.1
x-remote-IP: 127.0.0.1
x-remote-ip: 127.0.0.1
x-client-ip: 127.0.0.1
x-client-IP: 127.0.0.1
X-Real-IP: 127.0.0.1
client-IP:127.0.0.1
x-originating-IP:127.0.0.1
x-remote-addr:127.0.0.1
1.jpg
  • 防御策略(网上找的)
  1. 对于直接使用的 Web 应用,必须使用从TCP连接中得到的 Remote Address,才是用户真实的IP;
  2. 对于使用 nginx 反向代理服务器的Web应用,nginx必须使用Remote Address正确配置set Headers,后端服务器则使用nginx传过来的相应IP地址作为用户真实IP;同时,后端服务器应使用X-Real-IP 或 X-Forwarded-For最后1段IP作为限制,允许自己的nginx服务器访问,禁止其它IP访问,禁止对外提供服务。
  3. 构造 HTTP请求 Header 实现“伪造来源 IP ”一般情况下确实是取$_SERVER['REMOTE_ADDR']就行了

相关文章

  • IP地址伪造

    漏洞描述:通过伪造IP地址能够绕过应用IP地址限制,访问和执行系统相关功能。 测试方法:使用代理软件拦截请求包,修...

  • IP地址伪造

    IP伪造有什么用?1:当后台限制IP访问,可以通过伪造IP访问该后台。2:如果基于访问IP来记录访问者的次数,而这...

  • jarvisoj-web(一)

    localhost: 简单伪造ip,在没有X-Forwarded-For时根据报文的ip地址,存在的时候按照X-F...

  • 网络安全-Day55-hping3综合攻击ip伪造ip实验

    hping3综合攻击ip伪造ip实验 伪装自己的ip地址进行攻击 1、使用kaili系统自带的hping3进行攻击...

  • IP伪造

    Client-IP:

  • 火狐浏览器之伪造IP地址

    前言: 前段时间,测试过程中需要伪造来源IP地址,百思不得其解,因而发现火狐浏览器的这个Modify Header...

  • WEB安全-伪造X-Forwarded-For绕过服务器IP地址

    在正常的TCP/IP 通信中,是可以伪造数据包来源 IP 的,但这会让发送出去的数据包返回到伪造的IP上,无法实现...

  • [南邮OJ](Web)伪装者

    题目链接: 伪装者 250这是一个到处都有着伪装的世界题目地址:点我 分析:访问网址 : 解题思路为IP伪造 : ...

  • 网络协议(十三)-应用层(DHCP)

    IP地址的分配 IP地址按照分配方式, 可以分为: 静态IP地址, 动态IP地址-- 静态IP地址✅手动设置✅适用...

  • web开发-----菜鸟篇

    一、ip地址 1、1 ip地址解析 ip地址=网咯地址+主机地址 (192.168.100.1) 网络地址: 19...

网友评论

      本文标题:IP地址伪造

      本文链接:https://www.haomeiwen.com/subject/iodoihtx.html