Si tu veux lire les 4 ou 5 derniers posts de cette page, tu auras plus ou moins tout le détail du fonctionnement du script en question.

Mais sur le principe à moins de faire comme le session_regenerate_id (à savoir envoyer par cookie à chaque hit une clé aléatoire),
En deux mots c'est ce qui se passe.