ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

SRC 挖洞找不到接口?巧用 Logger++ 抓全流量,挖掘大量隐藏接口

2026/10/8 6:24:09 拓冰建站 浏览量
SRC 挖洞找不到接口?巧用 Logger++ 抓全流量,挖掘大量隐藏接口 用 Logger 记录流量高效挖掘隐藏接口免责声明本文内容仅用于授权环境下 Web 安全学习、企业内部渗透测试。禁止在未取得目标书面授权的网站、业务系统上进行接口探测与漏洞挖掘未经授权测试属于违法行为所有操作风险由使用者自行承担。本文适用于 Burp Suite 专业版与社区版Logger 是 BApp 商店免费扩展。前言很多人挖掘接口只依赖 Burp 自带的Proxy HTTP history但 HTTP History只记录 Proxy 代理过来的浏览器流量。当你使用 Scanner、Intruder、自定义 Jython 插件、Xray 联动、Content Discovery、爬虫插件发包时这些后台请求不会出现在 HTTP History大量隐藏接口直接漏掉。Logger 是 Burp 多线程流量记录插件可以捕获 Burp 所有组件发出的全部流量Proxy、Scanner、Intruder、Repeater、Extensions 插件、上游代理转发的流量一网打尽并且支持强大的多条件过滤、正则 Grep、高亮标记、CSV 导出是挖掘隐藏接口、遗漏 API 的神器PortSwigge…。核心痛点举例跑 Burp 内容发现Content Discovery扫出来的后台接口HTTP History 看不到只能在 Logger 找到Xray 流量走 Burp 代理扫描Xray 探测到的冷门接口Logger 全部留存JS 异步请求、小程序静默上报接口、埋点上报接口浏览器一闪而过Proxy 容易漏掉Logger 完整保存大量 404、401、403 响应里藏着未授权后台接口Logger 可以一键筛选。一、Logger 安装与基础配置1. 安装插件Burp →Extender→BApp Store搜索Logger点击 Install安装完成Burp 新增Logger标签页。如果离线安装从 PortSwigger 官网下载 jar 包Extender Extensions Add加载 jar。2. 基础捕获设置Capture Options打开 Logger左上角 Capture 设置重点配置Log all tools勾选全部工具Proxy、Repeater、Intruder、Scanner、Extensions这是捕获插件 / 扫描器流量的关键内存限制默认 50MB大规模测试可以调高内存满之后会自动丢弃最早的日志Max request/response size默认 1MBJSON 接口足够大文件可按需调整Scope 限制推荐开启勾选Only log in-scope items只记录目标域流量避免无关外网日志塞满列表减少干扰。重要区分两个过滤器Capture Filter捕获过滤器决定哪些请求会被保存到日志不满足条件的包直接丢弃后续无法找回View Filter视图过滤器已经捕获的日志只是界面隐藏修改过滤条件即可重新展示不会丢包。二、Logger 核心功能挖掘隐藏接口的关键能力1. 全流量捕获抓取 HTTP History 看不到的请求Burp 自带 HTTP History 仅记录 Proxy 代理流量Logger 会捕获所有模块产生的 HTTP 流量Repeater 手动发包Intruder 爆破请求Scanner 主动扫描所有 Burp 扩展插件发出的请求自定义 Jython 脚本、Xray 联动、爬虫插件上游代理转发流量。实战场景执行Engagement tools Discover content内容发现Burp 扫描出很多后台接口这些请求不会进入 HTTP History但 Logger 全部记录直接在这里提取隐藏 API 路径。2. 强大多条件过滤快速筛选隐藏接口Logger 视图过滤器支持组合条件筛选支持正则匹配请求头、请求体、响应体、状态码、请求路径、请求方法这是找隐藏接口的核心功能PortSwigge…。常用筛选规则直接套用筛选 200 状态码的接口有效接口status 200 tool ! Proxy含义非浏览器代理产生、返回 200 的请求大概率是扫描 / 插件探测出来的隐藏接口。筛选 401/403 接口后台鉴权接口高价值status 401 || status 403很多后台管理接口直接返回 403 禁止访问HTTP History 不会留意但是这就是潜在的越权 / 未授权测试点。筛选 POST 接口业务接口漏洞高发method POST status in {200,401,403}响应体包含关键字找泄露接口response.body contains admin || response.body contains token || response.body contains data正则匹配接口路径request.url matches /\/api\/v[0-9]/匹配/api/v1 /api/v2这类版本化 API。高亮规则Highlights可以配置规则命中接口自动标红 / 黄色高亮例如命中 403 后台接口标红方便肉眼快速识别。3. Grep 提取批量提取接口路径、Token、密钥Logger 内置 Grep 正则捕获功能可以自定义正则从请求 / 响应里提取内容单独新增一列展示。示例正则提取 API 路径^https?://.*?(/.*?)所有日志自动提取接口路径导出 CSV 后可以直接拿到接口清单不用手动复制。4. 导出 CSV批量整理接口资产选中日志右键Export as CSV导出字段包含时间、Host、URL、Method、状态码、请求头、响应体。导出后用 Excel/awk 去重直接生成目标接口资产清单适合接口测绘、接口整理写渗透报告直接复用资产列表PortSwigge…。三、实战工作流Logger 挖掘隐藏接口完整流程Step1配置 Logger开启 in-scope 捕获把目标域名添加到 Target ScopeLogger Capture 选项开启Only log in-scope items捕获全部工具流量清空旧日志点击 Start 开始记录。Step2多渠道触发流量让隐藏接口暴露并行执行下面操作流量全部被 Logger 记录手工浏览站点浏览器走 Burp 代理正常点击页面抓前端 JS 加载、埋点、异步接口Content Discovery 内容发现右键目标站点 → Engagement tools → Discover contentBurp 爬虫自动探测目录、接口Xray 联动扫描Xray 流量走 Burp 代理Xray 主动探测的接口全部记录到 LoggerRepeater/Intruder 批量探测接口路径字典批量 fuzz 接口。很多前端 JS 里面的隐藏 API页面正常加载才会触发一次很容易一闪而过Logger 永久保存这条请求。Step3视图过滤筛选高价值隐藏接口打开 View Filter设置组合过滤条件优先看非 Proxy 产生、状态码 200 的 API401/403 的后台接口/admin、/manage、/system、/api/adminPOST JSON 接口Content-Type:application/json。Step4去重提取接口清单导出 CSV对url/path去重整理所有发现的接口把筛选出来的可疑接口右键Send to Repeater批量放入 Repeater 分组做越权、未授权、参数篡改测试。完美衔接上一篇《Repeater 高级用法批量测试接口漏洞》Logger 找接口Repeater 批量验证漏洞一套完整链路。四、实战场景举例场景 1发现 Content Discovery 扫出来的后台接口执行 Discover ContentBurp 爬虫探测大量路径这些发包不会写入 HTTP History。打开 Logger过滤tool Scanner status 403发现/api/admin/user/list接口。把接口 Send to Repeater去掉 Cookie 测试验证是否存在未授权访问。场景 2捕获小程序静默埋点隐藏上报接口小程序页面加载时会悄悄上报埋点、用户信息接口在浏览器一闪而过Proxy History 容易被大量正常页面请求淹没。Logger 全部记录过滤 POST 请求找到埋点上报 API测试是否泄露用户敏感信息。场景 3Xray 联动收集 Xray 探测到的隐藏 APIXray 流量走 Burp 代理Xray 主动 fuzz 的接口全部进入 Logger。过滤tool Extensions提取 Xray 探测到的 API 路径批量放入 Repeater 做业务逻辑漏洞测试。五、Logger 实用小技巧自定义表格列右键表格标题自定义显示列只保留 Host、Method、URL、Status、Tool界面更简洁双击日志条目打开独立弹窗查看请求响应方便对比支持右键菜单Send to Repeater / Send to Intruder / Send to Scanner无缝跳转 Burp 其他模块过滤静态资源增加过滤排除 js/css/png/jpg过滤掉静态文件只保留动态接口减少日志数量not request.url matches /\.(js|css|png|jpg|gif|ico)$/多标签分类Logger 支持新建多个日志视图一个视图放手工浏览流量一个视图放扫描流量互不干扰日志清空每次切换目标站点前Clear 日志防止上一个目标的日志干扰。六、高频踩坑清单捕获范围没勾选 Extensions插件、Xray、Content Discovery 的流量无法记录这是新手最常见问题Capture 设置务必勾选 Extensions混淆 Capture Filter 和 View FilterCapture Filter 一旦过滤丢弃数据包无法找回只想临时隐藏日志只用 View Filter内存设置过小日志过多旧请求自动被删除漏掉隐藏接口长时间扫描建议调高内存上限没有开启 in-scope日志混杂大量无关域名筛选困难大量静态资源填满日志记得增加正则过滤排除图片、js、css 静态文件CSV 导出乱码用记事本打开 CSV另存为 UTF-8 编码再用 Excel 打开Logger 和 Burp 原生 Logger 区分Logger 是 BApp 插件新版 Burp 自带 Logger 标签两者不是同一个东西功能上 Logger 过滤、Grep、导出能力更强。七、工具搭配完整工作流接口资产挖掘Logger 收集全流量隐藏接口 → CSV 导出去重整理接口资产 → 接口批量 Send to Repeater 分组 → Repeater 批量发包响应对比测试越权 / 未授权 → 可疑接口交给 Xray 被动扫描注入、XSS 漏洞。搭配之前的 AES 加解密 Burp 插件遇到加密接口直接在 Repeater 一键解密完成整套接口挖掘 漏洞验证。八、进阶拓展方向Logger 日志推送到 Elasticsearch大规模接口资产存储、检索插件原生支持 ES 上传自定义 Grep 正则批量提取接口、AK、密钥、JWT配合 Bambda 脚本编写更复杂的捕获规则自动标记高危接口导出接口清单导入到 ApiPost、Postman直接生成接口文档。九、检查清单Logger 捕获设置勾选全部工具包含 Extensions开启 in-scope 限制只记录目标域名排除静态资源减少无效日志执行 Content Discovery/Xray 扫描产生后台探测流量使用 View Filter 组合条件筛选 401/403、200 的 API 接口导出 CSV 去重提取接口资产Send to Repeater 批量验证所有操作仅在授权靶场 / 授权业务系统进行。如何系统学习网络安全/黑客网络安全不是「速成黑客」而是守护数字世界的骑士修行。当你第一次用自己写的脚本检测出漏洞时那种创造的快乐远胜于电影里的炫技。装上虚拟机从配置第一个Linux环境开始脚踏实地从基础命令学起相信你一定能成为一名合格的黑客。如果你还不知道从何开始我自己整理的282G的网络安全教程可以分享我也是一路自学走过来的很清楚小白前期学习的痛楚你要是没有方向还没有好的资源根本学不到东西下面是我整理的网安资源希望能帮到你。需要的话可以V扫描下方二维码联系领取~如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享1.从0到进阶主流攻防技术视频教程包含红蓝对抗、CTF、HW等技术点2.入门必看攻防技术书籍pdf书面上的技术书籍确实太多了这些是我精选出来的还有很多不在图里3.安装包/源码主要攻防会涉及到的工具安装包和项目源码防止你看到这连基础的工具都还没有4.面试试题/经验网络安全岗位面试经验总结谁学技术不是为了赚$呢找个好的岗位很重要需要的话可以V扫描下方二维码联系领取~因篇幅有限资料较为敏感仅展示部分资料添加上方即可获取如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享