news 2026/10/1 8:10:05

用 Logger++ 记录流量,高效挖掘隐藏接口

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
用 Logger++ 记录流量,高效挖掘隐藏接口

用 Logger++ 记录流量,高效挖掘隐藏接口

免责声明:本文内容仅用于授权环境下 Web 安全学习、企业内部渗透测试。禁止在未取得目标书面授权的网站、业务系统上进行接口探测与漏洞挖掘,未经授权测试属于违法行为,所有操作风险由使用者自行承担。本文适用于 Burp Suite 专业版与社区版,Logger++ 是 BApp 商店免费扩展。

前言

很多人挖掘接口只依赖 Burp 自带的Proxy > HTTP history,但 HTTP History只记录 Proxy 代理过来的浏览器流量。
当你使用 Scanner、Intruder、自定义 Jython 插件、Xray 联动、Content Discovery、爬虫插件发包时,这些后台请求不会出现在 HTTP History,大量隐藏接口直接漏掉。

Logger++ 是 Burp 多线程流量记录插件,可以捕获 Burp 所有组件发出的全部流量:Proxy、Scanner、Intruder、Repeater、Extensions 插件、上游代理转发的流量一网打尽,并且支持强大的多条件过滤、正则 Grep、高亮标记、CSV 导出,是挖掘隐藏接口、遗漏 API 的神器PortSwigge…。

核心痛点举例:

  1. 跑 Burp 内容发现(Content Discovery)扫出来的后台接口,HTTP History 看不到,只能在 Logger++ 找到;
  2. Xray 流量走 Burp 代理扫描,Xray 探测到的冷门接口,Logger++ 全部留存;
  3. JS 异步请求、小程序静默上报接口、埋点上报接口,浏览器一闪而过,Proxy 容易漏掉,Logger++ 完整保存;
  4. 大量 404、401、403 响应里,藏着未授权后台接口,Logger++ 可以一键筛选。

一、Logger++ 安装与基础配置

1. 安装插件

  1. Burp →Extender→BApp Store;
  2. 搜索Logger++,点击 Install;
  3. 安装完成,Burp 新增Logger++标签页。

如果离线安装:从 PortSwigger 官网下载 jar 包,Extender > Extensions > Add加载 jar。

2. 基础捕获设置(Capture Options)

打开 Logger++,左上角 Capture 设置,重点配置:

  1. Log all tools:勾选全部工具(Proxy、Repeater、Intruder、Scanner、Extensions),这是捕获插件 / 扫描器流量的关键;
  2. 内存限制:默认 50MB,大规模测试可以调高;内存满之后会自动丢弃最早的日志;
  3. Max request/response size:默认 1MB,JSON 接口足够,大文件可按需调整;
  4. Scope 限制(推荐开启):勾选Only log in-scope items,只记录目标域流量,避免无关外网日志塞满列表,减少干扰。

重要区分两个过滤器:

  • Capture Filter(捕获过滤器):决定哪些请求会被保存到日志,不满足条件的包直接丢弃,后续无法找回;
  • View Filter(视图过滤器):已经捕获的日志,只是界面隐藏,修改过滤条件即可重新展示,不会丢包。

二、Logger++ 核心功能:挖掘隐藏接口的关键能力

1. 全流量捕获,抓取 HTTP History 看不到的请求

Burp 自带 HTTP History 仅记录 Proxy 代理流量;Logger++ 会捕获所有模块产生的 HTTP 流量:

  • Repeater 手动发包;
  • Intruder 爆破请求;
  • Scanner 主动扫描;
  • 所有 Burp 扩展插件发出的请求(自定义 Jython 脚本、Xray 联动、爬虫插件);
  • 上游代理转发流量。

实战场景:执行Engagement tools > Discover content内容发现,Burp 扫描出很多后台接口,这些请求不会进入 HTTP History,但 Logger++ 全部记录,直接在这里提取隐藏 API 路径。

2. 强大多条件过滤,快速筛选隐藏接口

Logger++ 视图过滤器支持组合条件筛选,支持正则匹配请求头、请求体、响应体、状态码、请求路径、请求方法,这是找隐藏接口的核心功能PortSwigge…。

常用筛选规则(直接套用)
  1. 筛选 200 状态码的接口(有效接口)status == 200 && tool != Proxy
    含义:非浏览器代理产生、返回 200 的请求,大概率是扫描 / 插件探测出来的隐藏接口。
  2. 筛选 401/403 接口(后台鉴权接口,高价值)status == 401 || status ==403
    很多后台管理接口,直接返回 403 禁止访问,HTTP History 不会留意,但是这就是潜在的越权 / 未授权测试点。
  3. 筛选 POST 接口(业务接口,漏洞高发)method == POST && status in {200,401,403}
  4. 响应体包含关键字(找泄露接口)response.body contains "admin" || response.body contains "token" || response.body contains "data"
  5. 正则匹配接口路径request.url matches /\/api\/v[0-9]/,匹配/api/v1 /api/v2这类版本化 API。
高亮规则(Highlights)

可以配置规则,命中接口自动标红 / 黄色高亮,例如命中 403 后台接口标红,方便肉眼快速识别。

3. Grep 提取,批量提取接口路径、Token、密钥

Logger++ 内置 Grep 正则捕获功能,可以自定义正则,从请求 / 响应里提取内容,单独新增一列展示。

示例正则提取 API 路径:

^https?://.*?(/.*?)

所有日志自动提取接口路径,导出 CSV 后可以直接拿到接口清单,不用手动复制。

4. 导出 CSV,批量整理接口资产

选中日志,右键Export as CSV,导出字段包含时间、Host、URL、Method、状态码、请求头、响应体。导出后用 Excel/awk 去重,直接生成目标接口资产清单,适合接口测绘、接口整理,写渗透报告直接复用资产列表PortSwigge…。

三、实战工作流:Logger++ 挖掘隐藏接口完整流程

Step1:配置 Logger++,开启 in-scope 捕获

  1. 把目标域名添加到 Target Scope;
  2. Logger++ Capture 选项开启Only log in-scope items,捕获全部工具流量;
  3. 清空旧日志,点击 Start 开始记录。

Step2:多渠道触发流量,让隐藏接口暴露

并行执行下面操作,流量全部被 Logger++ 记录:

  1. 手工浏览站点:浏览器走 Burp 代理,正常点击页面,抓前端 JS 加载、埋点、异步接口;
  2. Content Discovery 内容发现:右键目标站点 → Engagement tools → Discover content,Burp 爬虫自动探测目录、接口;
  3. Xray 联动扫描:Xray 流量走 Burp 代理,Xray 主动探测的接口全部记录到 Logger++;
  4. Repeater/Intruder 批量探测接口路径字典,批量 fuzz 接口。

很多前端 JS 里面的隐藏 API,页面正常加载才会触发一次,很容易一闪而过,Logger 永久保存这条请求。

Step3:视图过滤筛选高价值隐藏接口

打开 View Filter,设置组合过滤条件,优先看:

  1. 非 Proxy 产生、状态码 200 的 API;
  2. 401/403 的后台接口(/admin、/manage、/system、/api/admin);
  3. POST JSON 接口,Content-Type:application/json。

Step4:去重,提取接口清单

  1. 导出 CSV;
  2. 对url/path去重,整理所有发现的接口;
  3. 把筛选出来的可疑接口右键Send to Repeater,批量放入 Repeater 分组,做越权、未授权、参数篡改测试。

完美衔接上一篇《Repeater 高级用法:批量测试接口漏洞》,Logger++ 找接口,Repeater 批量验证漏洞,一套完整链路。

四、实战场景举例

场景 1:发现 Content Discovery 扫出来的后台接口

执行 Discover Content,Burp 爬虫探测大量路径,这些发包不会写入 HTTP History。打开 Logger++,过滤tool == Scanner && status ==403,发现/api/admin/user/list接口。
把接口 Send to Repeater,去掉 Cookie 测试,验证是否存在未授权访问。

场景 2:捕获小程序静默埋点隐藏上报接口

小程序页面加载时,会悄悄上报埋点、用户信息接口,在浏览器一闪而过,Proxy History 容易被大量正常页面请求淹没。Logger++ 全部记录,过滤 POST 请求,找到埋点上报 API,测试是否泄露用户敏感信息。

场景 3:Xray 联动,收集 Xray 探测到的隐藏 API

Xray 流量走 Burp 代理,Xray 主动 fuzz 的接口,全部进入 Logger++。过滤tool == Extensions,提取 Xray 探测到的 API 路径,批量放入 Repeater 做业务逻辑漏洞测试。

五、Logger++ 实用小技巧

  1. 自定义表格列:右键表格标题,自定义显示列,只保留 Host、Method、URL、Status、Tool,界面更简洁;
  2. 双击日志条目,打开独立弹窗查看请求响应,方便对比;
  3. 支持右键菜单:Send to Repeater / Send to Intruder / Send to Scanner,无缝跳转 Burp 其他模块;
  4. 过滤静态资源:增加过滤排除 js/css/png/jpg,过滤掉静态文件,只保留动态接口,减少日志数量;
not request.url matches /\.(js|css|png|jpg|gif|ico)$/
  1. 多标签分类:Logger++ 支持新建多个日志视图,一个视图放手工浏览流量,一个视图放扫描流量,互不干扰;
  2. 日志清空:每次切换目标站点前,Clear 日志,防止上一个目标的日志干扰。

六、高频踩坑清单

  1. 捕获范围没勾选 Extensions:插件、Xray、Content Discovery 的流量无法记录,这是新手最常见问题,Capture 设置务必勾选 Extensions;
  2. 混淆 Capture Filter 和 View Filter:Capture Filter 一旦过滤丢弃数据包,无法找回;只想临时隐藏日志,只用 View Filter;
  3. 内存设置过小:日志过多,旧请求自动被删除,漏掉隐藏接口,长时间扫描建议调高内存上限;
  4. 没有开启 in-scope,日志混杂大量无关域名,筛选困难;
  5. 大量静态资源填满日志:记得增加正则过滤,排除图片、js、css 静态文件;
  6. CSV 导出乱码:用记事本打开 CSV,另存为 UTF-8 编码,再用 Excel 打开;
  7. Logger++ 和 Burp 原生 Logger 区分:Logger++ 是 BApp 插件,新版 Burp 自带 Logger 标签,两者不是同一个东西,功能上 Logger++ 过滤、Grep、导出能力更强。

七、工具搭配完整工作流(接口资产挖掘)

Logger++ 收集全流量隐藏接口 → CSV 导出去重整理接口资产 → 接口批量 Send to Repeater 分组 → Repeater 批量发包,响应对比测试越权 / 未授权 → 可疑接口交给 Xray 被动扫描注入、XSS 漏洞。
搭配之前的 AES 加解密 Burp 插件,遇到加密接口,直接在 Repeater 一键解密,完成整套接口挖掘 + 漏洞验证。

八、进阶拓展方向

  1. Logger++ 日志推送到 Elasticsearch,大规模接口资产存储、检索(插件原生支持 ES 上传);
  2. 自定义 Grep 正则批量提取接口、AK、密钥、JWT;
  3. 配合 Bambda 脚本编写更复杂的捕获规则,自动标记高危接口;
  4. 导出接口清单,导入到 ApiPost、Postman,直接生成接口文档。

九、检查清单

  1. Logger++ 捕获设置勾选全部工具,包含 Extensions;
  2. 开启 in-scope 限制,只记录目标域名;
  3. 排除静态资源,减少无效日志;
  4. 执行 Content Discovery/Xray 扫描,产生后台探测流量;
  5. 使用 View Filter 组合条件筛选 401/403、200 的 API 接口;
  6. 导出 CSV 去重,提取接口资产,Send to Repeater 批量验证;
  7. 所有操作仅在授权靶场 / 授权业务系统进行。

如何系统学习网络安全?

网络安全作为数字时代的核心技术基石,已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线,掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。

构建稳固的网络安全能力是一个体系的工程,需要从夯实基础理论出发,持续深化到攻防对抗与应急响应的实战层面。

如果你是准备学习网络安全(黑客)或者正在学习,我可以把我自用的360独家内部资料分享给你,包含以下内容你应该能用得上:

①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

一、网络安全(黑客)学习路线

网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

二、网络安全教程视频

我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例

光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

四、网络安全面试题

最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/1 8:08:30

会务系统的数据安全架构:访问控制、传输加密、审计留存与备份恢复

会务系统承载的是会议信息、嘉宾名单、身份信息和座位安排。这类数据的敏感度不低,但很多选型讨论停留在"有没有 HTTPS"这种单点上。真正决定安全水位的是四层设计:谁能进来、数据在传输和落盘时受什么保护、事后能不能查、出事能不能退回去。…

作者头像 李华
网站建设 2026/10/1 8:07:55

【实体店如何通过“线上积分+线下核销”实现私域闭环?】

很多实体的困局不在卖不动,而在货压着钱。这篇文章从系统架构视角,拆解积分动销模式的四层结构——订单层、核销层、积分层、进货层,讲清"以销定产"如何替代传统备货逻辑,以及闭环为什么比促销更值得研究。一、 核心逻辑…

作者头像 李华