news 2026/10/8 6:24:24

挖洞效率翻倍!用好 Logger++,轻松捕获各类隐藏接口

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
挖洞效率翻倍!用好 Logger++,轻松捕获各类隐藏接口

挖洞效率翻倍!用好 Logger++,轻松捕获各类隐藏接口

免责声明:本文内容仅用于授权环境下 Web 安全学习、企业内部渗透测试。禁止在未取得目标书面授权的网站、业务系统上进行接口探测与漏洞挖掘,未经授权测试属于违法行为,所有操作风险由使用者自行承担。本文适用于 Burp Suite 专业版与社区版,Logger++ 是 BApp 商店免费扩展。

前言

很多人挖掘接口只依赖 Burp 自带的Proxy > HTTP history,但 HTTP History只记录 Proxy 代理过来的浏览器流量。
当你使用 Scanner、Intruder、自定义 Jython 插件、Xray 联动、Content Discovery、爬虫插件发包时,这些后台请求不会出现在 HTTP History,大量隐藏接口直接漏掉。

Logger++ 是 Burp 多线程流量记录插件,可以捕获 Burp 所有组件发出的全部流量:Proxy、Scanner、Intruder、Repeater、Extensions 插件、上游代理转发的流量一网打尽,并且支持强大的多条件过滤、正则 Grep、高亮标记、CSV 导出,是挖掘隐藏接口、遗漏 API 的神器PortSwigge…。

核心痛点举例:

  1. 跑 Burp 内容发现(Content Discovery)扫出来的后台接口,HTTP History 看不到,只能在 Logger++ 找到;
  2. Xray 流量走 Burp 代理扫描,Xray 探测到的冷门接口,Logger++ 全部留存;
  3. JS 异步请求、小程序静默上报接口、埋点上报接口,浏览器一闪而过,Proxy 容易漏掉,Logger++ 完整保存;
  4. 大量 404、401、403 响应里,藏着未授权后台接口,Logger++ 可以一键筛选。

一、Logger++ 安装与基础配置

1. 安装插件
  1. Burp →Extender→BApp Store;
  2. 搜索Logger++,点击 Install;
  3. 安装完成,Burp 新增Logger++标签页。

如果离线安装:从 PortSwigger 官网下载 jar 包,Extender > Extensions > Add加载 jar。

2. 基础捕获设置(Capture Options)

打开 Logger++,左上角 Capture 设置,重点配置:

  1. Log all tools:勾选全部工具(Proxy、Repeater、Intruder、Scanner、Extensions),这是捕获插件 / 扫描器流量的关键;
  2. 内存限制:默认 50MB,大规模测试可以调高;内存满之后会自动丢弃最早的日志;
  3. Max request/response size:默认 1MB,JSON 接口足够,大文件可按需调整;
  4. Scope 限制(推荐开启):勾选Only log in-scope items,只记录目标域流量,避免无关外网日志塞满列表,减少干扰。

重要区分两个过滤器:

二、Logger++ 核心功能:挖掘隐藏接口的关键能力

1. 全流量捕获,抓取 HTTP History 看不到的请求

Burp 自带 HTTP History 仅记录 Proxy 代理流量;Logger++ 会捕获所有模块产生的 HTTP 流量:

实战场景:执行Engagement tools > Discover content内容发现,Burp 扫描出很多后台接口,这些请求不会进入 HTTP History,但 Logger++ 全部记录,直接在这里提取隐藏 API 路径。

2. 强大多条件过滤,快速筛选隐藏接口

Logger++ 视图过滤器支持组合条件筛选,支持正则匹配请求头、请求体、响应体、状态码、请求路径、请求方法,这是找隐藏接口的核心功能PortSwigge…。

常用筛选规则(直接套用)
  1. 筛选 200 状态码的接口(有效接口)status == 200 && tool != Proxy
    含义:非浏览器代理产生、返回 200 的请求,大概率是扫描 / 插件探测出来的隐藏接口。
  2. 筛选 401/403 接口(后台鉴权接口,高价值)status == 401 || status ==403
    很多后台管理接口,直接返回 403 禁止访问,HTTP History 不会留意,但是这就是潜在的越权 / 未授权测试点。
  3. 筛选 POST 接口(业务接口,漏洞高发)method == POST && status in {200,401,403}
  4. 响应体包含关键字(找泄露接口)response.body contains "admin" || response.body contains "token" || response.body contains "data"
  5. 正则匹配接口路径request.url matches /\/api\/v[0-9]/,匹配/api/v1 /api/v2这类版本化 API。
高亮规则(Highlights)

可以配置规则,命中接口自动标红 / 黄色高亮,例如命中 403 后台接口标红,方便肉眼快速识别。

3. Grep 提取,批量提取接口路径、Token、密钥

Logger++ 内置 Grep 正则捕获功能,可以自定义正则,从请求 / 响应里提取内容,单独新增一列展示。

示例正则提取 API 路径:

^https?://.*?(/.*?)

所有日志自动提取接口路径,导出 CSV 后可以直接拿到接口清单,不用手动复制。

4. 导出 CSV,批量整理接口资产

选中日志,右键Export as CSV,导出字段包含时间、Host、URL、Method、状态码、请求头、响应体。导出后用 Excel/awk 去重,直接生成目标接口资产清单,适合接口测绘、接口整理,写渗透报告直接复用资产列表PortSwigge…。

三、实战工作流:Logger++ 挖掘隐藏接口完整流程

Step1:配置 Logger++,开启 in-scope 捕获
  1. 把目标域名添加到 Target Scope;
  2. Logger++ Capture 选项开启Only log in-scope items,捕获全部工具流量;
  3. 清空旧日志,点击 Start 开始记录。
Step2:多渠道触发流量,让隐藏接口暴露

并行执行下面操作,流量全部被 Logger++ 记录:

  1. 手工浏览站点:浏览器走 Burp 代理,正常点击页面,抓前端 JS 加载、埋点、异步接口;
  2. Content Discovery 内容发现:右键目标站点 → Engagement tools → Discover content,Burp 爬虫自动探测目录、接口;
  3. Xray 联动扫描:Xray 流量走 Burp 代理,Xray 主动探测的接口全部记录到 Logger++;
  4. Repeater/Intruder 批量探测接口路径字典,批量 fuzz 接口。

很多前端 JS 里面的隐藏 API,页面正常加载才会触发一次,很容易一闪而过,Logger 永久保存这条请求。

Step3:视图过滤筛选高价值隐藏接口

打开 View Filter,设置组合过滤条件,优先看:

  1. 非 Proxy 产生、状态码 200 的 API;
  2. 401/403 的后台接口(/admin、/manage、/system、/api/admin);
  3. POST JSON 接口,Content-Type:application/json。
Step4:去重,提取接口清单
  1. 导出 CSV;
  2. 对url/path去重,整理所有发现的接口;
  3. 把筛选出来的可疑接口右键Send to Repeater,批量放入 Repeater 分组,做越权、未授权、参数篡改测试。

完美衔接上一篇《Repeater 高级用法:批量测试接口漏洞》,Logger++ 找接口,Repeater 批量验证漏洞,一套完整链路。

四、实战场景举例

场景 1:发现 Content Discovery 扫出来的后台接口

执行 Discover Content,Burp 爬虫探测大量路径,这些发包不会写入 HTTP History。打开 Logger++,过滤tool == Scanner && status ==403,发现/api/admin/user/list接口。
把接口 Send to Repeater,去掉 Cookie 测试,验证是否存在未授权访问。

场景 2:捕获小程序静默埋点隐藏上报接口

小程序页面加载时,会悄悄上报埋点、用户信息接口,在浏览器一闪而过,Proxy History 容易被大量正常页面请求淹没。Logger++ 全部记录,过滤 POST 请求,找到埋点上报 API,测试是否泄露用户敏感信息。

场景 3:Xray 联动,收集 Xray 探测到的隐藏 API

Xray 流量走 Burp 代理,Xray 主动 fuzz 的接口,全部进入 Logger++。过滤tool == Extensions,提取 Xray 探测到的 API 路径,批量放入 Repeater 做业务逻辑漏洞测试。

五、Logger++ 实用小技巧

  1. 自定义表格列:右键表格标题,自定义显示列,只保留 Host、Method、URL、Status、Tool,界面更简洁;
  2. 双击日志条目,打开独立弹窗查看请求响应,方便对比;
  3. 支持右键菜单:Send to Repeater / Send to Intruder / Send to Scanner,无缝跳转 Burp 其他模块;
  4. 过滤静态资源:增加过滤排除 js/css/png/jpg,过滤掉静态文件,只保留动态接口,减少日志数量;
not request.url matches /\.(js|css|png|jpg|gif|ico)$/
  1. 多标签分类:Logger++ 支持新建多个日志视图,一个视图放手工浏览流量,一个视图放扫描流量,互不干扰;
  2. 日志清空:每次切换目标站点前,Clear 日志,防止上一个目标的日志干扰。

六、高频踩坑清单

  1. 捕获范围没勾选 Extensions:插件、Xray、Content Discovery 的流量无法记录,这是新手最常见问题,Capture 设置务必勾选 Extensions;
  2. 混淆 Capture Filter 和 View Filter:Capture Filter 一旦过滤丢弃数据包,无法找回;只想临时隐藏日志,只用 View Filter;
  3. 内存设置过小:日志过多,旧请求自动被删除,漏掉隐藏接口,长时间扫描建议调高内存上限;
  4. 没有开启 in-scope,日志混杂大量无关域名,筛选困难;
  5. 大量静态资源填满日志:记得增加正则过滤,排除图片、js、css 静态文件;
  6. CSV 导出乱码:用记事本打开 CSV,另存为 UTF-8 编码,再用 Excel 打开;
  7. Logger++ 和 Burp 原生 Logger 区分:Logger++ 是 BApp 插件,新版 Burp 自带 Logger 标签,两者不是同一个东西,功能上 Logger++ 过滤、Grep、导出能力更强。

七、工具搭配完整工作流(接口资产挖掘)

Logger++ 收集全流量隐藏接口 → CSV 导出去重整理接口资产 → 接口批量 Send to Repeater 分组 → Repeater 批量发包,响应对比测试越权 / 未授权 → 可疑接口交给 Xray 被动扫描注入、XSS 漏洞。
搭配之前的 AES 加解密 Burp 插件,遇到加密接口,直接在 Repeater 一键解密,完成整套接口挖掘 + 漏洞验证。

八、进阶拓展方向

  1. Logger++ 日志推送到 Elasticsearch,大规模接口资产存储、检索(插件原生支持 ES 上传);
  2. 自定义 Grep 正则批量提取接口、AK、密钥、JWT;
  3. 配合 Bambda 脚本编写更复杂的捕获规则,自动标记高危接口;
  4. 导出接口清单,导入到 ApiPost、Postman,直接生成接口文档。

九、检查清单

  1. Logger++ 捕获设置勾选全部工具,包含 Extensions;
  2. 开启 in-scope 限制,只记录目标域名;
  3. 排除静态资源,减少无效日志;
  4. 执行 Content Discovery/Xray 扫描,产生后台探测流量;
  5. 使用 View Filter 组合条件筛选 401/403、200 的 API 接口;
  6. 导出 CSV 去重,提取接口资产,Send to Repeater 批量验证;
  7. 所有操作仅在授权靶场 / 授权业务系统进行。

如何系统学习网络安全/黑客?

网络安全不是「速成黑客」,而是守护数字世界的骑士修行。当你第一次用自己写的脚本检测出漏洞时,那种创造的快乐远胜于电影里的炫技。装上虚拟机,从配置第一个Linux环境开始,脚踏实地从基础命令学起,相信你一定能成为一名合格的黑客。

如果你还不知道从何开始,我自己整理的282G的网络安全教程可以分享,我也是一路自学走过来的,很清楚小白前期学习的痛楚,你要是没有方向还没有好的资源,根本学不到东西!

下面是我整理的网安资源,希望能帮到你。

😝需要的话,可以V扫描下方二维码联系领取~

如果二维码失效,可以点击下方👇链接去拿,一样的哦

【CSDN大礼包】最新网络安全/网安技术资料包~282G!无偿分享!!!

1.从0到进阶主流攻防技术视频教程(包含红蓝对抗、CTF、HW等技术点)


2.入门必看攻防技术书籍pdf(书面上的技术书籍确实太多了,这些是我精选出来的,还有很多不在图里)

3.安装包/源码

主要攻防会涉及到的工具安装包和项目源码(防止你看到这连基础的工具都还没有)

4.面试试题/经验

网络安全岗位面试经验总结(谁学技术不是为了赚$呢,找个好的岗位很重要)

😝需要的话,可以V扫描下方二维码联系领取~

因篇幅有限,资料较为敏感仅展示部分资料,添加上方即可获取👆

如果二维码失效,可以点击下方👇链接去拿,一样的哦

【CSDN大礼包】最新网络安全/网安技术资料包~282G!无偿分享!!!

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/8 6:23:08

Flutter 2.0 环境搭建 for Windows:TaoToken 统一 Key 打通 SDK 与 VSCode 配置

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华
网站建设 2026/10/8 6:22:56

BosonNLP情感词典实战:轻量可控的中文情感分析方案

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华
网站建设 2026/10/8 6:21:30

手搓 CodingPlan 照妖镜:用 Next.js 把 TOKEN 燃烧器接上 TaoToken

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华