SRC 挖洞找不到接口?巧用 Logger++ 抓全流量,挖掘大量隐藏接口
用 Logger 记录流量高效挖掘隐藏接口免责声明本文内容仅用于授权环境下 Web 安全学习、企业内部渗透测试。禁止在未取得目标书面授权的网站、业务系统上进行接口探测与漏洞挖掘未经授权测试属于违法行为所有操作风险由使用者自行承担。本文适用于 Burp Suite 专业版与社区版Logger 是 BApp 商店免费扩展。前言很多人挖掘接口只依赖 Burp 自带的Proxy HTTP history但 HTTP History只记录 Proxy 代理过来的浏览器流量。当你使用 Scanner、Intruder、自定义 Jython 插件、Xray 联动、Content Discovery、爬虫插件发包时这些后台请求不会出现在 HTTP History大量隐藏接口直接漏掉。Logger 是 Burp 多线程流量记录插件可以捕获 Burp 所有组件发出的全部流量Proxy、Scanner、Intruder、Repeater、Extensions 插件、上游代理转发的流量一网打尽并且支持强大的多条件过滤、正则 Grep、高亮标记、CSV 导出是挖掘隐藏接口、遗漏 API 的神器PortSwigge…。核心痛点举例跑 Burp 内容发现Content Discovery扫出来的后台接口HTTP History 看不到只能在 Logger 找到Xray 流量走 Burp 代理扫描Xray 探测到的冷门接口Logger 全部留存JS 异步请求、小程序静默上报接口、埋点上报接口浏览器一闪而过Proxy 容易漏掉Logger 完整保存大量 404、401、403 响应里藏着未授权后台接口Logger 可以一键筛选。一、Logger 安装与基础配置1. 安装插件Burp →Extender→BApp Store搜索Logger点击 Install安装完成Burp 新增Logger标签页。如果离线安装从 PortSwigger 官网下载 jar 包Extender Extensions Add加载 jar。2. 基础捕获设置Capture Options打开 Logger左上角 Capture 设置重点配置Log all tools勾选全部工具Proxy、Repeater、Intruder、Scanner、Extensions这是捕获插件 / 扫描器流量的关键内存限制默认 50MB大规模测试可以调高内存满之后会自动丢弃最早的日志Max request/response size默认 1MBJSON 接口足够大文件可按需调整Scope 限制推荐开启勾选Only log in-scope items只记录目标域流量避免无关外网日志塞满列表减少干扰。重要区分两个过滤器Capture Filter捕获过滤器决定哪些请求会被保存到日志不满足条件的包直接丢弃后续无法找回View Filter视图过滤器已经捕获的日志只是界面隐藏修改过滤条件即可重新展示不会丢包。二、Logger 核心功能挖掘隐藏接口的关键能力1. 全流量捕获抓取 HTTP History 看不到的请求Burp 自带 HTTP History 仅记录 Proxy 代理流量Logger 会捕获所有模块产生的 HTTP 流量Repeater 手动发包Intruder 爆破请求Scanner 主动扫描所有 Burp 扩展插件发出的请求自定义 Jython 脚本、Xray 联动、爬虫插件上游代理转发流量。实战场景执行Engagement tools Discover content内容发现Burp 扫描出很多后台接口这些请求不会进入 HTTP History但 Logger 全部记录直接在这里提取隐藏 API 路径。2. 强大多条件过滤快速筛选隐藏接口Logger 视图过滤器支持组合条件筛选支持正则匹配请求头、请求体、响应体、状态码、请求路径、请求方法这是找隐藏接口的核心功能PortSwigge…。常用筛选规则直接套用筛选 200 状态码的接口有效接口status 200 tool ! Proxy含义非浏览器代理产生、返回 200 的请求大概率是扫描 / 插件探测出来的隐藏接口。筛选 401/403 接口后台鉴权接口高价值status 401 || status 403很多后台管理接口直接返回 403 禁止访问HTTP History 不会留意但是这就是潜在的越权 / 未授权测试点。筛选 POST 接口业务接口漏洞高发method POST status in {200,401,403}响应体包含关键字找泄露接口response.body contains admin || response.body contains token || response.body contains data正则匹配接口路径request.url matches /\/api\/v[0-9]/匹配/api/v1 /api/v2这类版本化 API。高亮规则Highlights可以配置规则命中接口自动标红 / 黄色高亮例如命中 403 后台接口标红方便肉眼快速识别。3. Grep 提取批量提取接口路径、Token、密钥Logger 内置 Grep 正则捕获功能可以自定义正则从请求 / 响应里提取内容单独新增一列展示。示例正则提取 API 路径^https?://.*?(/.*?)所有日志自动提取接口路径导出 CSV 后可以直接拿到接口清单不用手动复制。4. 导出 CSV批量整理接口资产选中日志右键Export as CSV导出字段包含时间、Host、URL、Method、状态码、请求头、响应体。导出后用 Excel/awk 去重直接生成目标接口资产清单适合接口测绘、接口整理写渗透报告直接复用资产列表PortSwigge…。三、实战工作流Logger 挖掘隐藏接口完整流程Step1配置 Logger开启 in-scope 捕获把目标域名添加到 Target ScopeLogger Capture 选项开启Only log in-scope items捕获全部工具流量清空旧日志点击 Start 开始记录。Step2多渠道触发流量让隐藏接口暴露并行执行下面操作流量全部被 Logger 记录手工浏览站点浏览器走 Burp 代理正常点击页面抓前端 JS 加载、埋点、异步接口Content Discovery 内容发现右键目标站点 → Engagement tools → Discover contentBurp 爬虫自动探测目录、接口Xray 联动扫描Xray 流量走 Burp 代理Xray 主动探测的接口全部记录到 LoggerRepeater/Intruder 批量探测接口路径字典批量 fuzz 接口。很多前端 JS 里面的隐藏 API页面正常加载才会触发一次很容易一闪而过Logger 永久保存这条请求。Step3视图过滤筛选高价值隐藏接口打开 View Filter设置组合过滤条件优先看非 Proxy 产生、状态码 200 的 API401/403 的后台接口/admin、/manage、/system、/api/adminPOST JSON 接口Content-Type:application/json。Step4去重提取接口清单导出 CSV对url/path去重整理所有发现的接口把筛选出来的可疑接口右键Send to Repeater批量放入 Repeater 分组做越权、未授权、参数篡改测试。完美衔接上一篇《Repeater 高级用法批量测试接口漏洞》Logger 找接口Repeater 批量验证漏洞一套完整链路。四、实战场景举例场景 1发现 Content Discovery 扫出来的后台接口执行 Discover ContentBurp 爬虫探测大量路径这些发包不会写入 HTTP History。打开 Logger过滤tool Scanner status 403发现/api/admin/user/list接口。把接口 Send to Repeater去掉 Cookie 测试验证是否存在未授权访问。场景 2捕获小程序静默埋点隐藏上报接口小程序页面加载时会悄悄上报埋点、用户信息接口在浏览器一闪而过Proxy History 容易被大量正常页面请求淹没。Logger 全部记录过滤 POST 请求找到埋点上报 API测试是否泄露用户敏感信息。场景 3Xray 联动收集 Xray 探测到的隐藏 APIXray 流量走 Burp 代理Xray 主动 fuzz 的接口全部进入 Logger。过滤tool Extensions提取 Xray 探测到的 API 路径批量放入 Repeater 做业务逻辑漏洞测试。五、Logger 实用小技巧自定义表格列右键表格标题自定义显示列只保留 Host、Method、URL、Status、Tool界面更简洁双击日志条目打开独立弹窗查看请求响应方便对比支持右键菜单Send to Repeater / Send to Intruder / Send to Scanner无缝跳转 Burp 其他模块过滤静态资源增加过滤排除 js/css/png/jpg过滤掉静态文件只保留动态接口减少日志数量not request.url matches /\.(js|css|png|jpg|gif|ico)$/多标签分类Logger 支持新建多个日志视图一个视图放手工浏览流量一个视图放扫描流量互不干扰日志清空每次切换目标站点前Clear 日志防止上一个目标的日志干扰。六、高频踩坑清单捕获范围没勾选 Extensions插件、Xray、Content Discovery 的流量无法记录这是新手最常见问题Capture 设置务必勾选 Extensions混淆 Capture Filter 和 View FilterCapture Filter 一旦过滤丢弃数据包无法找回只想临时隐藏日志只用 View Filter内存设置过小日志过多旧请求自动被删除漏掉隐藏接口长时间扫描建议调高内存上限没有开启 in-scope日志混杂大量无关域名筛选困难大量静态资源填满日志记得增加正则过滤排除图片、js、css 静态文件CSV 导出乱码用记事本打开 CSV另存为 UTF-8 编码再用 Excel 打开Logger 和 Burp 原生 Logger 区分Logger 是 BApp 插件新版 Burp 自带 Logger 标签两者不是同一个东西功能上 Logger 过滤、Grep、导出能力更强。七、工具搭配完整工作流接口资产挖掘Logger 收集全流量隐藏接口 → CSV 导出去重整理接口资产 → 接口批量 Send to Repeater 分组 → Repeater 批量发包响应对比测试越权 / 未授权 → 可疑接口交给 Xray 被动扫描注入、XSS 漏洞。搭配之前的 AES 加解密 Burp 插件遇到加密接口直接在 Repeater 一键解密完成整套接口挖掘 漏洞验证。八、进阶拓展方向Logger 日志推送到 Elasticsearch大规模接口资产存储、检索插件原生支持 ES 上传自定义 Grep 正则批量提取接口、AK、密钥、JWT配合 Bambda 脚本编写更复杂的捕获规则自动标记高危接口导出接口清单导入到 ApiPost、Postman直接生成接口文档。九、检查清单Logger 捕获设置勾选全部工具包含 Extensions开启 in-scope 限制只记录目标域名排除静态资源减少无效日志执行 Content Discovery/Xray 扫描产生后台探测流量使用 View Filter 组合条件筛选 401/403、200 的 API 接口导出 CSV 去重提取接口资产Send to Repeater 批量验证所有操作仅在授权靶场 / 授权业务系统进行。如何系统学习网络安全/黑客网络安全不是「速成黑客」而是守护数字世界的骑士修行。当你第一次用自己写的脚本检测出漏洞时那种创造的快乐远胜于电影里的炫技。装上虚拟机从配置第一个Linux环境开始脚踏实地从基础命令学起相信你一定能成为一名合格的黑客。如果你还不知道从何开始我自己整理的282G的网络安全教程可以分享我也是一路自学走过来的很清楚小白前期学习的痛楚你要是没有方向还没有好的资源根本学不到东西下面是我整理的网安资源希望能帮到你。需要的话可以V扫描下方二维码联系领取~如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享1.从0到进阶主流攻防技术视频教程包含红蓝对抗、CTF、HW等技术点2.入门必看攻防技术书籍pdf书面上的技术书籍确实太多了这些是我精选出来的还有很多不在图里3.安装包/源码主要攻防会涉及到的工具安装包和项目源码防止你看到这连基础的工具都还没有4.面试试题/经验网络安全岗位面试经验总结谁学技术不是为了赚$呢找个好的岗位很重要需要的话可以V扫描下方二维码联系领取~因篇幅有限资料较为敏感仅展示部分资料添加上方即可获取如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享

相关新闻

VSCODE 设置:把 extensions-dir 改到 TaoToken 的完整配置与验证

VSCODE 设置:把 extensions-dir 改到 TaoToken 的完整配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 7:50:38 阅读更多 →
开源AI编程工具Kilo Code深度分析:与Cline和Roo Code的全面对比

开源AI编程工具Kilo Code深度分析:与Cline和Roo Code的全面对比

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 7:49:52 阅读更多 →
BosonNLP情感词典实战:轻量可控的中文情感分析方案

BosonNLP情感词典实战:轻量可控的中文情感分析方案

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 7:49:44 阅读更多 →

最新新闻

实测体验!剪流AI超级员工这几个核心功能,才是获客提质增效的关键

实测体验!剪流AI超级员工这几个核心功能,才是获客提质增效的关键

用过多款AI营销工具后发现,真正能拉开产品差距的,从来不是花哨的表层功能,而是那些能切实解决运营痛点、落地性极强的核心能力。很多AI产品只能做到“能生成内容”,但剪流AI超级员工的核心功能,是真正站在企业获客落地…

2026/10/9 12:23:37 阅读更多 →
数量与质量:知识库几百篇,关键在哪

数量与质量:知识库几百篇,关键在哪

结论先说:一个知识库攒到几百篇博客、几百个仓库、索引条目数百条,看着可观,但核心问题不在数量,在质量。数量再多,没掌握、没理解、没法用,也是白瞎。“有"不等于"会”——存了不等于懂了&#…

2026/10/9 12:23:37 阅读更多 →
当下热门的SEO优化服务机构,究竟哪家更靠谱?

当下热门的SEO优化服务机构,究竟哪家更靠谱?

SEO 优化深度痛点分析我们团队在实践中发现,众多企业在 SEO 优化方面面临诸多困境。在流量获取上,SEO 见效极慢,部分企业做了半年优化,关键词排名依旧毫无变动;SEM 则烧钱飞快,谷歌广告点击成本不断攀升&am…

2026/10/9 12:23:37 阅读更多 →
如何找到第 K 短的路径?——从 Dijkstra 到 Yen 算法

如何找到第 K 短的路径?——从 Dijkstra 到 Yen 算法

Dijkstra 和反向 Dijkstra 到底分别在什么场景下使用?图中的第 K 短路径要怎么找?如果允许重复经过节点,或者要求路径不能重复经过节点,处理方式有什么不同?当路径还带有等待时间约束时,算法又该如何改造&a…

2026/10/9 12:23:37 阅读更多 →
10.08 大语言模型研究简报:Reflection AI 发布 Beam 后训练 Scaling 进入新阶段

10.08 大语言模型研究简报:Reflection AI 发布 Beam 后训练 Scaling 进入新阶段

Reflection AI 发布 Beam:501B MoE 亿级 Agentic RL,后训练 Scaling 进入新阶段 发布时间:北京时间 2026 年 10 月 6 日凌晨 状态:Early Access。 Reflection AI 已正式发布 Beam,但截至发布时权重、完整技术报告和 m…

2026/10/9 12:23:37 阅读更多 →
以始为终学习MySQL的术语大全的庖丁解牛

以始为终学习MySQL的术语大全的庖丁解牛

根因 以始为终,和以终为始互为对照。以终为始是锁定终点目标反向倒推方案;而以始为终学习MySQL,核心含义:从最原始的底层起点出发,顺着知识本身的演化顺序,一层层向上搭建完整认知,从根源理解My…

2026/10/9 12:22:35 阅读更多 →

日新闻

Java时间API实战:LocalDate、Date与ZonedDateTime的转换与避坑指南

Java时间API实战:LocalDate、Date与ZonedDateTime的转换与避坑指南

Java时间API这个话题,隔三差五就会在群里被翻出来讨论一次。上周还有个同事线上处理一个订单超时问题,排查到最后发现是ZonedDateTime序列化后时区丢了,用户在下单当天晚上看到的时间整整差了8个小时。这类问题几乎每个做Java开发的人都遇到过…

2026/10/9 0:00:49 阅读更多 →
EasyTier实践:从NAT穿透到子网代理的异地组网部署与排错

EasyTier实践:从NAT穿透到子网代理的异地组网部署与排错

前几个月我手头有好几台机器需要互相访问:办公室台式机、家里 NAS、还有一台云主机。如果只是偶尔传个文件倒还好,问题是工作场景经常要在几处环境之间来回切换,每次都先登录跳板机再层层代理,实在折腾。我先后试过端口映射、自建…

2026/10/9 0:00:49 阅读更多 →
AI Agent工程实战:从七要素到七个决策点的系统设计指南

AI Agent工程实战:从七要素到七个决策点的系统设计指南

AI Agent 这个词在过去一年里被反复提及,但真正动手搭过一套能跑起来的 Agent 系统的人都知道,从"知道它是什么"到"让它稳定干活"之间隔着一整套工程决策。我前后参与过几个 Agent 项目的落地,从最初用现成框架拼装&…

2026/10/9 0:01:50 阅读更多 →

周新闻

KT148A语音芯片外挂8002D功放的工程实践指南

KT148A语音芯片外挂8002D功放的工程实践指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 15:26:32 阅读更多 →
LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 15:26:40 阅读更多 →
ARM架构深度解析:从RISC设计理念到交叉编译实战

ARM架构深度解析:从RISC设计理念到交叉编译实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 10:11:06 阅读更多 →

月新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 21:13:17 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 15:26:17 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 6:17:20 阅读更多 →