Zum Inhalt springen

HTTP-Verlauf ​

Der HTTP-Verlauf listet aufgezeichnete Anfragen und Antworten des aktuellen Projekts auf. Die Aufzeichnungseinstellungen bestimmen, welcher Datenverkehr gespeichert wird; HTTPS, das durch TLS-Bypass getunnelt wird, lässt sich nicht als entschlüsseltes HTTP untersuchen.

HTTP-Verlauf im dunklen DesignHTTP-Verlauf im hellen Design

Die Verkehrstabelle ​

Jede Zeile steht für ein Anfrage-Antwort-Paar. Die Spalten sind:

SpalteBeschreibung
MethodeHTTP-Methode (GET, POST, PUT usw.)
HostHostname des Ziels
PfadAnfragepfad und Query-String
StatusHTTP-Statuscode der Antwort
GrößeGröße des Antwort-Bodys in Bytes
ZeitUmlaufzeit in Millisekunden
QuelleHerkunft der Anfrage (proxy, replay, automate, active_scan, discovery)
TagsVom Nutzer zugewiesene Kennzeichnungen
FarbeDer Zeile zugewiesene Triage-Farbe
ZustandAnzeigen für Quelle und Änderungen; Änderung und Untersuchung sind getrennte Eigenschaften

Klicke auf eine Zeile, um Anfrage und Antwort im Detailbereich unter der Tabelle zu öffnen.

Eine Anfrage untersuchen ​

Der Detailbereich enthält Ansichten für Anfrage und Antwort. Header und Bodies haben unabhängige Scrollbereiche. Die Anfrage-URL wird umgebrochen, damit du nur den benötigten Teil auswählen und kopieren kannst; nutze ihre Kopieraktion für die gesamte URL. Die Body-Ansichten umfassen formatierten Text, Rohdaten und, soweit unterstützt, typspezifische Ansichten.

Nutze die Suchleiste in der Body-Ansicht, um bestimmte Zeichenfolgen in großen Antwort-Bodies zu finden.

Datenverkehr filtern ​

HTTPQL ​

Gib einen HTTPQL-Ausdruck in die Filterleiste ein, um die Tabelle einzugrenzen. HTTPQL unterstützt Filter nach Host, Pfad, Methode, Statuscode, Inhalt des Antwort-Bodys, Headerwerten, Tags und Quelle.

Du kannst beispielsweise folgende Filter ausdrücken:

  • Alle POST-Anfragen an einen bestimmten Host
  • Antworten mit einem 4xx-Statuscode
  • Anfragen mit einem bestimmten Tag
  • Datenverkehr eines bestimmten Tools

Die vollständige Syntax findest du in der HTTPQL-Referenz.

Tabellenfilter und Zeiträume ​

Mit Filter steuerst du, welche Ressourcentypen und Zeilen sichtbar sind. Duplikatzähler sind standardmäßig verborgen; aktiviere Duplikate, wenn du sie brauchst. Mit den Spaltenoptionen wählst du sichtbare Felder aus und änderst ihre Breite unabhängig von der Sortierung.

Die Vorlage Heute verwendet als Datumsgrenze der Abfrage Mitternacht UTC. Die Zeitstempelanzeige kann unabhängig davon deine lokale Zeitzone nutzen, sodass Einträge nahe Mitternacht einem anderen angezeigten Kalendertag zugeordnet sein können.

Geänderter und untersuchter Datenverkehr ​

Eine Änderungsanzeige bedeutet, dass Abfangen oder Suchen & Ersetzen den Datenverkehr verändert hat. Filtere diese Einträge mit req.modified.eq:true. Dass Datenverkehr untersucht wurde, heißt nicht, dass er verändert wurde: HTTPS-Entschlüsselung und das Ansehen eines Eintrags sind für sich genommen keine Bearbeitungen. Nutze die Option Geprüft, um untersuchten Datenverkehr einzugrenzen, ohne eine bloße Zustandsbezeichnung als Abfrage einzugeben.

Nach Quelle filtern ​

Die Spalte Quelle zeigt die Herkunft jeder Anfrage. Filtere nach Quelle, um Datenverkehr eines bestimmten Tools oder Workflows zu isolieren:

QuellenwertHerkunft
proxyAnfragen eines Browsers oder externen Clients über den Proxy
replayAus Replay gesendete Anfragen
automateVon einer Automate-Kampagne erzeugte Anfragen
active_scanVom aktiven Scanner gesendete Anfragen
discoveryVon der Inhaltssuche gesendete Anfragen
workflowVon Anfrageknoten eines Workflows gesendete Anfragen

Tags und Farbcodierung ​

Mit Tags und Farben verfolgst du den Bearbeitungsstand des Datenverkehrs bei einer Prüfung.

  • Klicke mit der rechten Maustaste auf eine Zeile und wähle Tag hinzufügen, um eine oder mehrere Kennzeichnungen zuzuweisen.
  • Wähle im Kontextmenü Hervorheben und eine Farbe, um eine Triage-Farbe zuzuweisen.
  • Filtere in HTTPQL nach einem Tag, um sämtlichen Datenverkehr mit dieser Kennzeichnung abzurufen.

Verwende Farben einheitlich – beispielsweise Rot für bestätigte Probleme, Gelb für erneut zu prüfende Einträge und Grün für geprüfte unauffällige Anfragen.

Aktionen für ausgewählte Anfragen ​

Wähle eine oder mehrere Zeilen für Kontextaktionen:

AktionWirkung
Senden an > ReplayÖffnet die Anfrage in Replay zum Bearbeiten und erneuten Senden
Replay-SammlungSendet Anfragen direkt an eine bestehende Replay-Sammlung
Senden an > AutomateFügt die Anfrage einer Automate-Kampagne hinzu
Senden an > WorkflowFührt einen aktivierten Active-Workflow nacheinander für die ausgewählten Anfragen aus
Senden an > BefundeErstellt einen Befund mit dieser Anfrage als Nachweis
Kopieren alsKopiert eine Anfrage in einem unterstützten Befehls-/Skriptformat zur Reproduktion

Für Senden an > Workflow musst du zuerst einen Active-Workflow erstellen und aktivieren. Nur die ausgewählten Einträge werden übergeben; dies unterscheidet sich vom Scannen des gesamten aufgezeichneten Verlaufs auf der Workflows-Seite.

Datenverkehr löschen ​

Die Löschaktion für die Auswahl entfernt nur ausgewählte Einträge. Alle löschen entfernt sämtliche HTTP-Verlaufseinträge im aktuellen Projekt, einschließlich durch Filter verborgener und noch nicht in die Tabelle geladener Einträge. Lies die Bestätigung vor dem Fortfahren; das Löschen kann nicht rückgängig gemacht werden. Exportiere oder sichere zuvor Nachweise, die du noch brauchst.

Ansichtsmodi ​

Wechsle mit der Ansichtsauswahl oben rechts zwischen Liste und Galerie.

  • Liste zeigt die vollständige Tabelle mit allen Spalten. Nutze sie für die meisten Aufgaben.
  • Galerie zeigt Antwortkarten als visuelle Übersicht. Wähle eine Karte, um deren Anfrage und Antwort zu untersuchen.

Tipps ​

  • Blende statische Ressourcentypen aus, wenn du Anwendungslogik prüfst.
  • Aktiviere eine Scope-Vorlage, um den Zielverkehr hervorzuheben und Störverkehr auszublenden.
  • Speichere häufige HTTPQL-Ausdrücke für wiederholte Prüfungen.

Proprietäre Software. Alle Rechte vorbehalten.