HTTP-Verlauf
Der HTTP-Verlauf listet aufgezeichnete Anfragen und Antworten des aktuellen Projekts auf. Die Aufzeichnungseinstellungen bestimmen, welcher Datenverkehr gespeichert wird; HTTPS, das durch TLS-Bypass getunnelt wird, lässt sich nicht als entschlüsseltes HTTP untersuchen.


Die Verkehrstabelle
Jede Zeile steht für ein Anfrage-Antwort-Paar. Die Spalten sind:
| Spalte | Beschreibung |
|---|---|
| Methode | HTTP-Methode (GET, POST, PUT usw.) |
| Host | Hostname des Ziels |
| Pfad | Anfragepfad und Query-String |
| Status | HTTP-Statuscode der Antwort |
| Größe | Größe des Antwort-Bodys in Bytes |
| Zeit | Umlaufzeit in Millisekunden |
| Quelle | Herkunft der Anfrage (proxy, replay, automate, active_scan, discovery) |
| Tags | Vom Nutzer zugewiesene Kennzeichnungen |
| Farbe | Der Zeile zugewiesene Triage-Farbe |
| Zustand | Anzeigen für Quelle und Änderungen; Änderung und Untersuchung sind getrennte Eigenschaften |
Klicke auf eine Zeile, um Anfrage und Antwort im Detailbereich unter der Tabelle zu öffnen.
Eine Anfrage untersuchen
Der Detailbereich enthält Ansichten für Anfrage und Antwort. Header und Bodies haben unabhängige Scrollbereiche. Die Anfrage-URL wird umgebrochen, damit du nur den benötigten Teil auswählen und kopieren kannst; nutze ihre Kopieraktion für die gesamte URL. Die Body-Ansichten umfassen formatierten Text, Rohdaten und, soweit unterstützt, typspezifische Ansichten.
Nutze die Suchleiste in der Body-Ansicht, um bestimmte Zeichenfolgen in großen Antwort-Bodies zu finden.
Datenverkehr filtern
HTTPQL
Gib einen HTTPQL-Ausdruck in die Filterleiste ein, um die Tabelle einzugrenzen. HTTPQL unterstützt Filter nach Host, Pfad, Methode, Statuscode, Inhalt des Antwort-Bodys, Headerwerten, Tags und Quelle.
Du kannst beispielsweise folgende Filter ausdrücken:
- Alle POST-Anfragen an einen bestimmten Host
- Antworten mit einem 4xx-Statuscode
- Anfragen mit einem bestimmten Tag
- Datenverkehr eines bestimmten Tools
Die vollständige Syntax findest du in der HTTPQL-Referenz.
Tabellenfilter und Zeiträume
Mit Filter steuerst du, welche Ressourcentypen und Zeilen sichtbar sind. Duplikatzähler sind standardmäßig verborgen; aktiviere Duplikate, wenn du sie brauchst. Mit den Spaltenoptionen wählst du sichtbare Felder aus und änderst ihre Breite unabhängig von der Sortierung.
Die Vorlage Heute verwendet als Datumsgrenze der Abfrage Mitternacht UTC. Die Zeitstempelanzeige kann unabhängig davon deine lokale Zeitzone nutzen, sodass Einträge nahe Mitternacht einem anderen angezeigten Kalendertag zugeordnet sein können.
Geänderter und untersuchter Datenverkehr
Eine Änderungsanzeige bedeutet, dass Abfangen oder Suchen & Ersetzen den Datenverkehr verändert hat. Filtere diese Einträge mit req.modified.eq:true. Dass Datenverkehr untersucht wurde, heißt nicht, dass er verändert wurde: HTTPS-Entschlüsselung und das Ansehen eines Eintrags sind für sich genommen keine Bearbeitungen. Nutze die Option Geprüft, um untersuchten Datenverkehr einzugrenzen, ohne eine bloße Zustandsbezeichnung als Abfrage einzugeben.
Nach Quelle filtern
Die Spalte Quelle zeigt die Herkunft jeder Anfrage. Filtere nach Quelle, um Datenverkehr eines bestimmten Tools oder Workflows zu isolieren:
| Quellenwert | Herkunft |
|---|---|
| proxy | Anfragen eines Browsers oder externen Clients über den Proxy |
| replay | Aus Replay gesendete Anfragen |
| automate | Von einer Automate-Kampagne erzeugte Anfragen |
| active_scan | Vom aktiven Scanner gesendete Anfragen |
| discovery | Von der Inhaltssuche gesendete Anfragen |
| workflow | Von Anfrageknoten eines Workflows gesendete Anfragen |
Tags und Farbcodierung
Mit Tags und Farben verfolgst du den Bearbeitungsstand des Datenverkehrs bei einer Prüfung.
- Klicke mit der rechten Maustaste auf eine Zeile und wähle Tag hinzufügen, um eine oder mehrere Kennzeichnungen zuzuweisen.
- Wähle im Kontextmenü Hervorheben und eine Farbe, um eine Triage-Farbe zuzuweisen.
- Filtere in HTTPQL nach einem Tag, um sämtlichen Datenverkehr mit dieser Kennzeichnung abzurufen.
Verwende Farben einheitlich – beispielsweise Rot für bestätigte Probleme, Gelb für erneut zu prüfende Einträge und Grün für geprüfte unauffällige Anfragen.
Aktionen für ausgewählte Anfragen
Wähle eine oder mehrere Zeilen für Kontextaktionen:
| Aktion | Wirkung |
|---|---|
| Senden an > Replay | Öffnet die Anfrage in Replay zum Bearbeiten und erneuten Senden |
| Replay-Sammlung | Sendet Anfragen direkt an eine bestehende Replay-Sammlung |
| Senden an > Automate | Fügt die Anfrage einer Automate-Kampagne hinzu |
| Senden an > Workflow | Führt einen aktivierten Active-Workflow nacheinander für die ausgewählten Anfragen aus |
| Senden an > Befunde | Erstellt einen Befund mit dieser Anfrage als Nachweis |
| Kopieren als | Kopiert eine Anfrage in einem unterstützten Befehls-/Skriptformat zur Reproduktion |
Für Senden an > Workflow musst du zuerst einen Active-Workflow erstellen und aktivieren. Nur die ausgewählten Einträge werden übergeben; dies unterscheidet sich vom Scannen des gesamten aufgezeichneten Verlaufs auf der Workflows-Seite.
Datenverkehr löschen
Die Löschaktion für die Auswahl entfernt nur ausgewählte Einträge. Alle löschen entfernt sämtliche HTTP-Verlaufseinträge im aktuellen Projekt, einschließlich durch Filter verborgener und noch nicht in die Tabelle geladener Einträge. Lies die Bestätigung vor dem Fortfahren; das Löschen kann nicht rückgängig gemacht werden. Exportiere oder sichere zuvor Nachweise, die du noch brauchst.
Ansichtsmodi
Wechsle mit der Ansichtsauswahl oben rechts zwischen Liste und Galerie.
- Liste zeigt die vollständige Tabelle mit allen Spalten. Nutze sie für die meisten Aufgaben.
- Galerie zeigt Antwortkarten als visuelle Übersicht. Wähle eine Karte, um deren Anfrage und Antwort zu untersuchen.
Tipps
- Blende statische Ressourcentypen aus, wenn du Anwendungslogik prüfst.
- Aktiviere eine Scope-Vorlage, um den Zielverkehr hervorzuheben und Störverkehr auszublenden.
- Speichere häufige HTTPQL-Ausdrücke für wiederholte Prüfungen.