文章总结: HaE是一个HTTP报文解析框架,通过自定义规则让HTTP报文暴露重点,具有精准匹配、模块化设计和实战场景导向等特点。它提供规则管理、配置管理、数据看板和报文高亮展示四大界面,能大幅减少无效报文分析时间,特别适合大型项目和流量密集场景。主要面向Web渗透测试人员、红队成员和安全开发人员,解决了渗透测试中的刚需痛点。
综合评分: 87
文章分类: 安全工具,WEB安全,渗透测试
HaE:让 HTTP 报文“开口说话”的精细化标记与提取框架
云梦DC
云梦安全
2025年11月27日 09:38
河南
01 · 项目简介:一个真正能提升效率的“积木式”报文解析框架
HaE 的核心理念非常明确:
用规则,让 HTTP 报文自己暴露重点。
Rules(规则管理)
它的三大核心能力:
✔ 精准匹配:自定义正则 + 多引擎(NFA/DFA)支持
普通 Burp 只能简单做匹配,而 HaE 允许用户写“规则链”:
- F-Regex:初次匹配
- S-Regex:对结果再做二次提取
- 精准到分组提取、格式化、颜色标记
堪称 “HTTP 信息筛选器”。
✔ 模块化设计:像搭积木一样扩展规则
HaE 规则本质是个 YML 文件,8 个字段定义清晰、可控。
比如你要识别 Shiro rememberMe:
普通匹配:
rememberMe=delete
HaE 规则必须写成:
(rememberMe=delete)
原因是——括号代表提取点,HaE 会将该字段自动高亮并汇总到 Databoard 中。
✔ 实战场景导向:把真正重要的报文“提前亮出来”
它会在 Burp 报文处进行:
- 颜色高亮
- 字段注释
- 提取关键值
- 汇总到数据看板
效果就像是:
你的 Burp 会主动提醒你——“嘿,这个报文有东西”
在中大型渗透项目中,效率提升尤为明显。
02 · HaE 的规则体系:8 个字段撑起一个框架
规则字段如下:
| 字段 | 含义 |
| — | — |
| Name | 规则名称 |
| F-Regex | 首次正则匹配(需使用括号 () 标注提取内容) |
| S-Regex | 二次匹配,可选 |
| Format | 输出格式,可使用分组如 {0} |
| Scope | 匹配范围:请求/响应/头/体/完整报文 |
| Engine | 正则引擎:DFA(快)/NFA(特性多) |
| Color | 匹配高亮颜色,具备“颜色升级算法” |
| Sensitive | 是否区分大小写 |
尤其是 颜色升级算法 很巧妙——
避免多个规则同时命中时“撞色”,会自动提升颜色优先级。
03 · 安装与配置:从 3.0 开始全面采用 Montoya API
安装流程(简单版)
- BurpSuite 版本 ≥ 2023.12.1
- Extender → Extensions → Add
- 选择 HaE Jar → 加载成功
- 点击 Reinit 初始化规则库(会从 Jar 包中读取内置规则)
配置文件位置:
- Linux/Mac:
~/.config/HaE/ - Windows:
%USERPROFILE%/.config/HaE/ - 或者放在 Jar 同级目录
/.config/HaE/(适合移动办公)
04 · HaE 的 4 大界面:真正提高效率的地方
1)Rules — 规则管理面板
- 查看、增删、编辑规则
- 导入/导出
- 规则生效范围清晰可见
2)Config — 配置管理
- 全局设置
- 正则引擎选择
- 输出样式和敏感性设置
3)Databoard — 数据看板(真正的效率核心)
HaE 会把所有命中规则的内容统一汇总到一个面板里。
比如:
- JWT
- URL 参数
- 密钥/Token
- 敏感路径
- 业务关键字段
不用再去几百个报文里找,HaE 已经帮你抓出来了。
4)MarkInfo — 报文高亮展示区域
这里你能看到:
- 哪条规则命中了
- 匹配内容是什么
- 原始报文中哪里被高亮
非常适合复盘和漏洞定位。
05 · 优势总结(基于实战)
#
✔ 大幅减少无效报文分析时间
真正做到:把精力集中在有价值的请求上。
✔ 实战化规则库,命中率高
官方规则本身就是基于实际渗透场景沉淀出来的。
✔ 信息集中呈现,方便报告和复盘
Databoard 就是你的“漏洞情报中心”。
✔ 对大型项目、流量密集场景非常有效
如:
- 红队行动
- 大型 Web 平台渗透
- API 接口测试
- 自动化爬虫 + 流量分析
06 · 为何 HaE 被 KCon、GitCode 推荐?
HaE 入选:
- 2022 KCon 兵器谱
- GitCode G-Star 项目
理由很简单:
它解决了渗透测试里真正的刚需痛点。
不像一些插件做“锦上添花”,HaE 属于——
在强者手中是杀器,在新人手里也能快速提升效率。
07 · 最后:哪个人群最适合 HaE?
- Web 渗透测试人员
- 红队/攻防演练成员
- 安全开发/安全运维
- Web 流量分析人员
- API 安全研究员
如果你曾在 Burp 里翻找半天只为看一个参数,那么你一定需要 HaE。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:云梦安全 云梦DC《HaE:让 HTTP 报文“开口说话”的精细化标记与提取框架》