快速开始
快速上手 SIREN
按本页顺序操作,可以完成 SIREN Server 和客户端安装,并开始第一次排查。
模式选择
SIREN 支持本地模式和远程模式。多数应急场景建议使用远程模式;只有目标主机网络隔离,或明确要求数据不离开目标主机时,才优先使用本地模式。
| 模式 | 适合场景 | 你需要准备 |
|---|---|---|
| 本地模式 | 单机、离线、无法连接控制主机,或数据不允许传出 | 登录目标主机并安装 SIREN |
| 远程模式 | 多主机排查、统一管理客户端,或需要 Web 控制台、Shell、Files、Artifacts、AIR、Project | 一台控制主机,目标主机能够访问控制主机 |
选择建议
如果你不确定该选哪种模式,先使用远程模式。远程模式可以通过 SIREN Server 管理多个客户端,并同时使用服务端 REPL、Web 控制台和 MCP。
服务端部署(可选)
仅远程模式需要部署服务端。本地模式可以跳过本节,直接进入“客户端部署”。
内部预部署环境
内部环境通常已完成控制主机、SOAR 凭证和外部工具配置。已有可用控制主机时,可以直接从“客户端部署”开始;内部地址见 内部文档。
客户端部署
Windows 系统要求
Windows 客户端最低支持 Windows 7 SP1 或 Windows Server 2008 R2 SP1,并需要 PowerShell 5.1。安装脚本会自动为旧系统选择兼容包,无需手工判断系统版本。
内部环境:通过云助手一键部署
前置条件
目标主机需要是阿里云 ECS,且云助手状态正常。控制主机还需要配置 SOAR 平台访问凭证;内部预部署环境通常已完成该配置。
在 SIREN Server 中运行:
>>> deploy <Alibaba Cloud UID> <ECS Instance ID> [Public IP]如需部署多台 ECS,使用批量部署命令。单次支持 2-20 台:
>>> deploy-batch <Alibaba Cloud UID> <instanceId[,publicIp[,note]]>...目标格式为 instanceId[,publicIp[,note]]。只填写备注时,使用 instanceId,,note。
部署命令会完成以下操作:
- 从 SOAR 平台读取目标主机的地域、操作系统和出口 IP
- 放行目标主机访问 SIREN Server
- 校验并安装匹配系统架构的 SIREN 客户端;已有健康安装会直接复用
- 最多等待 30 秒,客户端连接成功后返回实际 Client ID
看到 connected as client #<Client ID> 才表示部署成功。安装失败、启动失败或等待超时都会返回明确错误。
共享出口 IP
如果多个进行中的部署目标使用同一个出口 IP,SIREN 会继续执行部署,但不会猜测新连接属于哪台主机。请在 Clients 列表中核对客户端后手工设置 Project 和 Note,不要直接重复部署。
出口 IP 获取失败时
少数情况下 SOAR 无法返回目标主机的公网出口 IP。此时可在第三个参数手动传入出口 IP,SIREN 会跳过自动探测、直接使用该 IP 放行访问:
>>> deploy user123 i-1234567890abcdef0 203.0.113.10目标主机出口 IP 可以在目标主机上通过 curl ifconfig.co/ip 获取。
手动部署
登录目标主机,复制并运行对应系统的安装命令。Linux 需要 root 权限,Windows 需要以管理员身份打开 PowerShell。手动安装不会自动启动客户端。
curl -fsSL https://oss-siren.oss-cn-hongkong.aliyuncs.com/get_siren.sh | sh本地模式
安装完成后,在目标主机运行一次 Recon:
cd /opt/siren
./siren recon远程模式
先确保 SIREN Server 的客户端连接端口允许目标主机的出口 IP 访问。内部环境可以在 SIREN Server 中运行:
>>> allow <Victim IP>目标主机出口 IP 可以通过 curl ifconfig.co/ip 获取。放行后,在目标主机启动客户端:
cd /opt/siren
./siren client -s <SIREN Server IP> -p 443如果修改过客户端连接端口,请将 443 替换为实际端口。保持客户端进程运行,SIREN Server 出现 Client ID 后即可开始排查。
开始第一次排查
远程模式下,客户端连接后可以从 Web 控制台或服务端 REPL 开始排查。本地模式的 Recon 结果会直接显示在目标主机终端中。
打开 http://<SIREN Server IP>:8080
进入 Clients,选择客户端
进入 Investigations,启动 Recon