文件管理
通过 WebUI 管理客户端文件与服务端 Artifacts,或使用命令上传取证文件
文件管理覆盖两类对象:
- 客户端 Files:浏览在线客户端的本机文件系统,预览、下载或上传文件。
- 服务端 Artifacts:管理 SIREN Server 工作目录或 Project 目录中的报告、取证文件和上传文件。
命令行的 upload 仍然只负责上传或拉取单个文件;需要浏览、预览、下载、覆盖确认、目录打包或服务端文件整理时,优先使用 WebUI。
常见场景:
- 保存 Web 访问日志、系统日志等重要日志文件
- 保存恶意样本供后续离线分析
- 保存配置文件快照,记录攻击者的修改
- 整理 Recon、AIR、AccessKey 调查生成的 Markdown 报告
前置条件
WebUI Files 需要目标客户端在线;Project 视图下只能选择当前 Project 的客户端。本地 upload 需要设置 OSS 访问凭证。服务端 REPL 的 upload 不需要 OSS 凭证。
WebUI 文件管理
WebUI -> Files -> 选择客户端 -> 打开路径 -> 预览 / 下载 / 上传客户端 Files
Files 页面读写的是在线客户端的真实文件系统。可以从左侧导航进入后选择客户端,也可以在 Clients 列表中点击目标客户端的 Files 快捷入口。
支持的操作:
- 选择客户端并打开指定路径;Linux/macOS 默认从
/开始,Windows 默认从C:\开始 - 展开目录树,搜索文件名,刷新当前目录
- 预览文本文件;二进制文件会提示不支持预览
- 下载普通文件或目录;目录会打包为
tar.gz - 上传单个文件到当前 Target 目录,单文件上限为 100 MiB;目标文件已存在时会要求确认覆盖
远程文件操作
Files 页面会直接读取或写入客户端主机文件系统。上传和覆盖前,请确认当前客户端、Project 视图和 Target 目录。
服务端 Artifacts
Artifacts 页面管理的是服务端侧文件。Global 视图对应 siren_server 当前工作目录;Project 视图对应当前 Project 的固定取证目录。
支持的操作:
- 预览文本和 Markdown 文件,Markdown 报告会渲染正文并显示目录
- 下载文件或目录;目录会打包为
tar.gz - 上传单个文件到当前 Target 目录,单文件上限为 100 MiB;目标文件已存在时会要求确认覆盖
- 新建目录、重命名、删除文件或目录
- 从
.md报告直接打开 Dossier 编辑
删除操作
Artifacts 删除会修改服务端真实文件。删除目录会递归删除其中内容,无法从 WebUI 撤销。
命令行上传
./siren upload <file path>本地模式会把当前主机上的文件上传到 OSS。上传路径为 <objectPath>/<file name>,默认前缀是 tmp/siren_upload,可通过配置文件中的 oss.objectPath 修改。
服务端 REPL 会从在线客户端拉取指定文件,保存到服务端工作目录下的 uploads/client-<Client ID>/<file name>。完成后可以在 WebUI 的 Global Artifacts 页面查看和下载。
已知完整文件路径、只需留存单个文件时用命令行;其他场景优先使用 WebUI。