功能特性
SIREN 的核心能力概览
SIREN 的功能可以按应急响应流程理解:接入目标主机,收集证据,远程排查,整理报告,再按需接入 AI、MCP 和插件能力。
核心工作流
本地与远程模式
本地模式适合离线单机排查;远程模式通过 SIREN Server 管理在线客户端
自动化信息收集
生成有明确范围和上限的 JSONL 主机快照与派生 Markdown
服务端 REPL
在控制主机终端管理客户端、执行命令、打开 Shell 和启动 AIR
Web 控制台
通过浏览器管理 Projects、Clients、Shells、Investigations、Files、Artifacts 和 Dossier
Projects 工作区
按应急响应项目隔离客户端、操作目标、AIR 工作目录和取证目录
部署与放行
通过云助手部署客户端,或使用
allow 放行目标主机出口 IP自动化信息收集
Recon 会在目标主机上采集客观状态。基础信息始终采集,其他模块由命名 Profile 组合;default 标准完整采集,quick 只跳过文件模块,显式 opt-in 的 hunt 生成面向 Agent 的当前主机安全审计快照。新客户端优先使用结构化 Snapshot JSONL v2;Profile 不承载分析规则或结论,工具缺失、失败和截断会明确进入快照状态。
系统与用户
系统版本、资源使用、用户列表、权限用户、登录历史和新增用户记录
SSH 与登录
SSH 配置、authorized_keys、PAM 元数据、会话和登录记录
进程与网络
完整进程与 socket 快照、资源字段、DNS、路由和防火墙配置
计划任务与服务
cron、Windows 计划任务、启动项、systemd 服务和 Windows 服务
文件
历史命令、临时目录、近期变更文件、大文件、SUID 文件和关键二进制属性
内核模块与应用
完整已加载内核模块、Redis、容器、RDP、IIS 和 Defender 配置
应用威胁狩猎
通过 hunt Profile 归并应用实例,关联进程链、瞬时连接、真实监听、容器端口、运行载荷供应链、配置 preview、近期日志和凭据,完整证据保存在 JSONL 中供 Agent 离线分析
调查与响应
远程模式下,SIREN 可以把在线客户端、文件、进程、云上告警和 AI 会话集中到同一个调查现场。
浏览器 Shell
在 Web 控制台打开多标签交互式终端,切换页面后会话保持运行
Agentic 应急响应
启动 Claude、Codex、Qoder 或 Pi 辅助排查会话,由操作员观察、追问并控制调查过程
AccessKey 调查
调用 SOAR 剧本查询泄露 AccessKey 的云上调用历史,生成 Markdown 报告
进程分析
按 PID、监听端口或进程名查询 Linux 进程详情、进程树、容器和服务线索
端口转发
把目标主机内网服务转发到控制主机,用于临时访问和验证
痕迹清除
调查结束后清理客户端侧的 SIREN 文件和临时痕迹,并终止客户端进程
文件、Artifacts 与报告
SIREN 把客户端文件系统、服务端取证目录和报告编辑分成不同入口,避免把远端文件操作和报告整理混在一起。
客户端 Files
浏览、预览、下载和上传在线客户端文件系统中的文件
服务端 Artifacts
管理 Global 工作目录或 Project 目录中的报告、取证文件和上传文件
文件管理
了解 Web 控制台文件管理能力,以及本地模式和服务端 REPL 的 upload 命令
Dossier 报告编辑
编辑 Markdown 应急报告、保存粘贴图片,并导出 PDF 或 HTML 报告
本地 Recon artifacts
本地模式生成权威 JSONL 与派生 Markdown,也可按配置上传到 OSS
Project 取证目录
Project 视图下的 Recon、AIR、Artifacts 和报告文件会落到对应项目目录
AI、MCP 与插件
这些能力用于扩展调查入口和自动化方式。MCP 面向 AI 客户端,插件系统用于扩展 SIREN 客户端能力。
Agentic IR
在 Web 控制台中运行 Claude / Codex / Qoder / Pi 辅助排查会话,或在服务端 REPL 中运行 Claude 会话
MCP 集成
让支持 MCP 的 AI 客户端列出 SIREN 客户端、执行命令或获取告警详情
插件系统
安装、卸载、更新和启停
command 与 recon 插件插件列表
查看当前可用插件和内置示例插件
命令插件
通过插件新增独立命令,例如 Java 堆转储
信息收集插件
用
plugin:<name> 显式加入自定义 Profile;检测型插件不代表 Recon 核心能力配置与基础设施
不同部署环境需要的外部依赖不同。只启用基础 Recon 时依赖较少,使用 SOAR、OSS、Dossier、AIR 或 MCP 时再按需配置。