功能特性
SIREN 的核心能力概览
SIREN 的功能可以按应急响应流程理解:接入目标主机,收集证据,远程排查,整理报告,再按需接入 AI、MCP 和插件能力。
核心工作流
本地与远程模式
本地模式适合离线单机排查;远程模式通过 SIREN Server 管理在线客户端
自动化信息收集
采集主机关键安全信息,生成结构化 Markdown 报告
服务端 REPL
在控制主机终端管理客户端、执行命令、打开 Shell 和启动 AIR
Web 控制台
通过浏览器管理 Projects、Clients、Shells、Investigations、Files、Artifacts 和 Dossier
Projects 工作区
按应急响应项目隔离客户端、操作目标、AIR 工作目录和取证目录
部署与放行
通过云助手部署客户端,或使用
allow 放行目标主机出口 IP自动化信息收集
Recon 会在目标主机上采集常见排查证据。除基础信息外,其他模块可在客户端配置中按需开关。
系统与用户
系统版本、资源使用、用户列表、权限用户、登录历史和新增用户记录
SSH 与登录线索
SSH 配置、authorized_keys、暴力破解记录和常见后门线索
进程与网络
进程列表、资源占用、非默认进程、监听端口、连接、DNS 和路由信息
计划任务与服务
cron、Windows 计划任务、启动项、systemd 服务和 Windows 服务
文件
历史命令、临时目录、近期变更文件、大文件、SUID 文件和关键二进制属性
Rootkit 与应用
内核模块、Redis、JDWP、容器和 IIS 线索
调查与响应
远程模式下,SIREN 可以把在线客户端、文件、进程、云上告警和 AI 会话集中到同一个调查现场。
浏览器 Shell
在 Web 控制台打开多标签交互式终端,切换页面后会话保持运行
Agentic 应急响应
启动 Claude、Codex 或 Qoder 辅助排查会话,由操作员观察、追问和确认关键操作
AccessKey 调查
调用 SOAR 剧本查询泄露 AccessKey 的云上调用历史,生成 Markdown 报告
进程分析
按 PID、监听端口或进程名查询 Linux 进程详情、进程树、容器和服务线索
端口转发
把目标主机内网服务转发到控制主机,用于临时访问和验证
痕迹清除
调查结束后清理客户端侧的 SIREN 文件和临时痕迹,并终止客户端进程
文件、Artifacts 与报告
SIREN 把客户端文件系统、服务端取证目录和报告编辑分成不同入口,避免把远端文件操作和报告整理混在一起。
客户端 Files
浏览、预览、下载和上传在线客户端文件系统中的文件
服务端 Artifacts
管理 Global 工作目录或 Project 目录中的报告、取证文件和上传文件
文件管理
了解 Web 控制台文件管理能力,以及本地模式和服务端 REPL 的 upload 命令
Dossier 报告编辑
编辑 Markdown 应急报告、保存粘贴图片,并导出 PDF 或 HTML 报告
本地 Recon 报告
本地模式在当前目录生成 Markdown 报告,也可按配置上传到 OSS
Project 取证目录
Project 视图下的 Recon、AIR、Artifacts 和报告文件会落到对应项目目录
AI、MCP 与插件
这些能力用于扩展调查入口和自动化方式。MCP 面向 AI 客户端,插件系统用于扩展 SIREN 客户端能力。
Agentic IR
在 Web 控制台中运行 Claude / Codex / Qoder 辅助排查会话,或在服务端 REPL 中运行 Claude 会话
MCP 集成
让支持 MCP 的 AI 客户端列出 SIREN 客户端、执行命令或获取告警详情
插件系统
安装、卸载、更新和启停
command 与 recon 插件插件列表
查看当前可用插件和内置示例插件
命令插件
通过插件新增独立命令,例如 Java 堆转储
信息收集插件
把外部检查项接入 Recon 报告,例如 chkrootkit
配置与基础设施
不同部署环境需要的外部依赖不同。只启用基础 Recon 时依赖较少,使用 SOAR、OSS、Dossier、AIR 或 MCP 时再按需配置。