SIREN

快速开始

快速上手 SIREN

按本页顺序操作,可以完成 SIREN Server 和客户端安装,并开始第一次排查。

模式选择

SIREN 支持本地模式和远程模式。多数应急场景建议使用远程模式;只有目标主机网络隔离,或明确要求数据不离开目标主机时,才优先使用本地模式。

模式适合场景你需要准备
本地模式单机、离线、无法连接控制主机,或数据不允许传出登录目标主机并安装 SIREN
远程模式多主机排查、统一管理客户端,或需要 Web 控制台、Shell、Files、Artifacts、AIR、Project一台控制主机,目标主机能够访问控制主机

选择建议

如果你不确定该选哪种模式,先使用远程模式。远程模式可以通过 SIREN Server 管理多个客户端,并同时使用服务端 REPL、Web 控制台和 MCP。

服务端部署(可选)

仅远程模式需要部署服务端。本地模式可以跳过本节,直接进入“客户端部署”。

内部预部署环境

内部环境通常已完成控制主机、SOAR 凭证和外部工具配置。已有可用控制主机时,可以直接从“客户端部署”开始;内部地址见 内部文档

客户端部署

Windows 系统要求

Windows 客户端最低支持 Windows 7 SP1 或 Windows Server 2008 R2 SP1,并需要 PowerShell 5.1。安装脚本会自动为旧系统选择兼容包,无需手工判断系统版本。

内部环境:通过云助手一键部署

前置条件

目标主机需要是阿里云 ECS,且云助手状态正常。控制主机还需要配置 SOAR 平台访问凭证;内部预部署环境通常已完成该配置。

在 SIREN Server 中运行:

SIREN Server
>>> deploy <Alibaba Cloud UID> <ECS Instance ID> [Public IP]

如需部署多台 ECS,使用批量部署命令。单次支持 2-20 台:

SIREN Server
>>> deploy-batch <Alibaba Cloud UID> <instanceId[,publicIp[,note]]>...

目标格式为 instanceId[,publicIp[,note]]。只填写备注时,使用 instanceId,,note

部署命令会完成以下操作:

  1. 从 SOAR 平台读取目标主机的地域、操作系统和出口 IP
  2. 放行目标主机访问 SIREN Server
  3. 校验并安装匹配系统架构的 SIREN 客户端;已有健康安装会直接复用
  4. 最多等待 30 秒,客户端连接成功后返回实际 Client ID

看到 connected as client #<Client ID> 才表示部署成功。安装失败、启动失败或等待超时都会返回明确错误。

共享出口 IP

如果多个进行中的部署目标使用同一个出口 IP,SIREN 会继续执行部署,但不会猜测新连接属于哪台主机。请在 Clients 列表中核对客户端后手工设置 Project 和 Note,不要直接重复部署。

出口 IP 获取失败时

少数情况下 SOAR 无法返回目标主机的公网出口 IP。此时可在第三个参数手动传入出口 IP,SIREN 会跳过自动探测、直接使用该 IP 放行访问:

SIREN Server
>>> deploy user123 i-1234567890abcdef0 203.0.113.10

目标主机出口 IP 可以在目标主机上通过 curl ifconfig.co/ip 获取。

手动部署

登录目标主机,复制并运行对应系统的安装命令。Linux 需要 root 权限,Windows 需要以管理员身份打开 PowerShell。手动安装不会自动启动客户端。

curl -fsSL https://oss-siren.oss-cn-hongkong.aliyuncs.com/get_siren.sh | sh

本地模式

安装完成后,在目标主机运行一次 Recon:

cd /opt/siren
./siren recon

远程模式

先确保 SIREN Server 的客户端连接端口允许目标主机的出口 IP 访问。内部环境可以在 SIREN Server 中运行:

SIREN Server
>>> allow <Victim IP>

目标主机出口 IP 可以通过 curl ifconfig.co/ip 获取。放行后,在目标主机启动客户端:

cd /opt/siren
./siren client -s <SIREN Server IP> -p 443

如果修改过客户端连接端口,请将 443 替换为实际端口。保持客户端进程运行,SIREN Server 出现 Client ID 后即可开始排查。

开始第一次排查

远程模式下,客户端连接后可以从 Web 控制台或服务端 REPL 开始排查。本地模式的 Recon 结果会直接显示在目标主机终端中。

打开 http://<SIREN Server IP>:8080
进入 Clients,选择客户端
进入 Investigations,启动 Recon

下一步

On this page