SIREN
命令与维护

痕迹清除

在调查完成后清理客户端侧的 SIREN 文件与临时痕迹

不可逆操作

痕迹清除会删除客户端侧的 SIREN 文件并终止客户端进程。执行前请确认调查已完成,必要证据、报告和上传文件已经保存。

痕迹清除用于在应急响应结束后,从受害主机移除当前 SIREN 客户端。它可以在 Web 控制台、服务端 REPL 或客户端本机执行。

执行清理

Clients -> 目标客户端 -> Clean & Terminate -> Send cleanup request

WebUI 入口位于 Clients 页面目标客户端行的更多操作菜单,也支持多选客户端后批量清理。单个或批量清理都会要求输入确认短语后再执行 Clean & Terminate;确认后,服务端向客户端下发清理指令。Project 视图下只能清理当前 Project 内的客户端。

服务端 REPL 与本地模式会要求输入 y 确认。远程模式下,客户端先停止任务、Shell 和转发连接,再执行文件清理并回报结果。服务端日志和 Clients 页的 Recent activity 区分已删除目标、已安排的延迟删除和错误;WebUI 的请求发送成功仍不代表最终删除完成。客户端未回报便断开,或请求超过 30 秒未收到结果,会显示 No result received,不据此推断删除成功。近期记录保留全服务端最近 20 条,按发起时的 Project 过滤;刷新页面和客户端下线后仍可查看,服务端重启后清空。任务未能在等待期限内停止时会跳过文件删除并报错。

本地模式会检查安装目录中的 PID 文件:若它指向另一个仍在运行的进程,或无法可靠核实其状态,会拒绝清理。先停止正在运行的客户端,或通过该客户端的远程清理入口执行;没有 PID 文件的手动启动实例仍需自行确认已停止。

恢复出站规则

Clean 不自动修改云端安全组。若曾通过新版 Configure egress 配置出站访问,清理回报成功或已安排删除后,Clients 页面会提供 Restore egress 快捷入口。请手动恢复;客户端离线不影响服务端执行恢复。共享规则、人工修改冲突及历史记录限制见 Web 控制台

清理范围

清理项说明
环境变量当前进程中的 OSS 与阿里云 AccessKey 环境变量(OSS_ACCESS_KEY_*ALIBABA_CLOUD_ACCESS_KEY_*
配置文件当前加载的配置文件(如 config.yaml
客户端身份当前用户配置目录中的持久化客户端身份文件
Recon artifacts客户端当前工作目录中的 SIREN_*.recon.jsonlSIREN_*.md 与未完成的 .partial 文件
插件当前客户端工作目录中的已安装插件
安装文件官方安装器管理的专用安装目录;从共享目录运行时只删除明确属于 SIREN 的文件,不删除相邻文件
WinPTY 临时目录Windows 上由当前 SIREN 进程释放的 WinPTY 临时目录,不影响其他进程的同类目录

清理边界

环境变量清理只作用于当前运行的 SIREN 进程,不会移除写入 Shell 配置、systemd、cron 或其他启动环境中的持久化凭证,也不会清理 SOAR_ACCESS_KEY_*

平台差异

非 Windows 平台会同步删除已确认的 SIREN 管理文件,然后退出客户端进程。官方安装器管理的专用目录会整体删除;如果可执行文件位于共享目录,则保留该目录和其他文件。

Windows 无法在进程运行时直接删除自身文件。SIREN 会创建唯一的临时清理脚本,在客户端退出后重试删除安装文件和当前进程的 WinPTY 临时目录,然后删除脚本自身。因此远程界面显示“请求已发送”不代表延迟删除已经完成。

不会清理的内容

  • 服务端 Artifacts、报告、项目文件和日志不在客户端清理范围内。
  • 云侧资源、SOAR 配置、放行规则和安全组不会因 clean 自动回滚。
  • 写入系统启动项、Shell 配置或其他外部位置的凭证需要按原配置方式单独移除。
  • 插件安装脚本自行写入 SIREN 管理目录之外的文件无法安全推断,需要按插件说明单独清理。

On this page