命令与维护
服务端命令
查看 SIREN Server REPL 的常用命令与维护操作
仅远程模式支持
SIREN Server REPL 用于管理在线客户端、下发远程操作,以及处理少量服务端维护任务。在 REPL 中输入 help 查看分类帮助,输入 help <命令> 查看单个命令的用法。
命令速查
下表汇总了 REPL 的主要命令。调查流程类命令只保留入口说明,详细步骤见对应功能页。
| 命令 | 用法 | 说明 | 详见 |
|---|---|---|---|
ls | ls | 列出所有已连接客户端 | 远程模式 |
note | note <Client ID> [Note] | 设置或清空客户端备注 | 远程模式 |
allow | allow <IP> | 放行受害主机出口 IP 访问 SIREN Server | 快速开始 |
deploy | deploy <UID> <Instance ID> [Public IP] | 通过云助手部署客户端 | 快速开始 |
deploy-batch | deploy-batch <UID> <instanceId[,publicIp[,note]]>... | 批量部署 2-20 台客户端 | 快速开始 |
shell | shell <Client ID> | 启动交互式远程 Shell | 远程模式 |
run | run <Client ID> <Command> | 在客户端执行单条命令并返回结果 | 远程模式 |
air | air <Client ID> <UID> <Alert ID> 或 air <Client ID> <Prompt> | 启动 Agentic 应急响应 | Agentic 应急响应 |
recon | recon <Client ID> | 启动自动化信息收集 | 信息收集 |
ak | ak <UID> <AccessKey ID> [Region] | 调查 AccessKey 调用历史 | AccessKey 调查 |
info | info <Client ID> <PID | -p Port | -n Name> | 查看进程详情(仅 Linux) | 进程分析 |
upload | upload <Client ID> <Client file path> | 将客户端文件保存到服务端 Artifacts | 文件管理 |
clean | clean <Client ID> | 清除客户端痕迹并终止客户端 | 痕迹清除 |
reload | reload <Client ID> | 不重连即重新加载客户端配置 | 本页 |
fwd | fwd <Client ID> <src_port:target_addr> | 建立端口转发 | 端口转发 |
lsfwd | lsfwd | 列出所有端口转发 | 端口转发 |
stopfwd | stopfwd <Forward ID> | 停止指定端口转发 | 端口转发 |
plugins | plugins <Client ID> [install|uninstall|update|toggle <Name>] | 列出或管理客户端插件 | 插件系统 |
! | ! <Command> | 在服务端本地执行 Shell 命令 | 本页 |
env | env <KEY>=<VALUE> | 设置服务端环境变量 | 本页 |
clear | clear | 清屏 | - |
help | help [command] | 查看帮助,可指定命令 | - |
exit | exit | 退出并关闭服务端 | - |
重新加载客户端配置
修改客户端配置文件后,可用 reload 让在线客户端重新读取配置,不需要断开重连。它适合调整信息收集模块开关、超时参数或插件状态;修改服务端配置仍需重启服务端。
>>> reload 0在服务端执行命令
使用 ! 前缀在 SIREN Server 所在主机执行本地 Shell 命令。该命令不会在客户端执行,适合查看服务端工作目录、证书文件或运行环境。
>>> ! pwd
/opt/siren
>>> ! ls -la certs/
total 8
-rw-r--r-- 1 root root 1234 Jan 1 00:00 cert.pem
-rw-r--r-- 1 root root 1234 Jan 1 00:00 key.pem设置环境变量
使用 env 命令设置当前 SIREN Server 进程的环境变量,常用于临时配置访问凭证。变量值里可以包含 =。
>>> env SOAR_ACCESS_KEY_ID=<YOUR_ACCESS_KEY_ID>
>>> env SOAR_ACCESS_KEY_SECRET=<YOUR_ACCESS_KEY_SECRET>自动重新初始化
设置 SOAR_ACCESS_KEY_ID / SOAR_ACCESS_KEY_SECRET 后,SIREN 会重置 SOAR 客户端,后续调用会使用新凭证。兼容的 ALIBABA_CLOUD_ACCESS_KEY_ID / ALIBABA_CLOUD_ACCESS_KEY_SECRET 也会触发同样逻辑。
进程级配置
env 只影响当前 SIREN Server 进程。重启服务端后,如需继续使用这些变量,请在 Shell、systemd、cron 或 .env 等启动环境中持久化配置。