自动化信息收集
运行 Recon 收集主机信息并生成 Markdown 报告
自动化信息收集(Recon)会在目标主机上收集系统、用户、进程、网络、计划任务、文件、Webshell 和应用配置等信息,并生成 Markdown 报告。它适合在接入客户端后先做基线排查,也适合把调查结果保存到服务端 Artifacts 供后续分析。
前置条件
目标主机需要具备足够权限运行 Recon:Linux 通常需要 root,Windows 需要管理员权限。本地模式会把报告上传到 OSS,需要先设置 OSS 访问凭证;WebUI 和服务端 REPL 不需要 OSS,报告会保存到 SIREN Server 的 Artifacts。
使用方式
Investigations -> Recon -> 选择客户端 -> Start ReconWebUI 流程
- 打开 Web 控制台,进入 Investigations 页面。
- 在 Recon 表单中选择在线客户端。
- 点击 Start Recon,等待客户端回传阶段进度。
- 报告生成后,点击 Open Report 打开对应 Markdown 报告;如果报告尚未生成,也可以点击 Open Artifacts 进入当前 Artifacts 目录。
WebUI 会展示服务端从客户端日志中解析出的真实阶段,比如 Recon.Basic、Recon.User、Recon.Process、Save report to Artifacts。Project 视图下只能选择当前 Project 的客户端,报告也会写入该 Project 的 Artifacts 目录。
查看数据
| 使用方式 | 报告保存位置 |
|---|---|
| WebUI | 保存到服务端 Artifacts;已归属 Project 的客户端写入 Project 目录,未归属客户端写入 Global Artifacts |
| 服务端 REPL | 与 WebUI 一样保存到服务端 Artifacts,目录由客户端的 Project 归属决定 |
| 本地模式 | 在当前目录生成 Markdown 文件,并上传到 OSS 的 <oss.docObjectPath>/<file name> |
Recon 报告会保留客户端生成的文件名,通常形如 SIREN_<host>_<timestamp>.md。服务端保存报告时只接受 Markdown 文件名,并以较严格的文件权限写入。
执行规则
- 基础信息每次都会采集,没有单独开关。
- 其他内置模块通过客户端配置中的
recon.<module>开关启用;未设置为true的模块不会执行。 - recon 类型插件也会在 Recon 流程中执行,开关同样是
recon.<plugin-name>,结果会追加到同一份报告中。 - 每条底层命令的默认超时时间为 30 秒,可通过客户端配置中的
recon.commandTimeout修改。
信息收集模块
下表列出内置模块和对应配置项。模块是否执行以目标客户端实际加载的配置为准。