SIREN

自动化信息收集

运行 Recon 收集主机信息并生成 Markdown 报告

自动化信息收集(Recon)会在目标主机上收集系统、用户、进程、网络、计划任务、文件和应用配置等信息,并生成 Markdown 报告。Recon 是一次快速、确定性的基线采集,只做客观采集并用白名单降噪;是否可疑交给 Agentic 应急响应 结合上下文判断,Recon 本身不做挖矿程序、Webshell、Rootkit 等黑名单/签名判定。它适合在接入客户端后先做基线排查,也适合把调查结果保存到服务端 Artifacts 供后续分析。AIR 还可以通过 recon MCP 工具按需触发一次采集。

前置条件

目标主机需要具备足够权限运行 Recon:Linux 通常需要 root,Windows 需要管理员权限。本地模式会把报告上传到 OSS,需要先设置 OSS 访问凭证;WebUI 和服务端 REPL 不需要 OSS,报告会保存到 SIREN Server 的 Artifacts。

使用方式

Investigations -> Recon -> 选择客户端 -> Start Recon

WebUI 流程

  1. 打开 Web 控制台,进入 Investigations 页面。
  2. Recon 表单中选择在线客户端。
  3. 点击 Start Recon,等待客户端回传阶段进度。
  4. 报告生成后,点击 Open Report 打开对应 Markdown 报告;如果报告尚未生成,也可以点击 Open Artifacts 进入当前 Artifacts 目录。

WebUI 会展示服务端从客户端日志中解析出的真实阶段,比如 Recon.BasicRecon.UserRecon.ProcessSave report to Artifacts。Project 视图下只能选择当前 Project 的客户端,报告也会写入该 Project 的 Artifacts 目录。

查看数据

使用方式报告保存位置
WebUI保存到服务端 Artifacts;已归属 Project 的客户端写入 Project 目录,未归属客户端写入 Global Artifacts
服务端 REPL与 WebUI 一样保存到服务端 Artifacts,目录由客户端的 Project 归属决定
本地模式在当前目录生成 Markdown 文件,并上传到 OSS 的 <oss.docObjectPath>/<file name>

Recon 报告会保留客户端生成的文件名,通常形如 SIREN_<host>_<timestamp>.md。服务端保存报告时只接受 Markdown 文件名,并以较严格的文件权限写入。

执行规则

  • 基础信息每次都会采集,没有单独开关。
  • 其他内置模块通过客户端配置中的 recon.<module> 开关启用;未设置为 true 的模块不会执行。
  • recon 类型插件也会在 Recon 流程中执行,开关同样是 recon.<plugin-name>,结果会追加到同一份报告中。
  • 每条底层命令的默认超时时间为 30 秒,可通过客户端配置中的 recon.commandTimeout 修改。

信息收集模块

下表列出内置模块和对应配置项。模块是否执行以目标客户端实际加载的配置为准。

相关内容

On this page