实验记录

更新时间:2026-08-07

只记录真实观察,不伪造任何实验结果。


使用说明

  1. 每次实验按模板填写一条记录
  2. 区分”已实测”和”页面已观察”
  3. 不伪造数据
  4. 遇到问题如实记录

通用实验模板

### LAB-XXX:实验名称
 
## 基本信息
 
- 实验编号:
- 日期:
- 操作者:
- 实验目标:
 
## 我做了什么
 
按实际操作填写。
 
## 我看到了什么
 
只记录页面事实。
 
## 关键 ID
 
- task_id:
- log_id:
- alert_id:
- event_id:
- evidence_id:
 
## 当前结论
 
(选择一个标记)
- ✅已实测
- 👁页面已观察
- 📘官方资料确认
- ❓未知
- 🚫禁止
 
## 遇到的问题
 
## 下一步

STA Replay 实验模板

用于 Golden Sample 实验,记录从 PCAP 到 XDR 的完整回放过程。

### LAB-XXX:STA Replay — [样本名]
 
## 实验信息
 
- Experiment ID:
- 日期:
- 操作者:
 
## 样本信息
 
- Sample(文件名):
- SHA256:
- 场景说明:
- Ground Truth 是否已知:
 
## STA 回放
 
- STA version:
- STA time(回放操作时间):
- Replay start(开始时间):
- Replay end(结束时间):
- Replay result(回放结果):
 
## XDR 数据
 
- XDR logs found(是否找到日志):
- XDR alerts found(是否生成告警):
- XDR events found(是否形成事件,可选):
 
## 关键 ID
 
- sample_file:
- sample_sha256:
- sta_replay_time:
- sta_replay_task_id:
- xdr_log_id:
- xdr_alert_id:
- xdr_event_id_optional:
- finding_id:
- reviewer_decision:
 
## 截图
 
(记录关键页面截图的文件名或描述)
 
## 异常行为
 
(记录任何预期外的情况)
 
## 当前结论
 
(选择一个标记)
- ✅已实测
- 👁页面已观察
- 📘官方资料确认
- ❓未知
- 🚫禁止
 
## 下一步

状态标记说明

标记含义
✅ 已实测我们自己跑通了
📘 官方资料确认官方文档说有,我们还没测
👁 页面已观察我们看到了页面,但没跑完整流程
❓ 未知不确定
🚫 禁止明确不允许做

实验索引

编号名称日期操作人状态
LAB-001确认 XDR 产品接入设备类型——❓ 待执行
LAB-002首次 STA Replay Golden Sample——❓ 待执行

LAB-001:确认 XDR 产品接入设备类型

基本信息

  • 实验编号:LAB-001
  • 日期:(填写日期)
  • 操作者:(填写姓名)
  • 实验目标:确认当前 XDR 中接入了哪些设备,STA 是否在线

我做了什么

(按实际操作填写,例如:打开 XDR → 进入产品接入页面 → 查看设备列表)

我看到了什么

(只记录页面事实,例如:看到了哪些设备、在线状态、最近上报时间)

关键 ID

  • task_id:(如有)
  • log_id:(如有)
  • alert_id:(如有)
  • event_id:(如有)
  • evidence_id:(如有)

当前结论

❓ 待执行

遇到的问题

(如实记录)

下一步

(根据观察结果决定下一步)


安全提醒

  • 所有实验必须在授权范围内进行
  • 不向物理网络发送攻击流量
  • 不执行未授权的安全操作
  • 记录所有操作和结果
  • 不把猜测写成已验证

相关链接