实验记录
更新时间:2026-08-07
只记录真实观察,不伪造任何实验结果。
使用说明
- 每次实验按模板填写一条记录
- 区分”已实测”和”页面已观察”
- 不伪造数据
- 遇到问题如实记录
通用实验模板
### LAB-XXX:实验名称
## 基本信息
- 实验编号:
- 日期:
- 操作者:
- 实验目标:
## 我做了什么
按实际操作填写。
## 我看到了什么
只记录页面事实。
## 关键 ID
- task_id:
- log_id:
- alert_id:
- event_id:
- evidence_id:
## 当前结论
(选择一个标记)
- ✅已实测
- 👁页面已观察
- 📘官方资料确认
- ❓未知
- 🚫禁止
## 遇到的问题
## 下一步STA Replay 实验模板
用于 Golden Sample 实验,记录从 PCAP 到 XDR 的完整回放过程。
### LAB-XXX:STA Replay — [样本名]
## 实验信息
- Experiment ID:
- 日期:
- 操作者:
## 样本信息
- Sample(文件名):
- SHA256:
- 场景说明:
- Ground Truth 是否已知:
## STA 回放
- STA version:
- STA time(回放操作时间):
- Replay start(开始时间):
- Replay end(结束时间):
- Replay result(回放结果):
## XDR 数据
- XDR logs found(是否找到日志):
- XDR alerts found(是否生成告警):
- XDR events found(是否形成事件,可选):
## 关键 ID
- sample_file:
- sample_sha256:
- sta_replay_time:
- sta_replay_task_id:
- xdr_log_id:
- xdr_alert_id:
- xdr_event_id_optional:
- finding_id:
- reviewer_decision:
## 截图
(记录关键页面截图的文件名或描述)
## 异常行为
(记录任何预期外的情况)
## 当前结论
(选择一个标记)
- ✅已实测
- 👁页面已观察
- 📘官方资料确认
- ❓未知
- 🚫禁止
## 下一步状态标记说明
| 标记 | 含义 |
|---|---|
| ✅ 已实测 | 我们自己跑通了 |
| 📘 官方资料确认 | 官方文档说有,我们还没测 |
| 👁 页面已观察 | 我们看到了页面,但没跑完整流程 |
| ❓ 未知 | 不确定 |
| 🚫 禁止 | 明确不允许做 |
实验索引
| 编号 | 名称 | 日期 | 操作人 | 状态 |
|---|---|---|---|---|
| LAB-001 | 确认 XDR 产品接入设备类型 | — | — | ❓ 待执行 |
| LAB-002 | 首次 STA Replay Golden Sample | — | — | ❓ 待执行 |
LAB-001:确认 XDR 产品接入设备类型
基本信息
- 实验编号:LAB-001
- 日期:(填写日期)
- 操作者:(填写姓名)
- 实验目标:确认当前 XDR 中接入了哪些设备,STA 是否在线
我做了什么
(按实际操作填写,例如:打开 XDR → 进入产品接入页面 → 查看设备列表)
我看到了什么
(只记录页面事实,例如:看到了哪些设备、在线状态、最近上报时间)
关键 ID
- task_id:(如有)
- log_id:(如有)
- alert_id:(如有)
- event_id:(如有)
- evidence_id:(如有)
当前结论
❓ 待执行
遇到的问题
(如实记录)
下一步
(根据观察结果决定下一步)
安全提醒
- 所有实验必须在授权范围内进行
- 不向物理网络发送攻击流量
- 不执行未授权的安全操作
- 记录所有操作和结果
- 不把猜测写成已验证
相关链接
- GOLDEN_PATH — 黄金链路步骤
- GLOSSARY — 术语表
- CURRENT_MILESTONE — 当前里程碑
- START_HERE — 项目入口