PS Banshee
PS Banshee は、セキュリティ専門家や SOC チーム向けに構築された、Recorded Future インテリジェンスへの高速かつ効率的なアクセスを提供するコマンドラインツールです。

PSEngine で動作
PS Banshee は PSEngine ライブラリを基盤として動作しています。
主な機能¶
- E メール(EML)のエンリッチメント
- IOC のルックアップと検索
- パケットキャプチャ(pcap)のエンリッチメント
- Recorded Future アラートの検索・ルックアップ・更新・エクスポート
- Recorded Future 検知ルール(YARA、Snort、Sigma)の検索とダウンロード
- Recorded Future エンティティの検索とルックアップ
- Recorded Future リスト・ウォッチリストの管理
- Recorded Future Playbook アラートの検索・ルックアップ・更新・エクスポート
- Recorded Future リスクリストのダウンロードと作成
インストール¶
PS Banshee は PyPI で公開されており、pip または pipx を使用してインストールできます。
PS Banshee には Python 3.10 以降(3.13 まで)が必要です。
推奨: pipx(分離環境)¶
グローバルにインストールするには、次のコマンドを実行してください:
pipx のインストール
pipx がインストールされていない場合は、インストールガイドを参照してください。
代替手段: pip(現在の環境)¶
現在の環境にインストールするには、次のコマンドを実行してください:
依存関係¶
必要な Python の依存関係はすべて pipx によって自動的に解決されます。
pcap コマンドを使用するには、以下が必要です:
- tshark 3.0.0 以降
コマンドの自動補完¶
PS Banshee をインストールした後、次のコマンドでコマンドの自動補完を有効にしてください:
シェルを再起動してインストールを完了してください。これで TAB キーを使用してコマンドを自動補完できるようになります。
ドキュメント¶
利用可能なコマンドを表示するには、次のコマンドを実行してください:
認証¶
PS Banshee は、RF_TOKEN 環境変数(推奨)または各コマンドの -k / --api-key フラグから Recorded Future API キーを読み取ります。
Option 1: RF_TOKEN を設定する(推奨)¶
現在のシェルのみ有効:
将来のシェルにも反映させる場合(zsh の場合。bash の場合は ~/.bashrc に変更してください)。実行後に新しいシェルを開くか、現在のシェルに適用するには source ~/.zshrc を実行してください:
現在のセッションのみ有効:
将来のセッションにも反映させる場合(実行後に新しい PowerShell を開いてください):
Option 2: コマンドごとに -k で渡す¶
この方法はどのプラットフォームでも使用できますが、記述が冗長になるほか、キーがシェルの履歴に残る可能性があります。
プロキシ¶
プロキシ環境下にある場合は、HTTP_PROXY および HTTPS_PROXY 環境変数を設定してください。
SSL 検証を無効にするには、-s フラグを使用してください:
次のステップ¶
今すぐ PS Banshee を使い始めましょう!