コマンドラインリファレンス¶
banshee¶
PS Banshee は、セキュリティプロフェッショナルおよび SOC チーム向けに構築された、Recorded Future Intelligence への高速かつ効率的なアクセスを提供するコマンドラインツールです。
Usage
Commands
banshee caRecorded Future Classic Alerts の検索、参照、更新
banshee emailメールファイル(EML)を Recorded Future インテリジェンスでエンリッチ
banshee entityRecorded Future エンティティの検索と参照
banshee ioc侵害インジケーター(IOC)の検索と参照
banshee listRecorded Future リストおよびウォッチリストの管理
banshee pbaRecorded Future Playbook Alerts の検索、参照、更新
banshee pcapパケットキャプチャ(pcap)ファイルを Recorded Future Intelligence でエンリッチして解析
banshee risklistリスクリストの管理
banshee rules検知ルールの検索とダウンロード
banshee ca¶
Recorded Future Classic Alerts の検索、参照、更新を行います。
Usage
Commands
banshee ca lookupClassic Alert を参照する
banshee ca searchClassic Alerts を検索する
banshee ca rulesClassic Alert ルールを検索する
banshee ca update1 件以上の Classic Alert を更新する
banshee ca exportClassic Alerts を JSON または CSV 形式でエクスポートする
banshee ca lookup¶
Classic Alert を参照します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
ALERT_ID参照するアラートの ID
Options
banshee ca search¶
Classic Alerts を検索します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Options
--triggered,-ttriggered-
トリガー日時でフィルタします。例: 1d; 12h; [2024-08-01, 2024-08-14]; [2024-09-23 12:03:58.000, 2024-09-23 12:03:58.567)
デフォルト値は 1d です。
--rulerule-name-
アラートルール名でフィルタします(フリーテキスト)。
--status,-salert-status-
アラートのステータスでフィルタします。
指定可能な値:
New,Pending,Dismissed,Resolved --pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
banshee ca rules¶
Classic Alert ルールを検索します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
FREETEXT省略可能。アラートルールを名前でフィルタするために使用するフリーテキスト。
Options
banshee ca update¶
1 件以上の Classic Alert を更新します。
Usage
Arguments
- ALERT_IDS
スペース区切りで指定する 1 件以上のアラート ID
Options
--status,-salert-status-
アラートをこのステータスに更新します。
指定可能な値:
New,Pending,Dismissed,Resolved --note,-nnote-
アラートのノートテキスト。
ノートの文字数上限は 1000 文字です。
--append,-a-
アラートにすでにノートが存在する場合、このフラグを指定するとノートテキストを追記します。
--assignee,-aassignee-
アラートを割り当てる新しいユーザー。uhash またはユーザーのメールアドレスを指定します。例: uhash:3aXZxdkM12, analyst@acme.com
--help,-h-
このコマンドのヘルプを表示する
Example Usage
1 件以上のアラート ID(スペース区切り)を指定し、必要な更新オプションを設定します:
banshee ca update -s Dismissed
banshee ca update -s Dismissed -n "note text"
banshee ca update -s Dismissed -n "note text" -a analyst@acme.com
Supplying Alert IDs
1. 引数として直接指定する(1 件または複数件):
banshee ca update ALERT_ID -s Resolved
banshee ca update ALERT_ID_1 ALERT_ID_2 -s Pending
2. ファイルまたは標準入力から読み込む:
アラート ID を 1 行ずつ記載したファイル(例: alerts.txt)がある場合:
ALERT_ID_1
ALERT_ID_2
ALERT_ID_3
以下のコマンドで、一覧に含まれる全アラートを更新できます:
banshee ca update -s Dismissed < alerts.txt
cat alerts.txt | banshee ca update -s Dismissed
3. 検索コマンドからパイプで渡す:
jq などのツールを使って検索結果からアラート ID を抽出し、update コマンドにパイプで渡します:
banshee ca search | jq -r '.[].id' | banshee ca update -n "Investigation started"
Note Append
Classic Alerts はノートを 1 件のみサポートします。デフォルトでは、update コマンドは既存のノートを新しいノートで上書きします。
既存のノートに追記したい場合は、--append(-A)オプションを使用してください。
banshee ca export¶
Classic Alerts を JSON または CSV 形式でエクスポートします。標準入力からアラート ID を読み込みます。通常は banshee ca search からパイプで渡します。
Output Formats
JSON(デフォルト) — 各 ID に対して Recorded Future API が返す完全なアラートオブジェクトを出力します。トップレベルのフィールドすべてに加え、ヒット、エンティティ、エビデンス、AI インサイト、レビュー履歴、ポータル URL などのネストされたデータも含みます。ダウンストリームのツール連携、jq パイプライン、再取り込みに最適です。
CSV(--csv) — スプレッドシートやレポート作成向けの概要サマリーを出力します。以下に示す 11 列のみを書き込みます(先頭にヘッダー行あり)。JSON レスポンスに含まれるその他のフィールドはすべて省略されます。
| Field | Description |
|---|---|
ID |
Classic Alert ID |
Priority |
アラートの優先度 — アラートルールが優先ルールの場合は High、それ以外は Informational |
Alert Rule |
トリガーしたアラートルールの名前 |
Status |
ポータルのステータス(例: New, Pending, Dismissed, Resolved) |
Created |
トリガーされたタイムスタンプ(UTC) |
Updated |
最終更新タイムスタンプ — 現在は常に空。将来の API サポートのために予約済み |
Title |
アラートのタイトル |
Assignee |
割り当てられたユーザー(uhash またはメールアドレス) |
URL |
アラートの Recorded Future ポータル URL |
Entities |
主要なエンティティ名(; 区切り) |
Recorded Future AI Insights |
AI が生成したインサイトテキストまたはコメント |
Usage
Options
Piped Input
banshee ca export はパイプ入力のみを受け付けます。banshee ca search が生成する JSON 配列を受け取り、アラート ID を抽出して各アラートの完全なデータを取得します。パイプなしでコマンドを実行するとエラーになります。
Example Usage
banshee ca search -t 1d | banshee ca export
banshee ca search -t 1d -r "Leaked Credential Monitoring" | banshee ca export > credential_alerts.json
banshee ca search -t 12h -s New | banshee ca export --csv > alerts.csv
banshee entity¶
Recorded Future エンティティの検索と参照を行います。
Usage
Commands
banshee entity lookupID でエンティティを参照する
banshee entity search名前やタイプでエンティティを検索する
banshee entity lookup¶
ID でエンティティを参照します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
- ENTITY_ID
参照するエンティティ ID
Options
banshee entity search¶
名前やタイプでエンティティを検索します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
NAME検索するエンティティの名前
Options
--type,-tentity-type-
検索するエンティティタイプ
異なるエンティティタイプに対して複数回指定できます
サポートされている値:
ASNumberAWSAccessKeyAircraftAirportAnalystNoteAnniversaryAttackVectorBankIdentificationNumberBitcoinAddressBusinessIdentifierCodeCaseCategoryCityCodeIdentifierCommodityCompanyContentTypeContinentCountryCurrencyCurrencyPairCyberExploitTargetCategoryCyberSecurityCategoryCyberThreatActorCategoryCyberVulnerabilityDEANumberDatasetDetectionRuleDocumentEconomicIndicatorEmailAddressEmbassyEmojiEntertainmentAwardEventEntityEntityAliasEntityListEntityRangeEntityRelationExternalIdentifierFacilityFaxNumberFeatureFileContentFileNameFileNameExtensionFileTypeGeoBoundingBoxGeoEntityHashHashAlgorithmHashtagHolidayIRCNetworkIdentifierImageIncidentImpactCategoryIndustryIndustryTermIntegrationApplicationIntegrationUserInternetDomainNameIpAddressKeywordLanguageLinkReportLogotypeMICRMalwareMalwareCategoryMalwareMutexMalwareSignatureMarketIndexMedicalConditionMedicalTreatmentMetaAttributeMetaTypeMilitaryBaseMilitaryExerciseMitreAttackIdentifierMovieMusicAlbumMusicGroupNationalityNaturalFeatureNeighborhoodNetworkPortNetworkProtocolNumericIdentifierOperatingSystemOperationOrgEntityOrganizationPaymentCardNumberPersonPhoneNumberPortPositionProductIdentifierProductModuleProductModuleAddonProductVersionProductProgrammingLanguageProvinceOrStatePublishedMediumRadioProgramRadioStationRegionReligionReportEntityReportingEntityRiskContextRiskRuleSectorSnortDetectionRuleSocialSecurityNumberSourceSourceMediaTypeSportsEventSportsGameSportsLeagueTVShowTVStationTaskTechnologyTechnologyAreaThreadTopicUPSTrackingNumberURLUSPSTrackingNumberUUIDUseCaseConfigurationUseCaseReportUserUserEnterpriseUserEntityUserGroupUserLabelUserModuleGroupUserModuleRoleGroupUserOrganizationUserRoleUsernameVesselWebMoneyIDWinRegKeyYaraDetectionRule
--limit,-llimit-
結果の件数を制限します
最大件数は 100 件です
デフォルトは 100 件です
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
banshee email¶
メールファイル(EML)を Recorded Future インテリジェンスでエンリッチします。
Usage
Commands
banshee email enrichEML ファイルを Recorded Future インテリジェンスでエンリッチする
banshee email enrich¶
EML ファイルを Recorded Future Intelligence でエンリッチします。このコマンドは EML ファイルを解析し、ヘッダーから IP アドレスを、本文から http/https で始まる URL を抽出し、脅威インテリジェンスデータでエンリッチします。デフォルトでは、リスクスコアのしきい値を満たすインジケーターのみが表示されるようにフィルタリングされます。--threat-hunt を使用すると、リスクスコアのしきい値を下回っていても、脅威アクターに関連するインジケーターを含めることができます。
デフォルトでは、結果を JSON 形式で出力します。
JSON Output
JSON 配列内の各結果オブジェクトには、以下のフィールドが含まれます。
| Field | Description |
|---|---|
ioc |
メールから抽出されたインジケーター — IP アドレスまたは URL |
type |
インジケーターのタイプ(例: ip または url) |
location |
インジケーターが検出されたメールのセクション(例: header または body) |
risk_score |
Recorded Future のリスクスコア |
ta_names |
このインジケーターに関連する脅威アクター名のリスト。不明な場合は空 |
malwares |
このインジケーターに関連するマルウェアファミリー名のリスト。不明な場合は空 |
first_seen |
最初に記録された観測の ISO 8601 タイムスタンプ |
last_seen |
最新の観測の ISO 8601 タイムスタンプ |
count_of_analyst_notes |
このインジケーターを参照している Recorded Future アナリストノートの件数 |
rule_evidence |
個別のリスクルールエビデンスの詳細の配列。深刻度の高い順にソート済み |
rule_evidence 配列内の各オブジェクトには以下が含まれます。
| Field | Description |
|---|---|
rule |
発動した特定の Recorded Future リスクルールの名前 |
level |
このルールの深刻度レベル — 整数が大きいほど深刻 |
timestamp |
このルールの最新の観測の ISO 8601 タイムスタンプ |
evidence_string |
エビデンスの人間が読みやすい要約 |
Usage
Arguments
FILE_PATHエンリッチする EML ファイルへのパス
Options
--risk-score,-rrisk-score-
このしきい値を超えるリスクスコア(0〜99)を持つインジケーターのみを表示するようにフィルタリングします
デフォルト値は 65
--threat-hunt,-t-
リスクスコアのしきい値に関わらず、脅威アクターに関連するインジケーターを含めます
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee email enrich phishing_email.eml
banshee email enrich phishing_submission.eml -r 1 -p
banshee email enrich suspicious.eml --threat-hunt
banshee ioc¶
侵害インジケーター(IOC)の検索と参照を行います。
Usage
Commands
banshee ioc lookup設定可能な詳細度で 1 件以上の IOC を詳細エンリッチ
banshee ioc bulk-lookupリスクスコアとトリガーされたルールを返す高速バルクエンリッチ — API コールごとに最大 1000 件の IOC をバッチ処理
banshee ioc searchIOC を検索する
banshee ioc rulesIOC ルールを検索する
banshee ioc lookup¶
1 件以上の IOC を詳細エンリッチします。インジケーターごとに 1 回の API コールを行います。--verbosity を使用して、基本的なリスクスコアからリンクやアナリストノートなどを含む完全なインテリジェンスまで、返されるフィールド数を制御できます。豊富なコンテキストが必要な場合はこのコマンドを使用してください。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
ENTITY_TYPE-
参照するエンティティタイプ
サポートされている値:
ip,domain,url,hash,vulnerability IOC参照する 1 件以上の IOC(スペース区切り)
Options
--ai-insights,-a-
関連するリスクルールと主要な参照情報を要約する、Recorded Future による AI 生成インサイトを有効にします。
注意: AI 処理のため、レスポンス時間がわずかに長くなる場合があります。
--verbosity,-vverbosity-level-
レスポンスで返されるデータ量を制御します(1〜5)。詳細度レベルが高いほど、JSON 出力に追加フィールドと詳細が含まれます。
注意: 詳細度レベルが高いほど、データ取得量の増加によりレスポンス時間が遅くなる場合があります。
デフォルト値: 1
詳細度レベル別の利用可能なフィールド
ip:
- 1: entity, risk, timestamps
- 2: entity, intelCard, location, risk, timestamps
- 3: analystNotes, entity, intelCard, links, location, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, dnsPortCert, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, scanner, sightings, threatLists, timestamps
domain:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
url:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
hash:
- 1: entity, hashAlgorithm, risk, timestamps
- 2: entity, fileHashes, hashAlgorithm, intelCard, risk, timestamps
- 3: analystNotes, entity, fileHashes, hashAlgorithm, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
vulnerability:
- 1: entity, lifecycleStage, risk, timestamps
- 2: entity, intelCard, lifecycleStage, risk, timestamps
- 3: analystNotes, entity, intelCard, lifecycleStage, links, risk, timestamps
- 4: analystNotes, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, cpe, cpe22uri, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, nvdDescription, nvdReferences, risk, riskMapping, sightings, threatLists, timestamps
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee ioc lookup ip 139.224.189.177
banshee ioc lookup domain overafazg.org
banshee ioc lookup ip 8.140.135.23 -v 3
banshee ioc lookup ip 8.140.135.23,139.224.189.177 -p
カンマまたは改行区切りの IOC リストをパイプして参照する:
cat test_ips.csv| banshee ioc lookup ip -p
banshee ioc bulk-lookup¶
単一タイプの任意の数の IOC を高速バルクエンリッチします。コマンドは API コールごとに最大 1000 件の IOC をバッチ処理し、バッチ処理を自動的に行うため、大量処理時に banshee ioc lookup よりも大幅に高速です。
インジケーターごとにリスクスコアとトリガーされたリスクルールという固定フィールドセットを返します。大量トリアージに使用してください。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
ENTITY_TYPE-
エンリッチするエンティティタイプ
サポートされている値:
ip,domain,url,hash,vulnerability IOCエンリッチする 1 件以上の IOC(スペース区切り)。標準入力からの入力も受け付けます(以下の例を参照)。
Options
Example Usage
banshee ioc bulk-lookup ip 92.38.178.133 203.0.113.17
banshee ioc bulk-lookup domain overafazg.org coolbeans.org -p
banshee ioc bulk-lookup hash e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877
ファイル / Stdin 入力
改行区切りの IOC ファイル(1 行に 1 件)をパイプまたはリダイレクトする:
banshee ioc bulk-lookup vulnerability < cves.txt
cat cves.txt | banshee ioc bulk-lookup vulnerability
名前とスコアの抽出
jq を使用して JSON 出力から特定のフィールドを抽出する例:
banshee ioc bulk-lookup vulnerability CVE-2021-22204 CVE-2016-4557 | jq '[.[] | {ioc: .entity.name, risk_score: .risk.score}]'
banshee ioc search¶
IOC を検索します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
ENTITY_TYPE-
参照するエンティティタイプ
サポートされている値:
ip,domain,url,hash,vulnerability
Options
--limit,-llimit-
結果の件数を制限します
最大件数は 1000 件です
デフォルト値: 5
--risk-score,-rrisk-score-
リスクスコア範囲でフィルタリングします。例:
--risk-score '[20,90]'→20 <= riskScore <= 90と同じ--risk-score '(20,90)'→20 < riskScore < 90と同じ--risk-score '[20,90)'→20 <= riskScore < 90と同じ--risk-score '[20,)'→20 <= riskScoreと同じ--risk-score '[,90)'→riskScore < 90と同じ
正しく解析されるよう、リスクスコア範囲をクォートで囲んでください
--risk-rule,-Rrule-name-
リスクルール名でフィルタリングします
利用可能なオプションについては、このサポート記事(特にリスクルールテーブルの Machine Name 列)を参照するか、
banshee ioc rulesコマンドを使用してください --verbosity,-vverbosity-level-
レスポンスで返されるデータ量を制御します(1〜5)。詳細度レベルが高いほど、JSON 出力に追加フィールドと詳細が含まれます。
注意: 詳細度レベルが高いほど、データ取得量の増加によりレスポンス時間が遅くなる場合があります。
デフォルト値: 1
詳細度レベル別の利用可能なフィールド
ip:
- 1: entity, risk, timestamps
- 2: entity, intelCard, location, risk, timestamps
- 3: analystNotes, entity, intelCard, links, location, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, dnsPortCert, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, scanner, sightings, threatLists, timestamps
domain:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
url:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
hash:
- 1: entity, hashAlgorithm, risk, timestamps
- 2: entity, fileHashes, hashAlgorithm, intelCard, risk, timestamps
- 3: analystNotes, entity, fileHashes, hashAlgorithm, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
vulnerability:
- 1: entity, lifecycleStage, risk, timestamps
- 2: entity, intelCard, lifecycleStage, risk, timestamps
- 3: analystNotes, entity, intelCard, lifecycleStage, links, risk, timestamps
- 4: analystNotes, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, cpe, cpe22uri, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, nvdDescription, nvdReferences, risk, riskMapping, sightings, threatLists, timestamps
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
banshee ioc rules¶
指定されたエンティティタイプの IOC ルールを検索します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
ENTITY_TYPE-
IOC ルールのエンティティタイプ
サポートされている値:
ip,domain,url,hash,vulnerability
Options
--freetext,-Ffreetext-rule-name-
フリーテキスト検索でリスクルール名をフィルタリングします
--mitre-code,-Mmitre-code-
MITRE ATT&CK コードでフィルタリングします
--criticality,-Ccriticality-
重要度でフィルタリングします。値が高いほど重要度が高くなります
使用できる値は 1〜5 です
重要度レベル(IP、Domain、URL、Hash)
4– Very Malicious(リスクスコア帯: 90〜99)3– Malicious(リスクスコア帯: 65〜89)2– Suspicious(リスクスコア帯: 25〜64)1– Unusual(リスクスコア帯: 5〜24)0– No evidence of risk(リスクスコア帯: 0)
重要度レベル(Vulnerability)
5– Very Critical(リスクスコア帯: 90〜99)4– Critical(リスクスコア帯: 80〜89)3– High(リスクスコア帯: 65〜79)2– Medium(リスクスコア帯: 25〜64)1– Low(リスクスコア帯: 5〜24)0– No evidence of risk(リスクスコア帯: 0)
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
banshee list¶
Recorded Future のリストおよびウォッチリストを管理します。
Usage
banshee list create新しいリストを作成する
banshee list infoリストの基本情報を取得する
banshee list searchリストを検索する
banshee list statusリストのステータスを取得する
banshee list entitiesリスト内のエンティティを取得する
banshee list addリストにエンティティを追加する
banshee list bulk-addリストに複数のエンティティを一括追加する
banshee list removeリストからエンティティを削除する
banshee list bulk-removeリストから複数のエンティティを一括削除する
banshee list copyあるリストから別のリストにエンティティをコピーする
banshee list clearリストのすべてのエンティティをクリアする
banshee list entriesリストからテキストエントリを取得する
banshee list create¶
新しいリストを作成します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
Options
banshee list info¶
リストの名前、種類、タイムスタンプ、オーナーの詳細などの情報を取得します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
LIST_ID-
情報を取得するリスト ID
リスト ID は 'report:' プレフィックスあり・なし両方で指定できます
Options
banshee list search¶
リストを検索します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
NAME-
検索するリスト名
名前を指定しない場合はすべてのリストを返します
Options
--list-type,-tlist-type-
リストの種類でフィルタリングします
サポートされる種類:
entitysourcetextcustomipdomaintech_stackindustrybrandpartnerindustry_peerlocationsuppliervulnerabilitycompanyhashoperationattackertargetmethodexecutive
--limit,-llimit-
結果件数を制限します
最大件数は 3,000 件です
デフォルトは 1,000 件です
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
banshee list status¶
リストのステータスとエンティティ数を取得します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
LIST_ID-
ステータスを取得するリスト ID
リスト ID は 'report:' プレフィックスあり・なし両方で指定できます
Options
banshee list entities¶
リスト上のエンティティを取得します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
LIST_ID-
エンティティを取得するリスト ID
リスト ID は 'report:' プレフィックスあり・なし両方で指定できます
Options
banshee list entries¶
リスト上のテキストエントリを取得します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
LIST_ID-
テキストエントリを取得するリスト ID
リスト ID は 'report:' プレフィックスあり・なし両方で指定できます
Options
banshee list clear¶
リストを完全にクリアし、すべてのエンティティを削除します。このコマンドはテキストエントリをクリアしないため、テキストエントリのクリアはサポートされていません。
Usage
Arguments
LIST_ID-
クリアするリスト ID
リスト ID は 'report:' プレフィックスあり・なし両方で指定できます
Options
--help,-h-
このコマンドのヘルプを表示する
banshee list add¶
リストにエンティティを追加します。
Usage
Arguments
LIST_ID-
追加先のリスト ID
リスト ID は 'report:' プレフィックスあり・なし両方で指定できます
ENTITY_ID-
リストに追加するエンティティ ID または名前と種類の組み合わせ。例:
- SoA6SP
- wannacry,Malware
- www.duckdns.org,InternetDomainName
PROPERTIES-
省略可能。
annotation=<text>を使用して、Recorded Future プラットフォーム上のこのエンティティに表示されるメモを添付します。値にスペースが含まれる場合は引用符で囲んでください。
Options
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee list add 1b0s1q lYNvCK
banshee list add 1b0s1q lYNvCK 'annotation=C2 server seen during incident X-1234'
banshee list bulk-add¶
リストに複数のエンティティを追加します。
Usage
Arguments
LIST_ID-
追加先のリスト ID
リスト ID は 'report:' プレフィックスあり・なし両方で指定できます
ENTITY_INPUT-
スペースまたは改行区切りで指定する 1 つ以上のエンティティ。例:
- SoA6SP
- wannacry,Malware
- www.duckdns.org,InternetDomainName
このコマンドは標準入力からの入力も受け付けます。'entities.txt' が改行区切りのエンティティファイルだとすると、例えば以下のようになります:
$ cat entities.txt verifyaccount.otzo.com,InternetDomainName 92.38.178.133,IpAddress https://constructorachg.cl/eFSLb6eV/j.html,URL CVE-2019-1215,CyberVulnerability e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877,Hash SoA6SP lYNvCK上記を踏まえて、以下のいずれかのコマンドでエンティティを一括追加できます:
$ banshee list bulk-add LIST_ID < entities.txt $ cat entities.txt | banshee list bulk-add LIST_ID
Options
--overwrite,-o-
上書きモードを有効にします。このオプションを指定すると、コマンドは以下の動作をします:
- 指定したファイルに含まれる、現在リストにあるすべてのエンティティを保持する
- 指定したファイルに含まれる、まだリストにない新しいエンティティを追加する
- 指定したファイルに含まれない、現在リストにあるエンティティを削除する
デフォルト(このフラグなし)では、既存のリストに新しいエンティティを追記するだけで、何も削除しません。
--help,-h-
このコマンドのヘルプを表示する
Result Status Output
banshee list bulk-add は出力をステータス別にグループ化し、そのステータスに該当する入力エンティティをそれぞれ表示します。例:
ADDED:
SoA6SP
ERROR_MULTIPLE_MATCHES:
wanna:malware
主なステータス:
ADDED- エンティティがリストに正常に追加されました。UNCHANGED- エンティティはすでにリストに存在していました(変更なし)。UPDATED- エンティティが存在し、API によって更新されました。ERROR_BAD_ID- 入力形式またはエンティティ参照が無効です。ERROR_NOT_FOUND- 一致するエンティティが見つかりませんでした。ERROR_NOT_ALLOWED- 指定したリストではそのエンティティ種類は許可されていません。ERROR_MULTIPLE_MATCHES- 入力が複数の候補エンティティに一致しました。エンティティは追加されませんでした。LIST_MAX_SIZE_REACHED- 指定したリストが満杯のため、これ以上エンティティを追加できません。
ERROR_MULTIPLE_MATCHES の解決方法
ERROR_MULTIPLE_MATCHES が表示される場合、指定したエンティティ名が曖昧です。API が単一の正確なエンティティを特定できなかったため、その行はスキップされ追加されません。
推奨のワークフロー:
- コマンド出力から曖昧な値を確認します。
banshee entity searchを実行して、目的の正確なエンティティを特定します。必要に応じて検索語の表記(スペル、スペース、より具体的な表現など)を調整して結果を絞り込みます。- 入力ファイル内の曖昧な値を正確なエンティティ ID に置き換えます。
- 修正したファイルで
banshee list bulk-addを再実行します。
例:
banshee entity search wannacry --type Malware
banshee list bulk-add LIST_ID < entities.txt
ヒント: エンティティ ID(例: SoA6SP)がすでにわかっている場合は、曖昧さを避けるために一括ファイルで名前/種類の組み合わせよりも ID を優先してください。
banshee list remove¶
リストからエンティティを削除します。
Usage
Arguments
Options
--help,-h-
このコマンドのヘルプを表示する
banshee list bulk-remove¶
リストから複数のエンティティを削除します。
Usage
Arguments
LIST_ID-
削除元のリスト ID
リスト ID は 'report:' プレフィックスあり・なし両方で指定できます
ENTITY_INPUT-
スペースまたは改行区切りで指定する 1 つ以上のエンティティ。例:
- SoA6SP
- wannacry,Malware
- www.duckdns.org,InternetDomainName
このコマンドは標準入力からの入力も受け付けます。'entities.txt' が改行区切りのエンティティファイルだとすると、例えば以下のようになります:
$ cat entities.txt verifyaccount.otzo.com,InternetDomainName 92.38.178.133,IpAddress https://constructorachg.cl/eFSLb6eV/j.html,URL CVE-2019-1215,CyberVulnerability e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877,Hash SoA6SP lYNvCK上記を踏まえて、以下のいずれかのコマンドでエンティティを一括削除できます:
$ banshee list bulk-remove LIST_ID < entities.txt $ cat entities.txt | banshee list bulk-remove LIST_ID
Options
--help,-h-
このコマンドのヘルプを表示する
banshee list copy¶
あるリストから別のリストにエンティティをコピーするユーティリティコマンドです。
コピー元リストのエンティティが読み込まれ、コピー先リストに追加されます。デフォルトでは、コピー先に既存の内容はそのままに新しいエンティティが追記されます。--overwrite を指定すると、コピー先がコピー元を反映した状態になります。すなわち、両方に存在するエンティティは保持され、新しいエンティティは追加され、コピー元に存在しないコピー先のエンティティは削除されます。
コピー元リストが空の場合、--overwrite を指定していても、コマンドはコピー先を変更せずに終了します。
Usage
Arguments
SOURCE_LIST_ID-
エンティティのコピー元リスト ID
DESTINATION_LIST_ID-
エンティティのコピー先リスト ID
Options
--overwrite,-o-
上書きモード: コピー先リストにすでに存在するエンティティは保持し、新しいエンティティを追加し、コピー元リストにないコピー先のエンティティを削除します。デフォルトでは、既存のエンティティを削除せずに新しいエンティティを追記します。
--help,-h-
このコマンドのヘルプを表示する
Examples
banshee pba¶
Recorded Future Playbook Alerts の検索、参照、更新を行います。
Usage
Commands
banshee pba lookupPlaybook Alert を参照する
banshee pba searchPlaybook Alerts を検索する
banshee pba update1 件以上の Playbook Alert を更新する
banshee pba exportPlaybook Alerts を JSON または CSV 形式でエクスポートする
banshee pba lookup¶
Playbook Alert を参照します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
- ALERT_ID
参照するアラート ID
アラート ID は 'task:' プレフィックスあり・なし両方で指定できます
Options
banshee pba search¶
Playbook Alerts を検索します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Options
--created,-Ccreated-from-
作成日時でフィルタリングします(例: 1d、12h)
--updated,-uupdated-from-
更新日時でフィルタリングします(例: 1d、12h)
--category,-ccategory-
アラートカテゴリでフィルタリングします(繰り返し指定可)
サポートされているカテゴリ:
domain_abusecyber_vulnerabilitythird_party_riskcode_repo_leakageidentity_novel_exposuresgeopolitics_facilitymalware_report
--priority,-Ppriority-
アラート優先度でフィルタリングします(繰り返し指定可)
指定可能な値:
Informational,Moderate,Highデフォルトはすべての優先度です
--status,-salert-status-
アラートステータスでフィルタリングします(繰り返し指定可)
指定可能な値:
New,InProgress,Dismissed,Resolvedデフォルトはすべてのステータスです
--entity,-eentity-
関連エンティティでアラートをフィルタリングします(繰り返し指定可)。例:
-e idn:recordedfuture.com -e idn:example.com --org-id,-oorganisation-id-
所有組織 ID でアラートをフィルタリングします(繰り返し指定可)
10 文字の ID または 16 文字の
uhash:形式を受け付けます。例:-o 69sKLfTGsS -o uhash:5zQaSyRpA1 --limit,-llimit-
結果の件数を制限します
最大件数は 10,000 件です
デフォルトは 100 件です
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
banshee pba update¶
1 件以上の Playbook Alert を更新します。
Usage
Arguments
- ALERT_IDS
-
スペース区切りで指定する 1 件以上のアラート ID
アラート ID は 'task:' プレフィックスあり・なし両方で指定できます
Options
--status,-salert-status-
アラートをこのステータスに更新します
指定可能な値:
New,InProgress,Dismissed,Resolved --reopen,-rreopen-
再オープン戦略はステータスが Dismissed または Resolved のアラートにのみ適用できます。使用可能なステータスと再オープンの組み合わせは次のとおりです:
Dismissed -> Never;Resolved -> Never;Resolved -> SignificantUpdatesサポートされている値:
Never,SignificantUpdates --priority,-Ppriority-
新しいアラート優先度を設定します
指定可能な値:
Informational,Moderate,High --comment,-tcomment-
アラートに追加するコメント。例: "Bulk resolved via banshee"
--assignee,-aassignee-
アラートを割り当てる新しいユーザー。ユーザーの uhash を指定します。例: uhash:3aXZxdkM12
--help,-h-
このコマンドのヘルプを表示する
Example Usage
1 件以上のアラート ID(スペース区切り)を指定し、必要な更新オプションを設定します:
banshee pba update ALERT_ID -s Dismissed
banshee pba update ALERT_ID -s InProgress -p High -t "Escalated due to new findings"
banshee pba update ALERT_ID_1 ALERT_ID_2 -s Resolved -a uhash:3aXZxdkM12
Supplying Alert IDs
1. 引数として直接指定する(1 件または複数件):
banshee pba update ALERT_ID -s Resolved
banshee pba update ALERT_ID -s Resolved
banshee pba update ALERT_ID_1 ALERT_ID_2 -s Resolved
2. ファイルまたは標準入力から読み込む:
アラート ID を 1 行ずつ記載したファイル(例: alerts.txt)がある場合:
ALERT_ID_1
ALERT_ID_2
ALERT_ID_3
以下のコマンドで、一覧に含まれる全アラートを更新できます:
banshee pba update -s Dismissed < alerts.txt
cat alerts.txt | banshee pba update -s Dismissed
3. 検索コマンドからパイプで渡す:
jq などのツールを使って検索結果からアラート ID を抽出し、update コマンドにパイプで渡します:
banshee pba search | jq -r '.data[].playbook_alert_id' | banshee pba update -p High -t "Investigation started"
Additional Usage Examples
banshee pba search -c domain_abuse -P Informational | jq -r '.data[].playbook_alert_id' | banshee pba update -s Resolved
banshee pba update ALERT_ID -s Resolved -r Never
banshee pba update ALERT_ID_1 ALERT_ID_2 -s InProgress -p Informational -t "Bumping priority down due to recent findings."
banshee pba update ALERT_ID -a
banshee pba export¶
Playbook Alerts を JSON または CSV 形式でエクスポートします。標準入力からアラート ID とカテゴリを読み込みます。通常は banshee pba search からパイプで渡します。
Output Formats
JSON(デフォルト) — 各 ID に対して Recorded Future API が返す完全なアラートオブジェクトを出力します。トップレベルのフィールドすべてに加え、パネルステータス、ターゲット、エビデンス、担当者、タイムスタンプなどのネストされたデータも含みます。ダウンストリームのツール連携、jq パイプライン、再取り込みに最適です。
CSV(--csv) — スプレッドシートやレポート作成向けの概要サマリーを出力します。以下に示す 12 列のみを書き込みます(先頭にヘッダー行あり)。JSON レスポンスに含まれるその他のフィールドはすべて省略されます。
| Field | Description |
|---|---|
ID |
Playbook Alert ID(task: プレフィックスを含む) |
Priority |
アラート優先度(例: Informational, Moderate, High) |
Alert Rule |
トリガーしたアラートルール名(ルールラベルにフォールバック) |
Status |
アラートステータス(例: New, InProgress, Dismissed, Resolved) |
Created |
作成タイムスタンプ(UTC、%Y-%m-%d %H:%M:%S) |
Updated |
最終更新タイムスタンプ(UTC、%Y-%m-%d %H:%M:%S) |
Subject |
アラートの件名 |
Assignee |
割り当てられたユーザーの表示名 |
Assessments |
アラートのリスク評価/ルール(カテゴリ依存)、; 区切り |
Entities |
重複を除いたターゲットエンティティ名、; 区切り |
Reopen Strategy |
クローズされたアラートの再オープン戦略(例: Never, SignificantUpdates) |
Onwards Actions |
アラートに対して行われたアクション、; 区切り |
Usage
Options
Piped Input
banshee pba export はパイプ入力のみを受け付けます。banshee pba search が生成する JSON オブジェクトを受け取り、各アラートの playbook_alert_id と category を抽出して、すべてのアラートの完全なデータを取得します。パイプなしでコマンドを実行するとエラーになります。
Example Usage
banshee pba search --created 1d | banshee pba export
banshee pba search --updated 7d --category identity_novel_exposures | banshee pba export > identity_alerts.json
banshee pba search --created 1d --category domain_abuse | banshee pba export --csv > domain_alerts.csv
banshee pcap¶
パケットキャプチャ(pcap)を Recorded Future インテリジェンスでエンリッチします。
Usage
Commands
banshee pcap enrichパケットキャプチャ(pcap)ファイルを Recorded Future インテリジェンスでエンリッチする
banshee pcap enrich¶
このコマンドは pcap ファイルを解析して IP アドレスやドメインなどのネットワークインジケーターを抽出し、脅威インテリジェンスデータでエンリッチします。デフォルトでは、リスクスコアのしきい値を満たすインジケーターのみが表示されるようにフィルタリングされます。--threat-hunt を使用すると、リスクスコアのしきい値を下回っていても、脅威アクターに関連するインジケーターを含めることができます。
リスクスコアのしきい値を下げたり、脅威ハンティングを有効にしたりすると、結果の件数と処理時間の両方が大幅に増加する可能性があることに注意してください。
デフォルトでは、結果を JSON 形式で出力します。
JSON Output
JSON 配列内の各結果オブジェクトには、以下のフィールドが含まれます。
| Field | Description |
|---|---|
ioc |
pcap から抽出されたネットワークインジケーター(IP アドレスまたはドメイン名) |
risk_score |
Recorded Future のリスクスコア |
most_malicious_rule |
リスクスコアに寄与した最も深刻度の高いリスクルールの名前 |
rule_evidence |
個別のリスクルールエビデンスの詳細の配列(深刻度の高い順にソート済み) |
ta_names |
この IOC に関連する脅威アクター名のリスト。不明な場合は空 |
malwares |
この IOC に関連するマルウェアファミリー名のリスト。不明な場合は空 |
wireshark_query |
この IOC のトラフィックを分離するために Wireshark にそのまま貼り付けられる表示フィルター |
rule_evidence 配列内の各オブジェクトには以下が含まれます。
| Field | Description |
|---|---|
count |
このリスクルールへの参照を提供したソースの数 |
description |
エビデンスの人間が読みやすい概要 |
level |
このルールの深刻度レベル — 整数が大きいほど深刻 |
mitigation |
IOC が掲載されている可能性のあるホワイトリストに関する説明(関連するリスクを軽減または緩和するもの) |
rule |
発動した特定の Recorded Future リスクルールの名前 |
sightings |
記録された個別のサイティング数 |
timestamp |
このルールの最新サイティングの ISO 8601 タイムスタンプ |
type |
タイプ識別子 |
Usage
Arguments
FILE_PATHエンリッチする pcap ファイルへのパス
Options
--risk-score,-rrisk-score-
このしきい値を超えるリスクスコア(1〜99)を持つインジケーターのみを表示するようにフィルタリングします
デフォルト値は 65
--threat-hunt,-t-
リスクスコアのしきい値に関わらず、脅威アクターに関連するインジケーターを含めます(遡及的脅威ハンティング)
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
banshee risklist¶
リスクリストを管理します。
Usage
Commands
banshee risklist create1 つ以上のリスクルールを組み合わせてカスタムリスクリストを作成する
banshee risklist fetchリスクリストをダウンロードする
banshee risklist statリスクリストのメタデータ(etag およびタイムスタンプ)を表示する
banshee risklist create¶
1 つ以上の Recorded Future リスクルールを組み合わせて、重複を除去した単一のカスタムリスクリストファイルを作成します。
各 --risk-rule ごとにエントリが取得され、IOC 単位でマージされます(最初に出現したものが優先)。オプションで最小 --risk-score によるフィルタリングも可能です。出力はリスクスコアの降順にソートされ、指定したフォーマットで書き出されます。ファイアウォール、SIEM、その他のインテグレーションにそのまま利用できます。
デフォルトではローカルファイルに出力されます。--fusion を --output-path と組み合わせて使用すると、ローカルファイルを作成せずに結果を直接 Recorded Future Fusion にアップロードできます。
Usage
Options
--entity-type,-eentity-type-
リスクリストのエンティティタイプ。有効な値:
ip,domain,url,hash,vulnerability
必須 --risk-rule,-Rrisk-rule-
含めるリスクルール。
default、large、またはbanshee ioc rulesに表示されるルール名を使用します。繰り返し指定可能 — 複数回指定することで複数のルールを 1 つの出力にマージできます。
必須(少なくとも 1 つ) --risk-score,-rrisk-score-
最低リスクスコアのしきい値(5〜99)。この値を下回るリスクスコアのエントリは出力から除外されます
--format,-fformat-
出力フォーマット。デフォルトは
csvcsv— ヘッダー付きカンマ区切り形式:Name,Risk,RiskString,EvidenceDetails。hash エンティティタイプには追加のAlgorithm列が含まれます:Name,Algorithm,Risk,RiskString,EvidenceDetailsedl— IOC の値を 1 行ずつ記載したプレーンリスト(ファイアウォールの EDL フィードに適しています)。.txt拡張子で書き出されますjson— リスクリストエントリの完全な JSON 配列
--output-path,-ooutput-path-
出力ファイルパス。ファイルパスまたはディレクトリを指定できます(ファイル名は
custom_risklist_{entity_type}.{ext}として自動生成されます)。デフォルトは現在のディレクトリで、ファイル名は自動生成されます。--fusionを使用する場合は必須 --fusion,-F-
--output-pathを宛先パスとして使用し、結果を直接 Recorded Future Fusion にアップロードします。このフラグを設定するとローカルファイルは作成されません --help,-h-
このコマンドのヘルプを表示する
Usage Examples
デフォルトルールから IP の CSV リスクリストを作成し、リスクスコア 70 以上でフィルタリングする
2 つのドメインルールを重複除去して 1 つの CSV にマージし、リスクスコア 80 以上でフィルタリングする
2 つの IP ルールをマージして EDL(プレーン IOC リスト)として出力する
2 つのルールからハッシュの JSON リスクリストを作成し、特定のローカルファイルパスに出力する
リスクリストを作成して直接 Recorded Future Fusion にアップロードする
banshee risklist fetch¶
特定のエンティティタイプとリスト名のリスクリストをダウンロードするか、カスタムリスクリストファイルを使用します。
エンティティタイプ(--entity-type)とリスト名(--list-name)を指定することで、Recorded Future からリスクリストをダウンロードできます。利用可能なリスト名は default、large、または banshee ioc rules に表示されるルール名です。Recorded Future リスクルールの詳細については、Risk Scoring in Recorded Future サポート記事を参照してください。
または、--custom-list-path を使用してカスタムリスクリストファイルのパスを指定することもできます。
Usage
Options
--entity-type,-eentity-type-
リスクリストのエンティティタイプ。有効な値:
ip,domain,url,hash,vulnerability--list-nameを使用する場合は必須 --list-name,-llist-name-
リスクリスト名:
default、large、またはbanshee ioc rulesのルール名--entity-typeを使用する場合は必須 --custom-list-path,-ccustom-list-path-
カスタムリスクリストファイルのパス。
--entity-typeまたは--list-nameと同時には使用できません --output-path,-ooutput-path-
出力ファイルパス。デフォルトは現在のディレクトリで、ファイル名は自動生成されます
--as-json,-j-
リスクリストを JSON フォーマットに変換します。
--list-nameと--entity-typeを使用する場合にのみ利用できます --help,-h-
このコマンドのヘルプを表示する
Usage Examples
# Download the default risk list for IP addresses
banshee risklist fetch -e ip -l default
# Download the large risk list for domains as JSON
banshee risklist fetch -e domain -l large -j
# Download a risk list for hashes that are involved in an Insikt Group Note
banshee risklist fetch -e hash -l analystNote
# Download a custom risk list file
banshee risklist fetch -c /path/to/custom_risklist.csv
# Download the default risklist for URLs and save to a specific output path
banshee risklist fetch -e url -l default -o /tmp/rf_default_url_risklist.csv
banshee risklist stat¶
etag およびタイムスタンプ情報を含むリスクリストのメタデータを表示します。
このコマンドは、リストの全コンテンツをダウンロードせずにリスクリストのメタデータを取得します。リスクリストが最後に更新された日時を確認するために使用できます。
Usage
Options
--entity-type,-eentity-type-
リスクリストのエンティティタイプ。有効な値:
ip,domain,url,hash,vulnerability--list-nameを使用する場合は必須 --list-name,-llist-name-
リスクリスト名:
default、large、またはbanshee ioc rulesのルール名--entity-typeを使用する場合は必須 --custom-list-path,-ccustom-list-path-
カスタムリスクリストファイルのパス。
--entity-typeまたは--list-nameと同時には使用できません --pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--count,-C-
リスクリスト全体の IOC 数とリスクスコア分布を表示する
--help,-h-
このコマンドのヘルプを表示する
Usage Examples
# Check metadata for the default IP risk list
banshee risklist stat -e ip -l default
# Check metadata with pretty formatting
banshee risklist stat -e domain -l large -p
# Check metadata for a custom risk list file
banshee risklist stat -c /path/to/custom_risklist.txt
# Count indicators per risk score in the default IP risk list and pretty print
banshee risklist stat -e ip -l default -Cp
banshee rules¶
検知ルールを検索してダウンロードします。
Usage
Commands
banshee rules searchフィルターオプションに基づいて検知ルールを検索する
banshee rules search¶
指定されたフィルターオプションに基づいて検知ルールを検索します。結果はコンソールに表示するか、個別のルールファイルとしてディスクに保存できます。
検知ルールは、タイプ(YARA、Snort、Sigma)、関連エンティティ(脅威アクター、マルウェア、MITRE ATT&CK テクニック)、作成・更新日などでフィルタリングできます。--threat-actor-map または --threat-malware-map を使用すると、Threat Map 内のエンティティに基づいてルールを自動的にフィルタリングできます。
出力が過剰にならないよう、デフォルトでは結果は 10 件に制限されています。最大 1000 件のルールを取得するには --limit オプションを使用してください。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Options
--type,-ttype-
ルールタイプでフィルタリングします。有効な値:
yara,snort,sigma
複数のタイプを指定でき、論理 OR として機能します(例:-t yara -t snortはどちらかのタイプに一致するルールを返します) --threat-actor-map,-T-
Threat Actor Map 内の脅威アクターでルールをフィルタリングします。有効にすると、Threat Actor Map 内のアクターに関連する検知ルールが返されます
--threat-actor-category,-Ccategory-
Threat Actor Map 内の脅威アクターカテゴリでフィルタリングします。複数のカテゴリを指定でき、論理 OR として機能します(例:
-C nation_state_sponsored -C ransomware_and_extortion_groups) --threat-malware-map,-M-
Malware Threat Map 内のマルウェアでルールをフィルタリングします。有効にすると、Malware Threat Map 内のマルウェアに関連する検知ルールが返されます
--org-id,-Oorg-id-
Threat Maps から脅威アクターを取得する際の組織 ID を指定します(
--threat-actor-mapまたは--threat-malware-mapが必要)。uhash:プレフィックスの有無にかかわらず値を受け付けます。MSSP およびマルチ組織アカウントに便利です --entity,-eentity-
検知ルールに関連する Recorded Future エンティティ ID でフィルタリングします。複数のエンティティを指定でき、論理 OR として機能します。エンティティ ID の検索には
banshee entity searchを使用してください(例: IsaacWiper マルウェアの場合はlzQ5GL、データ暗号化(影響)の場合はmitre:T1486) --created-after,-atime-
指定した時刻以降に作成された検知ルールでフィルタリングします。相対時間(例:
1d,3d,7d)または絶対日付(例:2024-01-01)を受け付けます --created-before,-btime-
指定した時刻以前に作成された検知ルールでフィルタリングします。相対時間(例:
1d,3d,7d)または絶対日付(例:2024-01-01)を受け付けます --updated-after,-utime-
指定した時刻以降に更新された検知ルールでフィルタリングします。相対時間(例:
1d,3d,7d)または絶対日付(例:2024-01-01)を受け付けます --updated-before,-Utime-
指定した時刻以前に更新された検知ルールでフィルタリングします。相対時間(例:
1d,3d,7d)または絶対日付(例:2024-01-01)を受け付けます --id,-idocument-id-
検知ルールに関連する特定の Insikt Note ドキュメント ID でフィルタリングします(例:
doc:lmRPGB) --title,-ntitle-
関連する Insikt Note のタイトルで検知ルールをフリーテキスト検索します
--limit,-llimit-
返す検知ルールの最大件数
デフォルトは 10
--output-path,-ooutput-path-
検知ルールを指定したディレクトリに保存します。相対パスまたは絶対パスを指定できます。指定しない場合、結果はコンソールに出力されます
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Usage Examples
# Search for YARA rules created in the last 7 days
banshee rules search -t yara -a 7d
# Search for rules associated with threat actors in your Threat Map and pretty print results
# Since --limit defaults to 10, this will return the first 10 matching rules
banshee rules search -Tp
# Combine threat actor and malware maps
banshee rules search -TMp
# Search for rules by specific entity IDs (e.g., IsaacWiper malware)
banshee rules search -e lzQ5GL -p
# Search for Snort and Sigma rules updated in the last 3 days, save to directory
banshee rules search -t snort -t sigma -u 3d -o ./detection_rules
# Search by Insikt Note title
banshee rules search --title "APT28" -p
banshee sandbox¶
サンドボックスの提出分析とプロファイル管理を行います。
Usage
Commands
banshee sandbox stats設定可能なウィンドウ期間でサンドボックス提出を集計し、SOC モーニングブリーフを出力する
banshee sandbox listサンドボックスサンプルを一覧表示する
banshee sandbox searchハッシュ、ファミリー、タグ、ボットネット、ウォレット、ネットワークインジケーター、または生の Triage クエリでサンプルを検索する
banshee sandbox getID で単一のサンドボックスサンプルの概要を取得する
banshee sandbox download1 件以上のサンプル ID の元の提出バイト列をダウンロードする(AES 暗号化 ZIP アーカイブにラップされます)
banshee sandbox deleteID でサンドボックスサンプルを削除する
banshee sandbox submitファイル、URL、または公開サンプルをサンドボックス解析に提出する
banshee sandbox set-profile静的解析で一時停止しているサンプルに解析プロファイルを割り当てる
banshee sandbox profile解析プロファイルを管理する
banshee sandbox reportサンプル解析レポート
banshee sandbox stats¶
設定可能なウィンドウ期間でサンドボックス提出を集計し、SOC シフト引き継ぎや日次トリアージに適した「モーニングブリーフ」を出力します。
デフォルトでは、結果を JSON 形式で出力します。
Score Buckets
サンドボックスはサンプルを 1〜10 のトリアージスコアで評価します。結果は以下のバケットにグループ化されます。
| Bucket | Score Range | Meaning |
|---|---|---|
malicious |
8–10 | 既知のマルウェア、高い確信度 |
suspicious |
5–7 | 強い行動的インジケーター |
potentially_suspicious |
3–4 | 一部のインジケーター |
clean |
1–2 | 低リスクまたは無害 |
Usage
Options
--days,-ddays-
遡及参照するウィンドウ期間(日数)
デフォルトは 7
--subset,-ssubset-
集計するサンプルのスコープ
指定可能な値:
owned,public,orgデフォルトは
org --pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee sandbox stats
banshee sandbox stats --days 14 --subset owned --pretty
banshee sandbox stats --days 30 --pretty
banshee sandbox list¶
サンドボックスサンプルを一覧表示します。自分のサンプル、組織のサンプル(デフォルト)、または公開フィードを対象にできます。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Options
--subset,-ssubset-
一覧表示するサンプルのスコープ
指定可能な値:
owned,public,orgデフォルトは
org --limit,-llimit-
返すサンプルの最大件数
指定可能な範囲: 1〜4095
デフォルトは 20
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee sandbox list
banshee sandbox list --subset owned
banshee sandbox list -s public -l 50
banshee sandbox list -p
banshee sandbox list | jq '.[].sha256'
banshee sandbox search¶
構造化フィルター(ハッシュ、ファミリー、タグ、ボットネット、ウォレット、IP、ドメイン、URL、提出日ウィンドウ)または生の Triage クエリに一致するサンプルを検索します。少なくとも 1 つのフィルターまたは --query の指定が必要です。
Usage
Options
--hashhash-
ファイルハッシュ(MD5/SHA1/SHA256)でフィルタリングする
--familyfamily-
マルウェアファミリー名でフィルタリングする
--tag,-Ttag-
タグでフィルタリングする(繰り返し指定可)
--botnetbotnet-
ボットネット名でフィルタリングする
--walletwallet-
ウォレットアドレスでフィルタリングする
--ipip-
IP アドレスでフィルタリングする
--domaindomain-
ドメインでフィルタリングする
--urlurl-
URL でフィルタリングする
--from-dateYYYY-MM-DD-
この日付以降に提出されたサンプルを対象とする
--to-dateYYYY-MM-DD-
この日付以前に提出されたサンプルを対象とする
--query,-qquery-
生の Triage クエリ文字列(構造化フィルターと AND で結合されます)
--limit,-llimit-
返すサンプルの最大件数(1〜200)
デフォルトは 50
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee sandbox search --hash e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
banshee sandbox search --family emotet
banshee sandbox search --ip 1.2.3.4 --domain evil.example
banshee sandbox search -T ransomware -T persistence
banshee sandbox search --from-date 2026-07-01 --to-date 2026-07-31 --family vidar
banshee sandbox search -q "NOT family:emotet" -l 100
banshee sandbox search --family emotet -p
banshee sandbox search --family emotet | jq '.[].sha256'
banshee sandbox get¶
ID で単一のサンドボックスサンプルの概要を取得します。現在のステータス、総合スコア、ターゲット、作成・完了タイムスタンプ、SHA256、タスクごとの内訳が含まれます。進行中のサンプルと完了済みサンプルの両方に対応しています。
Usage
Arguments
SAMPLE_IDサンドボックスサンプル ID
Options
Example Usage
banshee sandbox get 260501-h4p7laawme
banshee sandbox get 260501-h4p7laawme -p
banshee sandbox get 260501-h4p7laawme | jq '.score'
banshee sandbox get 260501-h4p7laawme | jq '.tasks | keys'
banshee sandbox download¶
1 件以上のサンプル ID の元の提出サンプルバイト列をダウンロードします。各サンプルは、ウイルス対策ソフト、セキュアメールゲートウェイ、またはファイルマネージャーによる意図しない実行を防ぐため、パスワード infected の AES 暗号化 ZIP アーカイブにラップされます。
展開には 7z x -pinfected <sample-id>.zip を使用してください。標準の unzip は AES 暗号化 ZIP を確実に処理できません。
サンプル ID は位置引数として渡すか、標準入力からパイプで渡すことができます(スペース区切り)。--yes を指定しない限り、確認プロンプトが表示されます。
安全に関する注意: サンプルのバイト列はダウンロードおよび ZIP 圧縮中にこのプロセスのメモリに一時的に存在します。積極的な EDR によるメモリスキャンが検知する可能性があります。日常業務で使用する社内ラップトップではなく、アナリスト専用の環境で実行してください。
Usage
Arguments
SAMPLE_IDS1 件以上のサンプル ID(または標準入力からスペース区切りで読み込み)
Options
--output-dir,-dDIR-
暗号化された ZIP アーカイブを保存するディレクトリ(存在しない場合は作成されます)。必須。
--yes,-y-
確認プロンプトをスキップする
--workers,-wN-
並列ダウンロードのワーカー数(1〜16)
デフォルトは 1
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee sandbox download 260501-h4p7laawme -d ./samples
banshee sandbox download id1 id2 id3 -d ./samples --yes -w 4
echo 'id1 id2 id3' | banshee sandbox download -d ./samples --yes
# Extract
7z x -pinfected ./samples/260501-h4p7laawme.zip
banshee sandbox delete¶
ID でサンドボックスサンプルを削除し、関連するすべてのタスクアーティファクトを削除します。
Usage
Arguments
SAMPLE_ID削除するサンプル ID
Options
Example Usage
banshee sandbox delete 260501-h4p7laawme
banshee sandbox delete 260501-h4p7laawme -y
banshee sandbox submit¶
サンプルを解析に提出します。ローカルファイルはアップロードされ、URL はブラウザで実行されます(--fetch を使用すると先にダウンロードされます)。公開サンプルは --import を使用して ID でインポートできます。
デフォルトでは、JSON 形式の提出受付レシートを出力します。--wait を使用すると、解析が完了するまでポーリングして概要レポートを出力します。
Target Kinds
| Target | Behaviour |
|---|---|
| ローカルファイルパス | アップロードされて解析される |
| URL | ブラウザで実行される |
URL + --fetch |
先にダウンロードされ、ファイルとして解析される |
公開サンプル ID + --import |
組織のサンドボックスにインポートされる |
Usage
Arguments
TARGETファイルパス、URL、または公開サンプル ID(
--importと組み合わせて使用)
Options
--fetch-
URL ターゲットを先にダウンロードし、取得したファイルを解析します。
--importとは同時に使用できません --import-
ターゲットを組織にインポートする公開サンプル ID として扱います。
--fetchとは同時に使用できません --profileprofile-
解析プロファイルの名前または ID。複数のプロファイルを割り当てるために繰り返し指定できます。
--interactiveとは同時に使用できません --timeout,-tseconds-
解析タイムアウト(秒)
指定可能な範囲: 1〜3600
--network,-Nmode-
解析環境のネットワークモード
指定可能な値:
internet,drop,tor,vpn,sim200,sim404,simnx --geolocationcountry-code-
VPN の出口国コード。
--network vpnが必要です -
提出に付与するカスタムタグ。繰り返し指定できます
--passwordpassword-
パスワード保護されたアーカイブのパスワード
--wait,-w-
解析が完了するまでポーリングし、概要レポートを出力します
--interactive,-i-
静的解析で一時停止し、
banshee sandbox set-profileでファイルとプロファイルを選択できるようにします。--profileとは同時に使用できません --pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee sandbox submit malware.exe
banshee sandbox submit https://evil.com
banshee sandbox submit https://cdn.evil.com/payload.exe --fetch
banshee sandbox submit 250601-abc123 --import
banshee sandbox submit malware.zip --password infected --profile win10-x64 -T case-42
banshee sandbox submit malware.exe --network vpn --geolocation us -t 300
banshee sandbox submit malware.exe --wait | jq '.analysis.score'
banshee sandbox submit archive.zip --interactive --wait --pretty
banshee sandbox set-profile¶
静的解析で一時停止しているサンプル(--interactive で提出されたもの)に解析プロファイルを割り当てます。--auto を使用するとサンドボックスが自動的にプロファイルを選択し、--pick を使用すると特定のファイルに特定のプロファイルを手動でマッピングできます。
Usage
Arguments
SAMPLE_ID静的解析で一時停止しているサンプルの ID
Options
--auto,-a-
すべてのファイルに対してサンドボックスが自動的にプロファイルを選択します。
--pickとは同時に使用できません --pickFILE:PROFILE-
特定のファイルを特定のプロファイルにマッピングします。
FILE:PROFILE形式で指定します。繰り返し指定できます。--autoとは同時に使用できません --pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee sandbox set-profile 260501-h4p7laawme --auto
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64 --pick doc.docx:office365
banshee sandbox set-profile 260501-h4p7laawme --auto -p
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64 | jq '.success'
banshee sandbox profile¶
解析プロファイルを管理します。
Usage
Commands
banshee sandbox profile list利用可能なすべての解析プロファイルを一覧表示する
banshee sandbox profile get特定のプロファイルの詳細を取得する
banshee sandbox profile create新しい解析プロファイルを作成する
banshee sandbox profile update既存の解析プロファイルを更新する
banshee sandbox profile delete解析プロファイルを削除する
banshee sandbox profile list¶
利用可能なすべての解析プロファイルを一覧表示します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Options
Example Usage
banshee sandbox profile list
banshee sandbox profile list -p
banshee sandbox profile list | jq '.[].name'
banshee sandbox profile get¶
名前または ID で特定の解析プロファイルの詳細を取得します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
PROFILE_ID_OR_NAMEプロファイルの UUID または表示名
Options
Example Usage
banshee sandbox profile get 022b8c4e-22ab-46a4-ac49-a2732b2412b7
banshee sandbox profile get 'Windows 7 Long'
banshee sandbox profile get w7-long -p
banshee sandbox profile get w7-long | jq '.tags'
banshee sandbox profile create¶
新しい解析プロファイルを作成します。
デフォルトでは、結果を JSON 形式で出力します。
Profile Tags
タグはプロファイルのオペレーティングシステムと環境を定義します。ロケールタグは必ず 1 つ以上の os タグと組み合わせて指定してください。
# OS only
banshee sandbox profile create -n my-profile -T os:windows10-2004-x64
# OS + locale
banshee sandbox profile create -n my-profile -T os:windows10-2004-x64 -T locale:en-us
Usage
Options
--name,-nname-
プロファイルの表示名。必須
--tag,-Ttag-
プロファイルタグ(例:
os:windows10-2004-x64,locale:en-us)。繰り返し指定できます。必須 --timeout,-tseconds-
解析タイムアウト(秒)
指定可能な範囲: 1〜3600
デフォルトは 120
--network,-Nmode-
ネットワークモード
指定可能な値:
internet,drop,tor,vpn,sim200,sim404,simnx --geolocationcountry-code-
VPN の出口国コード。繰り返し指定できます。
--network vpnが必要です --browser,-bbrowser-
URL 実行に使用するブラウザ
指定可能な値:
chrome,firefox,ie11,microsoft-edge --pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee sandbox profile create -n w10-quick -T os:windows10-2004-x64 -t 120
banshee sandbox profile create -n w10-vpn -T os:windows10-2004-x64 -t 300 -N vpn --geolocation se
banshee sandbox profile create -n w10-ff -T os:windows10-2004-x64 -T locale:en-us -t 120 -b firefox -p
banshee sandbox profile create -n w10-quick -T os:windows10-2004-x64 -t 120 | jq '.id'
banshee sandbox profile update¶
名前または ID で既存の解析プロファイルを更新します。少なくとも 1 つのオプションを指定する必要があります。
出力は {"updated": true} または {"updated": false} です(どちらの場合も終了コードは 0)。
Usage
Arguments
PROFILE_ID_OR_NAME更新するプロファイルの UUID または表示名
Options
--name,-nname-
新しいプロファイル表示名
--tag,-Ttag-
既存のすべてのタグを置き換えます。繰り返し指定できます
--timeout,-tseconds-
解析タイムアウト(秒)
指定可能な範囲: 1〜3600
--network,-Nmode-
ネットワークモード
指定可能な値:
internet,drop,tor,vpn,sim200,sim404,simnx --geolocationcountry-code-
VPN の出口国コード。繰り返し指定できます。
--network vpnが必要です --browser,-bbrowser-
URL 実行に使用するブラウザ
指定可能な値:
chrome,firefox,ie11,microsoft-edge --unsetfield-
フィールドをクリアします。繰り返し指定できます
指定可能な値:
network,browser,geolocation同一フィールドに対応する設定オプションとは同時に使用できません。
--unset networkは--geolocationと競合します --pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee sandbox profile update ernie -n ernie-v2
banshee sandbox profile update ernie -T os:windows10-2004-x64 -T locale:en-us
banshee sandbox profile update ernie -t 300 -N vpn --geolocation us --geolocation gb
banshee sandbox profile update ernie --unset browser --unset network
banshee sandbox profile update ernie -n ernie-v2 | jq '.updated'
banshee sandbox profile delete¶
名前または ID で解析プロファイルを削除します。存在しないプロファイルを削除しようとすると、警告を表示して終了コード 0 で終了します。
Usage
Arguments
PROFILE_ID_OR_NAME削除するプロファイルの UUID または表示名
Options
Example Usage
banshee sandbox profile delete 022b8c4e-22ab-46a4-ac49-a2732b2412b7
banshee sandbox profile delete 'Windows 7 Long'
banshee sandbox profile delete w7-long -y
banshee sandbox report¶
サンプル解析レポートを管理します。
Usage
Commands
banshee sandbox report overview完了したサンプルの完全な概要レポート
banshee sandbox report static静的解析レポート — 動的タスクの完了前に取得可能
banshee sandbox report behavioral動的解析レポート — 完了したタスクごとに 1 オブジェクト
banshee sandbox report overview¶
完了したサンプルの完全な概要レポートです。判定スコア、マルウェアファミリー、タグ、ハッシュ、検知シグネチャ、抽出されたマルウェア設定、ネットワーク IOC、タスクごとの結果が含まれます。サンプルは reported ステータスである必要があります。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
SAMPLE_IDレポートを取得するサンプル ID
Options
--wait,-w-
レポートが準備できるまでポーリングします(最大 30 分)。タイムアウト後も準備できていない場合は非ゼロで終了します
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee sandbox report overview 260501-h4p7laawme
banshee sandbox report overview 260501-h4p7laawme -p
banshee sandbox report overview 260501-h4p7laawme --wait
banshee sandbox report overview 260501-h4p7laawme | jq '.analysis'
banshee sandbox report overview 260501-h4p7laawme | jq '.targets[].iocs'
banshee sandbox report static¶
サンプルの静的解析レポートです。判定スコア、タグ、アンパックされたファイル、静的検知シグネチャ、抽出されたマルウェア設定が含まれます。動的タスクの完了前に取得できます。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
SAMPLE_ID静的レポートを取得するサンプル ID
Options
--wait,-w-
レポートが準備できるまでポーリングします(最大 10 分)
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee sandbox report static 260501-h4p7laawme
banshee sandbox report static 260501-h4p7laawme -p
banshee sandbox report static 260501-h4p7laawme --wait
banshee sandbox report static 260501-h4p7laawme | jq '.analysis'
banshee sandbox report static 260501-h4p7laawme | jq '.files[].sha256'
banshee sandbox report behavioral¶
サンプルの動的解析レポートです。完了した動的タスクごとに 1 つの JSON オブジェクトを返します。各オブジェクトには判定スコア、プラットフォーム、トリガーされたシグネチャ、観測されたプロセス、ネットワークアクティビティ、抽出されたマルウェア設定が含まれます。
未完了のタスクは出力から省略され、標準エラーに記録されます。すべてのタスクが完了するまでコマンドは非ゼロで終了します。サンプルに動的タスクが存在しない場合は、終了コード 0 で空の配列を返します。
デフォルトでは、結果を JSON 形式で出力します。
Usage
Arguments
SAMPLE_ID動的解析レポートを取得するサンプル ID
Options
--wait,-w-
すべてのタスクが完了するまでポーリングします(最大 30 分)
--full-cmd-
プロセスのコマンドラインを省略せず完全に表示します。コマンドラインの内容はマルウェアサンプルから直接取得されるため、信頼できない入力として扱ってください
--pretty,-p-
人間が読みやすい形式で結果を整形して表示する
--help,-h-
このコマンドのヘルプを表示する
Example Usage
banshee sandbox report behavioral 260501-h4p7laawme
banshee sandbox report behavioral 260501-h4p7laawme -p
banshee sandbox report behavioral 260501-h4p7laawme --wait
banshee sandbox report behavioral 260501-h4p7laawme -p --full-cmd
banshee sandbox report behavioral 260501-h4p7laawme | jq '.[].analysis.score'
banshee sandbox report behavioral 260501-h4p7laawme | jq '.[].network.flows'