コンテンツにスキップ

コマンドラインリファレンス

banshee

PS Banshee は、セキュリティプロフェッショナルおよび SOC チーム向けに構築された、Recorded Future Intelligence への高速かつ効率的なアクセスを提供するコマンドラインツールです。

Usage

banshee [OPTIONS] <COMMAND>

Commands

banshee ca

Recorded Future Classic Alerts の検索、参照、更新

banshee email

メールファイル(EML)を Recorded Future インテリジェンスでエンリッチ

banshee entity

Recorded Future エンティティの検索と参照

banshee ioc

侵害インジケーター(IOC)の検索と参照

banshee list

Recorded Future リストおよびウォッチリストの管理

banshee pba

Recorded Future Playbook Alerts の検索、参照、更新

banshee pcap

パケットキャプチャ(pcap)ファイルを Recorded Future Intelligence でエンリッチして解析

banshee risklist

リスクリストの管理

banshee rules

検知ルールの検索とダウンロード

banshee ca

Recorded Future Classic Alerts の検索、参照、更新を行います。

Usage

banshee ca [OPTIONS] COMMAND [ARGS]...

Commands

banshee ca lookup

Classic Alert を参照する

banshee ca search

Classic Alerts を検索する

banshee ca rules

Classic Alert ルールを検索する

banshee ca update

1 件以上の Classic Alert を更新する

banshee ca export

Classic Alerts を JSON または CSV 形式でエクスポートする

banshee ca lookup

Classic Alert を参照します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee ca lookup [OPTIONS] ALERT_ID

Arguments

ALERT_ID

参照するアラートの ID

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Classic Alerts を検索します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee ca search [OPTIONS]

Options

--triggered, -t triggered

トリガー日時でフィルタします。例: 1d; 12h; [2024-08-01, 2024-08-14]; [2024-09-23 12:03:58.000, 2024-09-23 12:03:58.567)

デフォルト値は 1d です。

--rule rule-name

アラートルール名でフィルタします(フリーテキスト)。

--status, -s alert-status

アラートのステータスでフィルタします。

指定可能な値: New, Pending, Dismissed, Resolved

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee ca rules

Classic Alert ルールを検索します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee ca rules [OPTIONS] [FREETEXT]

Arguments

FREETEXT

省略可能。アラートルールを名前でフィルタするために使用するフリーテキスト。

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee ca update

1 件以上の Classic Alert を更新します。

Usage

banshee ca update [OPTIONS] ALERT_IDS...

Arguments

ALERT_IDS

スペース区切りで指定する 1 件以上のアラート ID

Options

--status, -s alert-status

アラートをこのステータスに更新します。

指定可能な値: New, Pending, Dismissed, Resolved

--note, -n note

アラートのノートテキスト。

ノートの文字数上限は 1000 文字です。

--append, -a

アラートにすでにノートが存在する場合、このフラグを指定するとノートテキストを追記します。

--assignee, -a assignee

アラートを割り当てる新しいユーザー。uhash またはユーザーのメールアドレスを指定します。例: uhash:3aXZxdkM12, analyst@acme.com

--help, -h

このコマンドのヘルプを表示する

Example Usage

1 件以上のアラート ID(スペース区切り)を指定し、必要な更新オプションを設定します:


banshee ca update  -s Dismissed
banshee ca update  -s Dismissed -n "note text"
banshee ca update  -s Dismissed -n "note text" -a analyst@acme.com

Supplying Alert IDs

1. 引数として直接指定する(1 件または複数件):


banshee ca update ALERT_ID -s Resolved
banshee ca update ALERT_ID_1 ALERT_ID_2 -s Pending

2. ファイルまたは標準入力から読み込む:

アラート ID を 1 行ずつ記載したファイル(例: alerts.txt)がある場合:


ALERT_ID_1
ALERT_ID_2
ALERT_ID_3

以下のコマンドで、一覧に含まれる全アラートを更新できます:


banshee ca update -s Dismissed < alerts.txt
cat alerts.txt | banshee ca update -s Dismissed

3. 検索コマンドからパイプで渡す:

jq などのツールを使って検索結果からアラート ID を抽出し、update コマンドにパイプで渡します:


banshee ca search | jq -r '.[].id' | banshee ca update -n "Investigation started"

Note Append

Classic Alerts はノートを 1 件のみサポートします。デフォルトでは、update コマンドは既存のノートを新しいノートで上書きします。 既存のノートに追記したい場合は、--append-A)オプションを使用してください。

banshee ca export

Classic Alerts を JSON または CSV 形式でエクスポートします。標準入力からアラート ID を読み込みます。通常は banshee ca search からパイプで渡します。

Output Formats

JSON(デフォルト) — 各 ID に対して Recorded Future API が返す完全なアラートオブジェクトを出力します。トップレベルのフィールドすべてに加え、ヒット、エンティティ、エビデンス、AI インサイト、レビュー履歴、ポータル URL などのネストされたデータも含みます。ダウンストリームのツール連携、jq パイプライン、再取り込みに最適です。

CSV(--csv — スプレッドシートやレポート作成向けの概要サマリーを出力します。以下に示す 11 列のみを書き込みます(先頭にヘッダー行あり)。JSON レスポンスに含まれるその他のフィールドはすべて省略されます。

Field Description
ID Classic Alert ID
Priority アラートの優先度 — アラートルールが優先ルールの場合は High、それ以外は Informational
Alert Rule トリガーしたアラートルールの名前
Status ポータルのステータス(例: New, Pending, Dismissed, Resolved
Created トリガーされたタイムスタンプ(UTC)
Updated 最終更新タイムスタンプ — 現在は常に空。将来の API サポートのために予約済み
Title アラートのタイトル
Assignee 割り当てられたユーザー(uhash またはメールアドレス)
URL アラートの Recorded Future ポータル URL
Entities 主要なエンティティ名(; 区切り)
Recorded Future AI Insights AI が生成したインサイトテキストまたはコメント

Usage

banshee ca search [SEARCH_OPTIONS] | banshee ca export [OPTIONS]

Options

--csv

上記の固定列セットで CSV として出力します。このフラグを指定しない場合、コマンドは JSON を出力します。

--help, -h

このコマンドのヘルプを表示する

Piped Input

banshee ca export はパイプ入力のみを受け付けます。banshee ca search が生成する JSON 配列を受け取り、アラート ID を抽出して各アラートの完全なデータを取得します。パイプなしでコマンドを実行するとエラーになります。

Example Usage


banshee ca search -t 1d | banshee ca export
banshee ca search -t 1d -r "Leaked Credential Monitoring" | banshee ca export > credential_alerts.json
banshee ca search -t 12h -s New | banshee ca export --csv > alerts.csv

banshee entity

Recorded Future エンティティの検索と参照を行います。

Usage

banshee entity [OPTIONS] COMMAND [ARGS]...

Commands

banshee entity lookup

ID でエンティティを参照する

banshee entity search

名前やタイプでエンティティを検索する

banshee entity lookup

ID でエンティティを参照します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee entity lookup [OPTIONS] ENTITY_ID

Arguments

ENTITY_ID

参照するエンティティ ID

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

名前やタイプでエンティティを検索します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee entity search [OPTIONS] NAME

Arguments

NAME

検索するエンティティの名前

Options

--type, -t entity-type

検索するエンティティタイプ

異なるエンティティタイプに対して複数回指定できます

サポートされている値:

  • ASNumber
  • AWSAccessKey
  • Aircraft
  • Airport
  • AnalystNote
  • Anniversary
  • AttackVector
  • BankIdentificationNumber
  • BitcoinAddress
  • BusinessIdentifierCode
  • Case
  • Category
  • City
  • CodeIdentifier
  • Commodity
  • Company
  • ContentType
  • Continent
  • Country
  • Currency
  • CurrencyPair
  • CyberExploitTargetCategory
  • CyberSecurityCategory
  • CyberThreatActorCategory
  • CyberVulnerability
  • DEANumber
  • Dataset
  • DetectionRule
  • Document
  • EconomicIndicator
  • EmailAddress
  • Embassy
  • Emoji
  • EntertainmentAwardEvent
  • Entity
  • EntityAlias
  • EntityList
  • EntityRange
  • EntityRelation
  • ExternalIdentifier
  • Facility
  • FaxNumber
  • Feature
  • FileContent
  • FileName
  • FileNameExtension
  • FileType
  • GeoBoundingBox
  • GeoEntity
  • Hash
  • HashAlgorithm
  • Hashtag
  • Holiday
  • IRCNetwork
  • Identifier
  • Image
  • IncidentImpactCategory
  • Industry
  • IndustryTerm
  • IntegrationApplication
  • IntegrationUser
  • InternetDomainName
  • IpAddress
  • Keyword
  • Language
  • LinkReport
  • Logotype
  • MICR
  • Malware
  • MalwareCategory
  • MalwareMutex
  • MalwareSignature
  • MarketIndex
  • MedicalCondition
  • MedicalTreatment
  • MetaAttribute
  • MetaType
  • MilitaryBase
  • MilitaryExercise
  • MitreAttackIdentifier
  • Movie
  • MusicAlbum
  • MusicGroup
  • Nationality
  • NaturalFeature
  • Neighborhood
  • NetworkPort
  • NetworkProtocol
  • NumericIdentifier
  • OperatingSystem
  • Operation
  • OrgEntity
  • Organization
  • PaymentCardNumber
  • Person
  • PhoneNumber
  • Port
  • Position
  • ProductIdentifier
  • ProductModule
  • ProductModuleAddon
  • ProductVersion
  • Product
  • ProgrammingLanguage
  • ProvinceOrState
  • PublishedMedium
  • RadioProgram
  • RadioStation
  • Region
  • Religion
  • ReportEntity
  • ReportingEntity
  • RiskContext
  • RiskRule
  • Sector
  • SnortDetectionRule
  • SocialSecurityNumber
  • Source
  • SourceMediaType
  • SportsEvent
  • SportsGame
  • SportsLeague
  • TVShow
  • TVStation
  • Task
  • Technology
  • TechnologyArea
  • Thread
  • Topic
  • UPSTrackingNumber
  • URL
  • USPSTrackingNumber
  • UUID
  • UseCaseConfiguration
  • UseCaseReport
  • User
  • UserEnterprise
  • UserEntity
  • UserGroup
  • UserLabel
  • UserModuleGroup
  • UserModuleRoleGroup
  • UserOrganization
  • UserRole
  • Username
  • Vessel
  • WebMoneyID
  • WinRegKey
  • YaraDetectionRule
--limit, -l limit

結果の件数を制限します

最大件数は 100 件です

デフォルトは 100 件です

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee email

メールファイル(EML)を Recorded Future インテリジェンスでエンリッチします。

Usage

banshee email [OPTIONS] COMMAND [ARGS]...

Commands

banshee email enrich

EML ファイルを Recorded Future インテリジェンスでエンリッチする

banshee email enrich

EML ファイルを Recorded Future Intelligence でエンリッチします。このコマンドは EML ファイルを解析し、ヘッダーから IP アドレスを、本文から http/https で始まる URL を抽出し、脅威インテリジェンスデータでエンリッチします。デフォルトでは、リスクスコアのしきい値を満たすインジケーターのみが表示されるようにフィルタリングされます。--threat-hunt を使用すると、リスクスコアのしきい値を下回っていても、脅威アクターに関連するインジケーターを含めることができます。

デフォルトでは、結果を JSON 形式で出力します。

JSON Output

JSON 配列内の各結果オブジェクトには、以下のフィールドが含まれます。

Field Description
ioc メールから抽出されたインジケーター — IP アドレスまたは URL
type インジケーターのタイプ(例: ip または url
location インジケーターが検出されたメールのセクション(例: header または body
risk_score Recorded Future のリスクスコア
ta_names このインジケーターに関連する脅威アクター名のリスト。不明な場合は空
malwares このインジケーターに関連するマルウェアファミリー名のリスト。不明な場合は空
first_seen 最初に記録された観測の ISO 8601 タイムスタンプ
last_seen 最新の観測の ISO 8601 タイムスタンプ
count_of_analyst_notes このインジケーターを参照している Recorded Future アナリストノートの件数
rule_evidence 個別のリスクルールエビデンスの詳細の配列。深刻度の高い順にソート済み

rule_evidence 配列内の各オブジェクトには以下が含まれます。

Field Description
rule 発動した特定の Recorded Future リスクルールの名前
level このルールの深刻度レベル — 整数が大きいほど深刻
timestamp このルールの最新の観測の ISO 8601 タイムスタンプ
evidence_string エビデンスの人間が読みやすい要約

Usage

banshee email enrich [OPTIONS] FILE_PATH

Arguments

FILE_PATH

エンリッチする EML ファイルへのパス

Options

--risk-score, -r risk-score

このしきい値を超えるリスクスコア(0〜99)を持つインジケーターのみを表示するようにフィルタリングします

デフォルト値は 65

--threat-hunt, -t

リスクスコアのしきい値に関わらず、脅威アクターに関連するインジケーターを含めます

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee email enrich phishing_email.eml
banshee email enrich phishing_submission.eml -r 1 -p
banshee email enrich suspicious.eml --threat-hunt

banshee ioc

侵害インジケーター(IOC)の検索と参照を行います。

Usage

banshee ioc [OPTIONS] COMMAND [ARGS]...

Commands

banshee ioc lookup

設定可能な詳細度で 1 件以上の IOC を詳細エンリッチ

banshee ioc bulk-lookup

リスクスコアとトリガーされたルールを返す高速バルクエンリッチ — API コールごとに最大 1000 件の IOC をバッチ処理

banshee ioc search

IOC を検索する

banshee ioc rules

IOC ルールを検索する

banshee ioc lookup

1 件以上の IOC を詳細エンリッチします。インジケーターごとに 1 回の API コールを行います。--verbosity を使用して、基本的なリスクスコアからリンクやアナリストノートなどを含む完全なインテリジェンスまで、返されるフィールド数を制御できます。豊富なコンテキストが必要な場合はこのコマンドを使用してください。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee ioc lookup [OPTIONS] ENTITY_TYPE IOC...

Arguments

ENTITY_TYPE

参照するエンティティタイプ

サポートされている値: ip, domain, url, hash, vulnerability

IOC

参照する 1 件以上の IOC(スペース区切り)

Options

--ai-insights, -a

関連するリスクルールと主要な参照情報を要約する、Recorded Future による AI 生成インサイトを有効にします。

注意: AI 処理のため、レスポンス時間がわずかに長くなる場合があります。

--verbosity, -v verbosity-level

レスポンスで返されるデータ量を制御します(1〜5)。詳細度レベルが高いほど、JSON 出力に追加フィールドと詳細が含まれます。

注意: 詳細度レベルが高いほど、データ取得量の増加によりレスポンス時間が遅くなる場合があります。

デフォルト値: 1

詳細度レベル別の利用可能なフィールド

ip:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, location, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, location, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, dnsPortCert, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, scanner, sightings, threatLists, timestamps

domain:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps

url:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
  • 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps

hash:

  • 1: entity, hashAlgorithm, risk, timestamps
  • 2: entity, fileHashes, hashAlgorithm, intelCard, risk, timestamps
  • 3: analystNotes, entity, fileHashes, hashAlgorithm, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps

vulnerability:

  • 1: entity, lifecycleStage, risk, timestamps
  • 2: entity, intelCard, lifecycleStage, risk, timestamps
  • 3: analystNotes, entity, intelCard, lifecycleStage, links, risk, timestamps
  • 4: analystNotes, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, cpe, cpe22uri, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, nvdDescription, nvdReferences, risk, riskMapping, sightings, threatLists, timestamps
--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee ioc lookup ip 139.224.189.177
banshee ioc lookup domain overafazg.org
banshee ioc lookup ip 8.140.135.23 -v 3
banshee ioc lookup ip 8.140.135.23,139.224.189.177 -p

カンマまたは改行区切りの IOC リストをパイプして参照する:


cat test_ips.csv| banshee ioc lookup ip -p

banshee ioc bulk-lookup

単一タイプの任意の数の IOC を高速バルクエンリッチします。コマンドは API コールごとに最大 1000 件の IOC をバッチ処理し、バッチ処理を自動的に行うため、大量処理時に banshee ioc lookup よりも大幅に高速です。

インジケーターごとにリスクスコアとトリガーされたリスクルールという固定フィールドセットを返します。大量トリアージに使用してください。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee ioc bulk-lookup [OPTIONS] ENTITY_TYPE IOC...

Arguments

ENTITY_TYPE

エンリッチするエンティティタイプ

サポートされている値: ip, domain, url, hash, vulnerability

IOC

エンリッチする 1 件以上の IOC(スペース区切り)。標準入力からの入力も受け付けます(以下の例を参照)。

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee ioc bulk-lookup ip 92.38.178.133 203.0.113.17
banshee ioc bulk-lookup domain overafazg.org coolbeans.org -p
banshee ioc bulk-lookup hash e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877

ファイル / Stdin 入力

改行区切りの IOC ファイル(1 行に 1 件)をパイプまたはリダイレクトする:

1
2
3
4
5
6
> cat cves.txt
CVE-2012-4792
CVE-2011-0611
CVE-2013-0422
CVE-2021-22204
CVE-2016-4557

banshee ioc bulk-lookup vulnerability < cves.txt
cat cves.txt | banshee ioc bulk-lookup vulnerability

名前とスコアの抽出

jq を使用して JSON 出力から特定のフィールドを抽出する例:


banshee ioc bulk-lookup vulnerability CVE-2021-22204 CVE-2016-4557 | jq '[.[] | {ioc: .entity.name, risk_score: .risk.score}]'

IOC を検索します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee ioc search [OPTIONS] ENTITY_TYPE

Arguments

ENTITY_TYPE

参照するエンティティタイプ

サポートされている値: ip, domain, url, hash, vulnerability

Options

--limit, -l limit

結果の件数を制限します

最大件数は 1000 件です

デフォルト値: 5

--risk-score, -r risk-score

リスクスコア範囲でフィルタリングします。例:

  • --risk-score '[20,90]'20 <= riskScore <= 90 と同じ
  • --risk-score '(20,90)'20 < riskScore < 90 と同じ
  • --risk-score '[20,90)'20 <= riskScore < 90 と同じ
  • --risk-score '[20,)'20 <= riskScore と同じ
  • --risk-score '[,90)'riskScore < 90 と同じ

正しく解析されるよう、リスクスコア範囲をクォートで囲んでください

--risk-rule, -R rule-name

リスクルール名でフィルタリングします

利用可能なオプションについては、このサポート記事(特にリスクルールテーブルの Machine Name 列)を参照するか、banshee ioc rules コマンドを使用してください

--verbosity, -v verbosity-level

レスポンスで返されるデータ量を制御します(1〜5)。詳細度レベルが高いほど、JSON 出力に追加フィールドと詳細が含まれます。

注意: 詳細度レベルが高いほど、データ取得量の増加によりレスポンス時間が遅くなる場合があります。

デフォルト値: 1

詳細度レベル別の利用可能なフィールド

ip:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, location, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, location, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, dnsPortCert, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, scanner, sightings, threatLists, timestamps

domain:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps

url:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
  • 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps

hash:

  • 1: entity, hashAlgorithm, risk, timestamps
  • 2: entity, fileHashes, hashAlgorithm, intelCard, risk, timestamps
  • 3: analystNotes, entity, fileHashes, hashAlgorithm, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps

vulnerability:

  • 1: entity, lifecycleStage, risk, timestamps
  • 2: entity, intelCard, lifecycleStage, risk, timestamps
  • 3: analystNotes, entity, intelCard, lifecycleStage, links, risk, timestamps
  • 4: analystNotes, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, cpe, cpe22uri, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, nvdDescription, nvdReferences, risk, riskMapping, sightings, threatLists, timestamps
--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee ioc rules

指定されたエンティティタイプの IOC ルールを検索します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee ioc rules [OPTIONS] ENTITY_TYPE

Arguments

ENTITY_TYPE

IOC ルールのエンティティタイプ

サポートされている値: ip, domain, url, hash, vulnerability

Options

--freetext, -F freetext-rule-name

フリーテキスト検索でリスクルール名をフィルタリングします

--mitre-code, -M mitre-code

MITRE ATT&CK コードでフィルタリングします

--criticality, -C criticality

重要度でフィルタリングします。値が高いほど重要度が高くなります

使用できる値は 1〜5 です

重要度レベル(IP、Domain、URL、Hash)

  • 4 – Very Malicious(リスクスコア帯: 90〜99)
  • 3 – Malicious(リスクスコア帯: 65〜89)
  • 2 – Suspicious(リスクスコア帯: 25〜64)
  • 1 – Unusual(リスクスコア帯: 5〜24)
  • 0 – No evidence of risk(リスクスコア帯: 0)

重要度レベル(Vulnerability)

  • 5 – Very Critical(リスクスコア帯: 90〜99)
  • 4 – Critical(リスクスコア帯: 80〜89)
  • 3 – High(リスクスコア帯: 65〜79)
  • 2 – Medium(リスクスコア帯: 25〜64)
  • 1 – Low(リスクスコア帯: 5〜24)
  • 0 – No evidence of risk(リスクスコア帯: 0)
--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee list

Recorded Future のリストおよびウォッチリストを管理します。

Usage

banshee list [OPTIONS] COMMAND [ARGS]...
banshee list create

新しいリストを作成する

banshee list info

リストの基本情報を取得する

banshee list search

リストを検索する

banshee list status

リストのステータスを取得する

banshee list entities

リスト内のエンティティを取得する

banshee list add

リストにエンティティを追加する

banshee list bulk-add

リストに複数のエンティティを一括追加する

banshee list remove

リストからエンティティを削除する

banshee list bulk-remove

リストから複数のエンティティを一括削除する

banshee list copy

あるリストから別のリストにエンティティをコピーする

banshee list clear

リストのすべてのエンティティをクリアする

banshee list entries

リストからテキストエントリを取得する

banshee list create

新しいリストを作成します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee list create [OPTIONS] NAME [LIST_TYPE]

Arguments

NAME

作成するリスト名

LIST_TYPE

作成するリストの種類

サポートされる種類:

  • entity
  • source
  • text

デフォルトは entity

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee list info

リストの名前、種類、タイムスタンプ、オーナーの詳細などの情報を取得します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee list info [OPTIONS] LIST_ID

Arguments

LIST_ID

情報を取得するリスト ID

リスト ID は 'report:' プレフィックスあり・なし両方で指定できます

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

リストを検索します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee list search [OPTIONS] LIST_ID

Arguments

NAME

検索するリスト名

名前を指定しない場合はすべてのリストを返します

Options

--list-type, -t list-type

リストの種類でフィルタリングします

サポートされる種類:

  • entity
  • source
  • text
  • custom
  • ip
  • domain
  • tech_stack
  • industry
  • brand
  • partner
  • industry_peer
  • location
  • supplier
  • vulnerability
  • company
  • hash
  • operation
  • attacker
  • target
  • method
  • executive

--limit, -l limit

結果件数を制限します

最大件数は 3,000 件です

デフォルトは 1,000 件です

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee list status

リストのステータスとエンティティ数を取得します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee list status [OPTIONS] LIST_ID

Arguments

LIST_ID

ステータスを取得するリスト ID

リスト ID は 'report:' プレフィックスあり・なし両方で指定できます

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee list entities

リスト上のエンティティを取得します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee list entities [OPTIONS] LIST_ID

Arguments

LIST_ID

エンティティを取得するリスト ID

リスト ID は 'report:' プレフィックスあり・なし両方で指定できます

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee list entries

リスト上のテキストエントリを取得します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee list entries [OPTIONS] LIST_ID

Arguments

LIST_ID

テキストエントリを取得するリスト ID

リスト ID は 'report:' プレフィックスあり・なし両方で指定できます

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee list clear

リストを完全にクリアし、すべてのエンティティを削除します。このコマンドはテキストエントリをクリアしないため、テキストエントリのクリアはサポートされていません。

Usage

banshee list clear [OPTIONS] LIST_ID

Arguments

LIST_ID

クリアするリスト ID

リスト ID は 'report:' プレフィックスあり・なし両方で指定できます

Options

--help, -h

このコマンドのヘルプを表示する

banshee list add

リストにエンティティを追加します。

Usage

banshee list add [OPTIONS] LIST_ID ENTITY_ID [PROPERTIES]

Arguments

LIST_ID

追加先のリスト ID

リスト ID は 'report:' プレフィックスあり・なし両方で指定できます

ENTITY_ID

リストに追加するエンティティ ID または名前と種類の組み合わせ。例:

  • SoA6SP
  • wannacry,Malware
  • www.duckdns.org,InternetDomainName
PROPERTIES

省略可能。annotation=<text> を使用して、Recorded Future プラットフォーム上のこのエンティティに表示されるメモを添付します。

値にスペースが含まれる場合は引用符で囲んでください。

Options

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee list add 1b0s1q lYNvCK
banshee list add 1b0s1q lYNvCK 'annotation=C2 server seen during incident X-1234'

banshee list bulk-add

リストに複数のエンティティを追加します。

Usage

banshee list bulk-add [OPTIONS] LIST_ID ENTITY_INPUT...

Arguments

LIST_ID

追加先のリスト ID

リスト ID は 'report:' プレフィックスあり・なし両方で指定できます

ENTITY_INPUT

スペースまたは改行区切りで指定する 1 つ以上のエンティティ。例:

  • SoA6SP
  • wannacry,Malware
  • www.duckdns.org,InternetDomainName

このコマンドは標準入力からの入力も受け付けます。'entities.txt' が改行区切りのエンティティファイルだとすると、例えば以下のようになります:


    $ cat entities.txt
    verifyaccount.otzo.com,InternetDomainName
    92.38.178.133,IpAddress
    https://constructorachg.cl/eFSLb6eV/j.html,URL
    CVE-2019-1215,CyberVulnerability
    e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877,Hash
    SoA6SP
    lYNvCK
    

上記を踏まえて、以下のいずれかのコマンドでエンティティを一括追加できます:


    $ banshee list bulk-add LIST_ID < entities.txt
    $ cat entities.txt | banshee list bulk-add LIST_ID
    

Options

--overwrite, -o

上書きモードを有効にします。このオプションを指定すると、コマンドは以下の動作をします:

  • 指定したファイルに含まれる、現在リストにあるすべてのエンティティを保持する
  • 指定したファイルに含まれる、まだリストにない新しいエンティティを追加する
  • 指定したファイルに含まれない、現在リストにあるエンティティを削除する

デフォルト(このフラグなし)では、既存のリストに新しいエンティティを追記するだけで、何も削除しません。

--help, -h

このコマンドのヘルプを表示する

Result Status Output

banshee list bulk-add は出力をステータス別にグループ化し、そのステータスに該当する入力エンティティをそれぞれ表示します。例:


ADDED:
SoA6SP

ERROR_MULTIPLE_MATCHES:
wanna:malware

主なステータス:

  • ADDED - エンティティがリストに正常に追加されました。
  • UNCHANGED - エンティティはすでにリストに存在していました(変更なし)。
  • UPDATED - エンティティが存在し、API によって更新されました。
  • ERROR_BAD_ID - 入力形式またはエンティティ参照が無効です。
  • ERROR_NOT_FOUND - 一致するエンティティが見つかりませんでした。
  • ERROR_NOT_ALLOWED - 指定したリストではそのエンティティ種類は許可されていません。
  • ERROR_MULTIPLE_MATCHES - 入力が複数の候補エンティティに一致しました。エンティティは追加されませんでした。
  • LIST_MAX_SIZE_REACHED - 指定したリストが満杯のため、これ以上エンティティを追加できません。

ERROR_MULTIPLE_MATCHES の解決方法

ERROR_MULTIPLE_MATCHES が表示される場合、指定したエンティティ名が曖昧です。API が単一の正確なエンティティを特定できなかったため、その行はスキップされ追加されません。

推奨のワークフロー:

  1. コマンド出力から曖昧な値を確認します。
  2. banshee entity search を実行して、目的の正確なエンティティを特定します。必要に応じて検索語の表記(スペル、スペース、より具体的な表現など)を調整して結果を絞り込みます。
  3. 入力ファイル内の曖昧な値を正確なエンティティ ID に置き換えます。
  4. 修正したファイルで banshee list bulk-add を再実行します。

例:


banshee entity search wannacry --type Malware
banshee list bulk-add LIST_ID < entities.txt

ヒント: エンティティ ID(例: SoA6SP)がすでにわかっている場合は、曖昧さを避けるために一括ファイルで名前/種類の組み合わせよりも ID を優先してください。

banshee list remove

リストからエンティティを削除します。

Usage

banshee list remove [OPTIONS] LIST_ID ENTITY_ID

Arguments

LIST_ID

削除元のリスト ID

リスト ID は 'report:' プレフィックスあり・なし両方で指定できます

ENTITY_ID

リストから削除するエンティティ ID

Options

--help, -h

このコマンドのヘルプを表示する

banshee list bulk-remove

リストから複数のエンティティを削除します。

Usage

banshee list bulk-remove [OPTIONS] LIST_ID ENTITY_INPUT...

Arguments

LIST_ID

削除元のリスト ID

リスト ID は 'report:' プレフィックスあり・なし両方で指定できます

ENTITY_INPUT

スペースまたは改行区切りで指定する 1 つ以上のエンティティ。例:

  • SoA6SP
  • wannacry,Malware
  • www.duckdns.org,InternetDomainName

このコマンドは標準入力からの入力も受け付けます。'entities.txt' が改行区切りのエンティティファイルだとすると、例えば以下のようになります:


    $ cat entities.txt
    verifyaccount.otzo.com,InternetDomainName
    92.38.178.133,IpAddress
    https://constructorachg.cl/eFSLb6eV/j.html,URL
    CVE-2019-1215,CyberVulnerability
    e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877,Hash
    SoA6SP
    lYNvCK
    

上記を踏まえて、以下のいずれかのコマンドでエンティティを一括削除できます:


    $ banshee list bulk-remove LIST_ID < entities.txt
    $ cat entities.txt | banshee list bulk-remove LIST_ID
    

Options

--help, -h

このコマンドのヘルプを表示する

banshee list copy

あるリストから別のリストにエンティティをコピーするユーティリティコマンドです。

コピー元リストのエンティティが読み込まれ、コピー先リストに追加されます。デフォルトでは、コピー先に既存の内容はそのままに新しいエンティティが追記されます。--overwrite を指定すると、コピー先がコピー元を反映した状態になります。すなわち、両方に存在するエンティティは保持され、新しいエンティティは追加され、コピー元に存在しないコピー先のエンティティは削除されます。

コピー元リストが空の場合、--overwrite を指定していても、コマンドはコピー先を変更せずに終了します。

Usage

banshee list copy [OPTIONS] SOURCE_LIST_ID DESTINATION_LIST_ID

Arguments

SOURCE_LIST_ID

エンティティのコピー元リスト ID

DESTINATION_LIST_ID

エンティティのコピー先リスト ID

Options

--overwrite, -o

上書きモード: コピー先リストにすでに存在するエンティティは保持し、新しいエンティティを追加し、コピー元リストにないコピー先のエンティティを削除します。デフォルトでは、既存のエンティティを削除せずに新しいエンティティを追記します。

--help, -h

このコマンドのヘルプを表示する

Examples

$ banshee list copy 1b0s1q 21YKUC
$ banshee list copy 1b0s1q 21YKUC --overwrite

banshee pba

Recorded Future Playbook Alerts の検索、参照、更新を行います。

Usage

banshee pba [OPTIONS] COMMAND [ARGS]...

Commands

banshee pba lookup

Playbook Alert を参照する

banshee pba search

Playbook Alerts を検索する

banshee pba update

1 件以上の Playbook Alert を更新する

banshee pba export

Playbook Alerts を JSON または CSV 形式でエクスポートする

banshee pba lookup

Playbook Alert を参照します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee pba lookup [OPTIONS] ALERT_ID

Arguments

ALERT_ID

参照するアラート ID

アラート ID は 'task:' プレフィックスあり・なし両方で指定できます

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Playbook Alerts を検索します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee pba search [OPTIONS]

Options

--created, -C created-from

作成日時でフィルタリングします(例: 1d、12h)

--updated, -u updated-from

更新日時でフィルタリングします(例: 1d、12h)

--category, -c category

アラートカテゴリでフィルタリングします(繰り返し指定可)

サポートされているカテゴリ:

  • domain_abuse
  • cyber_vulnerability
  • third_party_risk
  • code_repo_leakage
  • identity_novel_exposures
  • geopolitics_facility
  • malware_report

--priority, -P priority

アラート優先度でフィルタリングします(繰り返し指定可)

指定可能な値: Informational, Moderate, High

デフォルトはすべての優先度です

--status, -s alert-status

アラートステータスでフィルタリングします(繰り返し指定可)

指定可能な値: New, InProgress, Dismissed, Resolved

デフォルトはすべてのステータスです

--entity, -e entity

関連エンティティでアラートをフィルタリングします(繰り返し指定可)。例: -e idn:recordedfuture.com -e idn:example.com

--org-id, -o organisation-id

所有組織 ID でアラートをフィルタリングします(繰り返し指定可)

10 文字の ID または 16 文字の uhash: 形式を受け付けます。例: -o 69sKLfTGsS -o uhash:5zQaSyRpA1

--limit, -l limit

結果の件数を制限します

最大件数は 10,000 件です

デフォルトは 100 件です

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee pba update

1 件以上の Playbook Alert を更新します。

Usage

banshee pba update [OPTIONS] ALERT_IDS...

Arguments

ALERT_IDS

スペース区切りで指定する 1 件以上のアラート ID

アラート ID は 'task:' プレフィックスあり・なし両方で指定できます

Options

--status, -s alert-status

アラートをこのステータスに更新します

指定可能な値: New, InProgress, Dismissed, Resolved

--reopen, -r reopen

再オープン戦略はステータスが Dismissed または Resolved のアラートにのみ適用できます。使用可能なステータスと再オープンの組み合わせは次のとおりです: Dismissed -> Never; Resolved -> Never; Resolved -> SignificantUpdates

サポートされている値: Never, SignificantUpdates

--priority, -P priority

新しいアラート優先度を設定します

指定可能な値: Informational, Moderate, High

--comment, -t comment

アラートに追加するコメント。例: "Bulk resolved via banshee"

--assignee, -a assignee

アラートを割り当てる新しいユーザー。ユーザーの uhash を指定します。例: uhash:3aXZxdkM12

--help, -h

このコマンドのヘルプを表示する

Example Usage

1 件以上のアラート ID(スペース区切り)を指定し、必要な更新オプションを設定します:


banshee pba update ALERT_ID -s Dismissed
banshee pba update ALERT_ID -s InProgress -p High -t "Escalated due to new findings"
banshee pba update ALERT_ID_1 ALERT_ID_2 -s Resolved -a uhash:3aXZxdkM12

Supplying Alert IDs

1. 引数として直接指定する(1 件または複数件):


banshee pba update ALERT_ID -s Resolved
banshee pba update ALERT_ID -s Resolved
banshee pba update ALERT_ID_1 ALERT_ID_2 -s Resolved

2. ファイルまたは標準入力から読み込む:

アラート ID を 1 行ずつ記載したファイル(例: alerts.txt)がある場合:


ALERT_ID_1
ALERT_ID_2
ALERT_ID_3

以下のコマンドで、一覧に含まれる全アラートを更新できます:


banshee pba update -s Dismissed < alerts.txt
cat alerts.txt | banshee pba update -s Dismissed

3. 検索コマンドからパイプで渡す:

jq などのツールを使って検索結果からアラート ID を抽出し、update コマンドにパイプで渡します:


banshee pba search | jq -r '.data[].playbook_alert_id' | banshee pba update -p High -t "Investigation started"

Additional Usage Examples


banshee pba search -c domain_abuse -P Informational | jq -r '.data[].playbook_alert_id' | banshee pba update -s Resolved
banshee pba update ALERT_ID -s Resolved -r Never
banshee pba update ALERT_ID_1 ALERT_ID_2 -s InProgress -p Informational -t "Bumping priority down due to recent findings."
banshee pba update ALERT_ID -a

banshee pba export

Playbook Alerts を JSON または CSV 形式でエクスポートします。標準入力からアラート ID とカテゴリを読み込みます。通常は banshee pba search からパイプで渡します。

Output Formats

JSON(デフォルト) — 各 ID に対して Recorded Future API が返す完全なアラートオブジェクトを出力します。トップレベルのフィールドすべてに加え、パネルステータス、ターゲット、エビデンス、担当者、タイムスタンプなどのネストされたデータも含みます。ダウンストリームのツール連携、jq パイプライン、再取り込みに最適です。

CSV(--csv — スプレッドシートやレポート作成向けの概要サマリーを出力します。以下に示す 12 列のみを書き込みます(先頭にヘッダー行あり)。JSON レスポンスに含まれるその他のフィールドはすべて省略されます。

Field Description
ID Playbook Alert ID(task: プレフィックスを含む)
Priority アラート優先度(例: Informational, Moderate, High
Alert Rule トリガーしたアラートルール名(ルールラベルにフォールバック)
Status アラートステータス(例: New, InProgress, Dismissed, Resolved
Created 作成タイムスタンプ(UTC、%Y-%m-%d %H:%M:%S
Updated 最終更新タイムスタンプ(UTC、%Y-%m-%d %H:%M:%S
Subject アラートの件名
Assignee 割り当てられたユーザーの表示名
Assessments アラートのリスク評価/ルール(カテゴリ依存)、; 区切り
Entities 重複を除いたターゲットエンティティ名、; 区切り
Reopen Strategy クローズされたアラートの再オープン戦略(例: Never, SignificantUpdates
Onwards Actions アラートに対して行われたアクション、; 区切り

Usage

banshee pba search [SEARCH_OPTIONS] | banshee pba export [OPTIONS]

Options

--csv

上記の固定列セットで CSV として出力します。このフラグを指定しない場合、コマンドは JSON を出力します。

--help, -h

このコマンドのヘルプを表示する

Piped Input

banshee pba export はパイプ入力のみを受け付けます。banshee pba search が生成する JSON オブジェクトを受け取り、各アラートの playbook_alert_idcategory を抽出して、すべてのアラートの完全なデータを取得します。パイプなしでコマンドを実行するとエラーになります。

Example Usage


banshee pba search --created 1d | banshee pba export
banshee pba search --updated 7d --category identity_novel_exposures | banshee pba export > identity_alerts.json
banshee pba search --created 1d --category domain_abuse | banshee pba export --csv > domain_alerts.csv

banshee pcap

パケットキャプチャ(pcap)を Recorded Future インテリジェンスでエンリッチします。

Usage

banshee pcap [OPTIONS] COMMAND [ARGS]...

Commands

banshee pcap enrich

パケットキャプチャ(pcap)ファイルを Recorded Future インテリジェンスでエンリッチする

banshee pcap enrich

このコマンドは pcap ファイルを解析して IP アドレスやドメインなどのネットワークインジケーターを抽出し、脅威インテリジェンスデータでエンリッチします。デフォルトでは、リスクスコアのしきい値を満たすインジケーターのみが表示されるようにフィルタリングされます。--threat-hunt を使用すると、リスクスコアのしきい値を下回っていても、脅威アクターに関連するインジケーターを含めることができます。
リスクスコアのしきい値を下げたり、脅威ハンティングを有効にしたりすると、結果の件数と処理時間の両方が大幅に増加する可能性があることに注意してください。

デフォルトでは、結果を JSON 形式で出力します。

JSON Output

JSON 配列内の各結果オブジェクトには、以下のフィールドが含まれます。

Field Description
ioc pcap から抽出されたネットワークインジケーター(IP アドレスまたはドメイン名)
risk_score Recorded Future のリスクスコア
most_malicious_rule リスクスコアに寄与した最も深刻度の高いリスクルールの名前
rule_evidence 個別のリスクルールエビデンスの詳細の配列(深刻度の高い順にソート済み)
ta_names この IOC に関連する脅威アクター名のリスト。不明な場合は空
malwares この IOC に関連するマルウェアファミリー名のリスト。不明な場合は空
wireshark_query この IOC のトラフィックを分離するために Wireshark にそのまま貼り付けられる表示フィルター

rule_evidence 配列内の各オブジェクトには以下が含まれます。

Field Description
count このリスクルールへの参照を提供したソースの数
description エビデンスの人間が読みやすい概要
level このルールの深刻度レベル — 整数が大きいほど深刻
mitigation IOC が掲載されている可能性のあるホワイトリストに関する説明(関連するリスクを軽減または緩和するもの)
rule 発動した特定の Recorded Future リスクルールの名前
sightings 記録された個別のサイティング数
timestamp このルールの最新サイティングの ISO 8601 タイムスタンプ
type タイプ識別子

Usage

banshee pcap enrich [OPTIONS] FILE_PATH

Arguments

FILE_PATH

エンリッチする pcap ファイルへのパス

Options

--risk-score, -r risk-score

このしきい値を超えるリスクスコア(1〜99)を持つインジケーターのみを表示するようにフィルタリングします

デフォルト値は 65

--threat-hunt, -t

リスクスコアのしきい値に関わらず、脅威アクターに関連するインジケーターを含めます(遡及的脅威ハンティング)

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

banshee risklist

リスクリストを管理します。

Usage

banshee risklist [OPTIONS] COMMAND [ARGS]...

Commands

banshee risklist create

1 つ以上のリスクルールを組み合わせてカスタムリスクリストを作成する

banshee risklist fetch

リスクリストをダウンロードする

banshee risklist stat

リスクリストのメタデータ(etag およびタイムスタンプ)を表示する

banshee risklist create

1 つ以上の Recorded Future リスクルールを組み合わせて、重複を除去した単一のカスタムリスクリストファイルを作成します。

--risk-rule ごとにエントリが取得され、IOC 単位でマージされます(最初に出現したものが優先)。オプションで最小 --risk-score によるフィルタリングも可能です。出力はリスクスコアの降順にソートされ、指定したフォーマットで書き出されます。ファイアウォール、SIEM、その他のインテグレーションにそのまま利用できます。

デフォルトではローカルファイルに出力されます。--fusion--output-path と組み合わせて使用すると、ローカルファイルを作成せずに結果を直接 Recorded Future Fusion にアップロードできます。

Usage

banshee risklist create [OPTIONS]

Options

--entity-type, -e entity-type

リスクリストのエンティティタイプ。有効な値: ip, domain, url, hash, vulnerability
必須

--risk-rule, -R risk-rule

含めるリスクルール。defaultlarge、または banshee ioc rules に表示されるルール名を使用します。繰り返し指定可能 — 複数回指定することで複数のルールを 1 つの出力にマージできます。
必須(少なくとも 1 つ)

--risk-score, -r risk-score

最低リスクスコアのしきい値(5〜99)。この値を下回るリスクスコアのエントリは出力から除外されます

--format, -f format

出力フォーマット。デフォルトは csv

  • csv — ヘッダー付きカンマ区切り形式: Name, Risk, RiskString, EvidenceDetails。hash エンティティタイプには追加の Algorithm 列が含まれます: Name, Algorithm, Risk, RiskString, EvidenceDetails
  • edl — IOC の値を 1 行ずつ記載したプレーンリスト(ファイアウォールの EDL フィードに適しています)。.txt 拡張子で書き出されます
  • json — リスクリストエントリの完全な JSON 配列
--output-path, -o output-path

出力ファイルパス。ファイルパスまたはディレクトリを指定できます(ファイル名は custom_risklist_{entity_type}.{ext} として自動生成されます)。デフォルトは現在のディレクトリで、ファイル名は自動生成されます。
--fusion を使用する場合は必須

--fusion, -F

--output-path を宛先パスとして使用し、結果を直接 Recorded Future Fusion にアップロードします。このフラグを設定するとローカルファイルは作成されません

--help, -h

このコマンドのヘルプを表示する

Usage Examples

デフォルトルールから IP の CSV リスクリストを作成し、リスクスコア 70 以上でフィルタリングする

banshee risklist create -e ip -R default -r 70 -o ip_risklist_70.csv

2 つのドメインルールを重複除去して 1 つの CSV にマージし、リスクスコア 80 以上でフィルタリングする

banshee risklist create -e domain -R analystNote -R recentPhishing -r 80

2 つの IP ルールをマージして EDL(プレーン IOC リスト)として出力する

banshee risklist create -e ip -R recentActiveCnc -R recentValidatedCnc -f edl

2 つのルールからハッシュの JSON リスクリストを作成し、特定のローカルファイルパスに出力する

banshee risklist create -e hash -R default -f json -o /tmp/hash_risklist.json

リスクリストを作成して直接 Recorded Future Fusion にアップロードする

banshee risklist create -e ip -R recentValidatedCnc -F -o /home/risklists/ip_cnc_risklist.csv

banshee risklist fetch

特定のエンティティタイプとリスト名のリスクリストをダウンロードするか、カスタムリスクリストファイルを使用します。

エンティティタイプ(--entity-type)とリスト名(--list-name)を指定することで、Recorded Future からリスクリストをダウンロードできます。利用可能なリスト名は defaultlarge、または banshee ioc rules に表示されるルール名です。Recorded Future リスクルールの詳細については、Risk Scoring in Recorded Future サポート記事を参照してください。

または、--custom-list-path を使用してカスタムリスクリストファイルのパスを指定することもできます。

Usage

banshee risklist fetch [OPTIONS]

Options

--entity-type, -e entity-type

リスクリストのエンティティタイプ。有効な値: ip, domain, url, hash, vulnerability
--list-name を使用する場合は必須

--list-name, -l list-name

リスクリスト名: defaultlarge、または banshee ioc rules のルール名
--entity-type を使用する場合は必須

--custom-list-path, -c custom-list-path

カスタムリスクリストファイルのパス。--entity-type または --list-name と同時には使用できません

--output-path, -o output-path

出力ファイルパス。デフォルトは現在のディレクトリで、ファイル名は自動生成されます

--as-json, -j

リスクリストを JSON フォーマットに変換します。--list-name--entity-type を使用する場合にのみ利用できます

--help, -h

このコマンドのヘルプを表示する

Usage Examples


# Download the default risk list for IP addresses
banshee risklist fetch -e ip -l default

# Download the large risk list for domains as JSON
banshee risklist fetch -e domain -l large -j

# Download a risk list for hashes that are involved in an Insikt Group Note
banshee risklist fetch -e hash -l analystNote

# Download a custom risk list file
banshee risklist fetch -c /path/to/custom_risklist.csv

# Download the default risklist for URLs and save to a specific output path
banshee risklist fetch -e url -l default -o /tmp/rf_default_url_risklist.csv

banshee risklist stat

etag およびタイムスタンプ情報を含むリスクリストのメタデータを表示します。

このコマンドは、リストの全コンテンツをダウンロードせずにリスクリストのメタデータを取得します。リスクリストが最後に更新された日時を確認するために使用できます。

Usage

banshee risklist stat [OPTIONS]

Options

--entity-type, -e entity-type

リスクリストのエンティティタイプ。有効な値: ip, domain, url, hash, vulnerability
--list-name を使用する場合は必須

--list-name, -l list-name

リスクリスト名: defaultlarge、または banshee ioc rules のルール名
--entity-type を使用する場合は必須

--custom-list-path, -c custom-list-path

カスタムリスクリストファイルのパス。--entity-type または --list-name と同時には使用できません

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--count, -C

リスクリスト全体の IOC 数とリスクスコア分布を表示する

--help, -h

このコマンドのヘルプを表示する

Usage Examples


# Check metadata for the default IP risk list
banshee risklist stat -e ip -l default

# Check metadata with pretty formatting
banshee risklist stat -e domain -l large -p

# Check metadata for a custom risk list file
banshee risklist stat -c /path/to/custom_risklist.txt

# Count indicators per risk score in the default IP risk list and pretty print
banshee risklist stat -e ip -l default -Cp

banshee rules

検知ルールを検索してダウンロードします。

Usage

banshee rules [OPTIONS] COMMAND [ARGS]...

Commands

banshee rules search

フィルターオプションに基づいて検知ルールを検索する

指定されたフィルターオプションに基づいて検知ルールを検索します。結果はコンソールに表示するか、個別のルールファイルとしてディスクに保存できます。

検知ルールは、タイプ(YARA、Snort、Sigma)、関連エンティティ(脅威アクター、マルウェア、MITRE ATT&CK テクニック)、作成・更新日などでフィルタリングできます。--threat-actor-map または --threat-malware-map を使用すると、Threat Map 内のエンティティに基づいてルールを自動的にフィルタリングできます。

出力が過剰にならないよう、デフォルトでは結果は 10 件に制限されています。最大 1000 件のルールを取得するには --limit オプションを使用してください。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee rules search [OPTIONS]

Options

--type, -t type

ルールタイプでフィルタリングします。有効な値: yara, snort, sigma
複数のタイプを指定でき、論理 OR として機能します(例: -t yara -t snort はどちらかのタイプに一致するルールを返します)

--threat-actor-map, -T

Threat Actor Map 内の脅威アクターでルールをフィルタリングします。有効にすると、Threat Actor Map 内のアクターに関連する検知ルールが返されます

--threat-actor-category, -C category

Threat Actor Map 内の脅威アクターカテゴリでフィルタリングします。複数のカテゴリを指定でき、論理 OR として機能します(例: -C nation_state_sponsored -C ransomware_and_extortion_groups

--threat-malware-map, -M

Malware Threat Map 内のマルウェアでルールをフィルタリングします。有効にすると、Malware Threat Map 内のマルウェアに関連する検知ルールが返されます

--org-id, -O org-id

Threat Maps から脅威アクターを取得する際の組織 ID を指定します(--threat-actor-map または --threat-malware-map が必要)。uhash: プレフィックスの有無にかかわらず値を受け付けます。MSSP およびマルチ組織アカウントに便利です

--entity, -e entity

検知ルールに関連する Recorded Future エンティティ ID でフィルタリングします。複数のエンティティを指定でき、論理 OR として機能します。エンティティ ID の検索には banshee entity search を使用してください(例: IsaacWiper マルウェアの場合は lzQ5GL、データ暗号化(影響)の場合は mitre:T1486

--created-after, -a time

指定した時刻以降に作成された検知ルールでフィルタリングします。相対時間(例: 1d, 3d, 7d)または絶対日付(例: 2024-01-01)を受け付けます

--created-before, -b time

指定した時刻以前に作成された検知ルールでフィルタリングします。相対時間(例: 1d, 3d, 7d)または絶対日付(例: 2024-01-01)を受け付けます

--updated-after, -u time

指定した時刻以降に更新された検知ルールでフィルタリングします。相対時間(例: 1d, 3d, 7d)または絶対日付(例: 2024-01-01)を受け付けます

--updated-before, -U time

指定した時刻以前に更新された検知ルールでフィルタリングします。相対時間(例: 1d, 3d, 7d)または絶対日付(例: 2024-01-01)を受け付けます

--id, -i document-id

検知ルールに関連する特定の Insikt Note ドキュメント ID でフィルタリングします(例: doc:lmRPGB

--title, -n title

関連する Insikt Note のタイトルで検知ルールをフリーテキスト検索します

--limit, -l limit

返す検知ルールの最大件数

デフォルトは 10

--output-path, -o output-path

検知ルールを指定したディレクトリに保存します。相対パスまたは絶対パスを指定できます。指定しない場合、結果はコンソールに出力されます

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Usage Examples


# Search for YARA rules created in the last 7 days
banshee rules search -t yara -a 7d

# Search for rules associated with threat actors in your Threat Map and pretty print results
# Since --limit defaults to 10, this will return the first 10 matching rules
banshee rules search -Tp

# Combine threat actor and malware maps 
banshee rules search -TMp

# Search for rules by specific entity IDs (e.g., IsaacWiper malware)
banshee rules search -e lzQ5GL -p

# Search for Snort and Sigma rules updated in the last 3 days, save to directory
banshee rules search -t snort -t sigma -u 3d -o ./detection_rules

# Search by Insikt Note title
banshee rules search --title "APT28" -p

banshee sandbox

サンドボックスの提出分析とプロファイル管理を行います。

Usage

banshee sandbox [OPTIONS] COMMAND [ARGS]...

Commands

banshee sandbox stats

設定可能なウィンドウ期間でサンドボックス提出を集計し、SOC モーニングブリーフを出力する

banshee sandbox list

サンドボックスサンプルを一覧表示する

banshee sandbox search

ハッシュ、ファミリー、タグ、ボットネット、ウォレット、ネットワークインジケーター、または生の Triage クエリでサンプルを検索する

banshee sandbox get

ID で単一のサンドボックスサンプルの概要を取得する

banshee sandbox download

1 件以上のサンプル ID の元の提出バイト列をダウンロードする(AES 暗号化 ZIP アーカイブにラップされます)

banshee sandbox delete

ID でサンドボックスサンプルを削除する

banshee sandbox submit

ファイル、URL、または公開サンプルをサンドボックス解析に提出する

banshee sandbox set-profile

静的解析で一時停止しているサンプルに解析プロファイルを割り当てる

banshee sandbox profile

解析プロファイルを管理する

banshee sandbox report

サンプル解析レポート

banshee sandbox stats

設定可能なウィンドウ期間でサンドボックス提出を集計し、SOC シフト引き継ぎや日次トリアージに適した「モーニングブリーフ」を出力します。

デフォルトでは、結果を JSON 形式で出力します。

Score Buckets

サンドボックスはサンプルを 1〜10 のトリアージスコアで評価します。結果は以下のバケットにグループ化されます。

Bucket Score Range Meaning
malicious 8–10 既知のマルウェア、高い確信度
suspicious 5–7 強い行動的インジケーター
potentially_suspicious 3–4 一部のインジケーター
clean 1–2 低リスクまたは無害

Usage

banshee sandbox stats [OPTIONS]

Options

--days, -d days

遡及参照するウィンドウ期間(日数)

デフォルトは 7

--subset, -s subset

集計するサンプルのスコープ

指定可能な値: owned, public, org

デフォルトは org

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox stats
banshee sandbox stats --days 14 --subset owned --pretty
banshee sandbox stats --days 30 --pretty

banshee sandbox list

サンドボックスサンプルを一覧表示します。自分のサンプル、組織のサンプル(デフォルト)、または公開フィードを対象にできます。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee sandbox list [OPTIONS]

Options

--subset, -s subset

一覧表示するサンプルのスコープ

指定可能な値: owned, public, org

デフォルトは org

--limit, -l limit

返すサンプルの最大件数

指定可能な範囲: 1〜4095

デフォルトは 20

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox list
banshee sandbox list --subset owned
banshee sandbox list -s public -l 50
banshee sandbox list -p
banshee sandbox list | jq '.[].sha256'

構造化フィルター(ハッシュ、ファミリー、タグ、ボットネット、ウォレット、IP、ドメイン、URL、提出日ウィンドウ)または生の Triage クエリに一致するサンプルを検索します。少なくとも 1 つのフィルターまたは --query の指定が必要です。

Usage

banshee sandbox search [OPTIONS]

Options

--hash hash

ファイルハッシュ(MD5/SHA1/SHA256)でフィルタリングする

--family family

マルウェアファミリー名でフィルタリングする

--tag, -T tag

タグでフィルタリングする(繰り返し指定可)

--botnet botnet

ボットネット名でフィルタリングする

--wallet wallet

ウォレットアドレスでフィルタリングする

--ip ip

IP アドレスでフィルタリングする

--domain domain

ドメインでフィルタリングする

--url url

URL でフィルタリングする

--from-date YYYY-MM-DD

この日付以降に提出されたサンプルを対象とする

--to-date YYYY-MM-DD

この日付以前に提出されたサンプルを対象とする

--query, -q query

生の Triage クエリ文字列(構造化フィルターと AND で結合されます)

--limit, -l limit

返すサンプルの最大件数(1〜200)

デフォルトは 50

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox search --hash e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
banshee sandbox search --family emotet
banshee sandbox search --ip 1.2.3.4 --domain evil.example
banshee sandbox search -T ransomware -T persistence
banshee sandbox search --from-date 2026-07-01 --to-date 2026-07-31 --family vidar
banshee sandbox search -q "NOT family:emotet" -l 100
banshee sandbox search --family emotet -p
banshee sandbox search --family emotet | jq '.[].sha256'

banshee sandbox get

ID で単一のサンドボックスサンプルの概要を取得します。現在のステータス、総合スコア、ターゲット、作成・完了タイムスタンプ、SHA256、タスクごとの内訳が含まれます。進行中のサンプルと完了済みサンプルの両方に対応しています。

Usage

banshee sandbox get [OPTIONS] SAMPLE_ID

Arguments

SAMPLE_ID

サンドボックスサンプル ID

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox get 260501-h4p7laawme
banshee sandbox get 260501-h4p7laawme -p
banshee sandbox get 260501-h4p7laawme | jq '.score'
banshee sandbox get 260501-h4p7laawme | jq '.tasks | keys'

banshee sandbox download

1 件以上のサンプル ID の元の提出サンプルバイト列をダウンロードします。各サンプルは、ウイルス対策ソフト、セキュアメールゲートウェイ、またはファイルマネージャーによる意図しない実行を防ぐため、パスワード infected の AES 暗号化 ZIP アーカイブにラップされます。

展開には 7z x -pinfected <sample-id>.zip を使用してください。標準の unzip は AES 暗号化 ZIP を確実に処理できません。

サンプル ID は位置引数として渡すか、標準入力からパイプで渡すことができます(スペース区切り)。--yes を指定しない限り、確認プロンプトが表示されます。

安全に関する注意: サンプルのバイト列はダウンロードおよび ZIP 圧縮中にこのプロセスのメモリに一時的に存在します。積極的な EDR によるメモリスキャンが検知する可能性があります。日常業務で使用する社内ラップトップではなく、アナリスト専用の環境で実行してください。

Usage

banshee sandbox download [OPTIONS] [SAMPLE_IDS]...

Arguments

SAMPLE_IDS

1 件以上のサンプル ID(または標準入力からスペース区切りで読み込み)

Options

--output-dir, -d DIR

暗号化された ZIP アーカイブを保存するディレクトリ(存在しない場合は作成されます)。必須。

--yes, -y

確認プロンプトをスキップする

--workers, -w N

並列ダウンロードのワーカー数(1〜16)

デフォルトは 1

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox download 260501-h4p7laawme -d ./samples
banshee sandbox download id1 id2 id3 -d ./samples --yes -w 4
echo 'id1 id2 id3' | banshee sandbox download -d ./samples --yes

# Extract
7z x -pinfected ./samples/260501-h4p7laawme.zip

banshee sandbox delete

ID でサンドボックスサンプルを削除し、関連するすべてのタスクアーティファクトを削除します。

Usage

banshee sandbox delete [OPTIONS] SAMPLE_ID

Arguments

SAMPLE_ID

削除するサンプル ID

Options

--yes, -y

確認プロンプトをスキップする

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox delete 260501-h4p7laawme
banshee sandbox delete 260501-h4p7laawme -y

banshee sandbox submit

サンプルを解析に提出します。ローカルファイルはアップロードされ、URL はブラウザで実行されます(--fetch を使用すると先にダウンロードされます)。公開サンプルは --import を使用して ID でインポートできます。

デフォルトでは、JSON 形式の提出受付レシートを出力します。--wait を使用すると、解析が完了するまでポーリングして概要レポートを出力します。

Target Kinds

Target Behaviour
ローカルファイルパス アップロードされて解析される
URL ブラウザで実行される
URL + --fetch 先にダウンロードされ、ファイルとして解析される
公開サンプル ID + --import 組織のサンドボックスにインポートされる

Usage

banshee sandbox submit [OPTIONS] TARGET

Arguments

TARGET

ファイルパス、URL、または公開サンプル ID(--import と組み合わせて使用)

Options

--fetch

URL ターゲットを先にダウンロードし、取得したファイルを解析します。--import とは同時に使用できません

--import

ターゲットを組織にインポートする公開サンプル ID として扱います。--fetch とは同時に使用できません

--profile profile

解析プロファイルの名前または ID。複数のプロファイルを割り当てるために繰り返し指定できます。--interactive とは同時に使用できません

--timeout, -t seconds

解析タイムアウト(秒)

指定可能な範囲: 1〜3600

--network, -N mode

解析環境のネットワークモード

指定可能な値: internet, drop, tor, vpn, sim200, sim404, simnx

--geolocation country-code

VPN の出口国コード。--network vpn が必要です

--tags, -T tag

提出に付与するカスタムタグ。繰り返し指定できます

--password password

パスワード保護されたアーカイブのパスワード

--wait, -w

解析が完了するまでポーリングし、概要レポートを出力します

--interactive, -i

静的解析で一時停止し、banshee sandbox set-profile でファイルとプロファイルを選択できるようにします。--profile とは同時に使用できません

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox submit malware.exe
banshee sandbox submit https://evil.com
banshee sandbox submit https://cdn.evil.com/payload.exe --fetch
banshee sandbox submit 250601-abc123 --import
banshee sandbox submit malware.zip --password infected --profile win10-x64 -T case-42
banshee sandbox submit malware.exe --network vpn --geolocation us -t 300
banshee sandbox submit malware.exe --wait | jq '.analysis.score'
banshee sandbox submit archive.zip --interactive --wait --pretty

banshee sandbox set-profile

静的解析で一時停止しているサンプル(--interactive で提出されたもの)に解析プロファイルを割り当てます。--auto を使用するとサンドボックスが自動的にプロファイルを選択し、--pick を使用すると特定のファイルに特定のプロファイルを手動でマッピングできます。

Usage

banshee sandbox set-profile [OPTIONS] SAMPLE_ID

Arguments

SAMPLE_ID

静的解析で一時停止しているサンプルの ID

Options

--auto, -a

すべてのファイルに対してサンドボックスが自動的にプロファイルを選択します。--pick とは同時に使用できません

--pick FILE:PROFILE

特定のファイルを特定のプロファイルにマッピングします。FILE:PROFILE 形式で指定します。繰り返し指定できます。--auto とは同時に使用できません

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox set-profile 260501-h4p7laawme --auto
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64 --pick doc.docx:office365
banshee sandbox set-profile 260501-h4p7laawme --auto -p
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64 | jq '.success'

banshee sandbox profile

解析プロファイルを管理します。

Usage

banshee sandbox profile [OPTIONS] COMMAND [ARGS]...

Commands

banshee sandbox profile list

利用可能なすべての解析プロファイルを一覧表示する

banshee sandbox profile get

特定のプロファイルの詳細を取得する

banshee sandbox profile create

新しい解析プロファイルを作成する

banshee sandbox profile update

既存の解析プロファイルを更新する

banshee sandbox profile delete

解析プロファイルを削除する

banshee sandbox profile list

利用可能なすべての解析プロファイルを一覧表示します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee sandbox profile list [OPTIONS]

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox profile list
banshee sandbox profile list -p
banshee sandbox profile list | jq '.[].name'

banshee sandbox profile get

名前または ID で特定の解析プロファイルの詳細を取得します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee sandbox profile get [OPTIONS] PROFILE_ID_OR_NAME

Arguments

PROFILE_ID_OR_NAME

プロファイルの UUID または表示名

Options

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox profile get 022b8c4e-22ab-46a4-ac49-a2732b2412b7
banshee sandbox profile get 'Windows 7 Long'
banshee sandbox profile get w7-long -p
banshee sandbox profile get w7-long | jq '.tags'

banshee sandbox profile create

新しい解析プロファイルを作成します。

デフォルトでは、結果を JSON 形式で出力します。

Profile Tags

タグはプロファイルのオペレーティングシステムと環境を定義します。ロケールタグは必ず 1 つ以上の os タグと組み合わせて指定してください。


# OS only
banshee sandbox profile create -n my-profile -T os:windows10-2004-x64

# OS + locale
banshee sandbox profile create -n my-profile -T os:windows10-2004-x64 -T locale:en-us

Usage

banshee sandbox profile create [OPTIONS]

Options

--name, -n name

プロファイルの表示名。必須

--tag, -T tag

プロファイルタグ(例: os:windows10-2004-x64, locale:en-us)。繰り返し指定できます。必須

--timeout, -t seconds

解析タイムアウト(秒)

指定可能な範囲: 1〜3600

デフォルトは 120

--network, -N mode

ネットワークモード

指定可能な値: internet, drop, tor, vpn, sim200, sim404, simnx

--geolocation country-code

VPN の出口国コード。繰り返し指定できます。--network vpn が必要です

--browser, -b browser

URL 実行に使用するブラウザ

指定可能な値: chrome, firefox, ie11, microsoft-edge

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox profile create -n w10-quick -T os:windows10-2004-x64 -t 120
banshee sandbox profile create -n w10-vpn -T os:windows10-2004-x64 -t 300 -N vpn --geolocation se
banshee sandbox profile create -n w10-ff -T os:windows10-2004-x64 -T locale:en-us -t 120 -b firefox -p
banshee sandbox profile create -n w10-quick -T os:windows10-2004-x64 -t 120 | jq '.id'

banshee sandbox profile update

名前または ID で既存の解析プロファイルを更新します。少なくとも 1 つのオプションを指定する必要があります。

出力は {"updated": true} または {"updated": false} です(どちらの場合も終了コードは 0)。

Usage

banshee sandbox profile update [OPTIONS] PROFILE_ID_OR_NAME

Arguments

PROFILE_ID_OR_NAME

更新するプロファイルの UUID または表示名

Options

--name, -n name

新しいプロファイル表示名

--tag, -T tag

既存のすべてのタグを置き換えます。繰り返し指定できます

--timeout, -t seconds

解析タイムアウト(秒)

指定可能な範囲: 1〜3600

--network, -N mode

ネットワークモード

指定可能な値: internet, drop, tor, vpn, sim200, sim404, simnx

--geolocation country-code

VPN の出口国コード。繰り返し指定できます。--network vpn が必要です

--browser, -b browser

URL 実行に使用するブラウザ

指定可能な値: chrome, firefox, ie11, microsoft-edge

--unset field

フィールドをクリアします。繰り返し指定できます

指定可能な値: network, browser, geolocation

同一フィールドに対応する設定オプションとは同時に使用できません。--unset network--geolocation と競合します

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox profile update ernie -n ernie-v2
banshee sandbox profile update ernie -T os:windows10-2004-x64 -T locale:en-us
banshee sandbox profile update ernie -t 300 -N vpn --geolocation us --geolocation gb
banshee sandbox profile update ernie --unset browser --unset network
banshee sandbox profile update ernie -n ernie-v2 | jq '.updated'

banshee sandbox profile delete

名前または ID で解析プロファイルを削除します。存在しないプロファイルを削除しようとすると、警告を表示して終了コード 0 で終了します。

Usage

banshee sandbox profile delete [OPTIONS] PROFILE_ID_OR_NAME

Arguments

PROFILE_ID_OR_NAME

削除するプロファイルの UUID または表示名

Options

--yes, -y

確認プロンプトをスキップする

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox profile delete 022b8c4e-22ab-46a4-ac49-a2732b2412b7
banshee sandbox profile delete 'Windows 7 Long'
banshee sandbox profile delete w7-long -y

banshee sandbox report

サンプル解析レポートを管理します。

Usage

banshee sandbox report [OPTIONS] COMMAND [ARGS]...

Commands

banshee sandbox report overview

完了したサンプルの完全な概要レポート

banshee sandbox report static

静的解析レポート — 動的タスクの完了前に取得可能

banshee sandbox report behavioral

動的解析レポート — 完了したタスクごとに 1 オブジェクト

banshee sandbox report overview

完了したサンプルの完全な概要レポートです。判定スコア、マルウェアファミリー、タグ、ハッシュ、検知シグネチャ、抽出されたマルウェア設定、ネットワーク IOC、タスクごとの結果が含まれます。サンプルは reported ステータスである必要があります。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee sandbox report overview [OPTIONS] SAMPLE_ID

Arguments

SAMPLE_ID

レポートを取得するサンプル ID

Options

--wait, -w

レポートが準備できるまでポーリングします(最大 30 分)。タイムアウト後も準備できていない場合は非ゼロで終了します

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox report overview 260501-h4p7laawme
banshee sandbox report overview 260501-h4p7laawme -p
banshee sandbox report overview 260501-h4p7laawme --wait
banshee sandbox report overview 260501-h4p7laawme | jq '.analysis'
banshee sandbox report overview 260501-h4p7laawme | jq '.targets[].iocs'

banshee sandbox report static

サンプルの静的解析レポートです。判定スコア、タグ、アンパックされたファイル、静的検知シグネチャ、抽出されたマルウェア設定が含まれます。動的タスクの完了前に取得できます。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee sandbox report static [OPTIONS] SAMPLE_ID

Arguments

SAMPLE_ID

静的レポートを取得するサンプル ID

Options

--wait, -w

レポートが準備できるまでポーリングします(最大 10 分)

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox report static 260501-h4p7laawme
banshee sandbox report static 260501-h4p7laawme -p
banshee sandbox report static 260501-h4p7laawme --wait
banshee sandbox report static 260501-h4p7laawme | jq '.analysis'
banshee sandbox report static 260501-h4p7laawme | jq '.files[].sha256'

banshee sandbox report behavioral

サンプルの動的解析レポートです。完了した動的タスクごとに 1 つの JSON オブジェクトを返します。各オブジェクトには判定スコア、プラットフォーム、トリガーされたシグネチャ、観測されたプロセス、ネットワークアクティビティ、抽出されたマルウェア設定が含まれます。

未完了のタスクは出力から省略され、標準エラーに記録されます。すべてのタスクが完了するまでコマンドは非ゼロで終了します。サンプルに動的タスクが存在しない場合は、終了コード 0 で空の配列を返します。

デフォルトでは、結果を JSON 形式で出力します。

Usage

banshee sandbox report behavioral [OPTIONS] SAMPLE_ID

Arguments

SAMPLE_ID

動的解析レポートを取得するサンプル ID

Options

--wait, -w

すべてのタスクが完了するまでポーリングします(最大 30 分)

--full-cmd

プロセスのコマンドラインを省略せず完全に表示します。コマンドラインの内容はマルウェアサンプルから直接取得されるため、信頼できない入力として扱ってください

--pretty, -p

人間が読みやすい形式で結果を整形して表示する

--help, -h

このコマンドのヘルプを表示する

Example Usage


banshee sandbox report behavioral 260501-h4p7laawme
banshee sandbox report behavioral 260501-h4p7laawme -p
banshee sandbox report behavioral 260501-h4p7laawme --wait
banshee sandbox report behavioral 260501-h4p7laawme -p --full-cmd
banshee sandbox report behavioral 260501-h4p7laawme | jq '.[].analysis.score'
banshee sandbox report behavioral 260501-h4p7laawme | jq '.[].network.flows'