PS Banshee
PS Banshee는 보안 전문가 및 SOC 팀을 위해 구축된 Recorded Future Intelligence에 빠르고 효율적으로 액세스하기 위한 명령줄 도구입니다.

PSEngine 기반
PS Banshee는 PSEngine 라이브러리를 기반으로 합니다.
주요 기능¶
- 이메일(EML) 강화(enrichment)
- IOC 조회 및 검색
- 패킷 캡처(pcap) 강화
- Recorded Future Alert 검색, 조회, 업데이트 및 내보내기
- Recorded Future 탐지 규칙(YARA, Snort, Sigma) 검색 및 다운로드
- Recorded Future 엔티티 검색 및 조회
- Recorded Future 리스트 및 Watch List 관리
- Recorded Future Playbook Alert 검색, 조회, 업데이트 및 내보내기
- Recorded Future Risk List 다운로드 및 생성
설치¶
PS Banshee는 PyPI에서 제공되며 pip 또는 pipx를 사용하여 설치할 수 있습니다.
PS Banshee는 Python 3.10 이상(최대 3.13)이 필요합니다.
권장 방법: pipx (격리된 환경)¶
전역으로 설치하려면 다음을 실행하십시오:
pipx 설치
pipx가 설치되어 있지 않은 경우 설치 가이드를 참조하십시오.
대체 방법: pip (현재 환경)¶
현재 환경에 설치하려면 다음을 실행하십시오:
의존성¶
필요한 모든 Python 의존성은 pipx에 의해 자동으로 해결됩니다.
pcap 명령을 사용하려면 다음이 필요합니다:
- tshark 3.0.0 이상
명령 자동 완성¶
PS Banshee를 설치한 후 다음 명령으로 명령 자동 완성을 활성화하십시오:
설치를 완료하려면 셸을 재시작하십시오. 이후 TAB 키를 사용하여 명령을 자동 완성할 수 있습니다.
문서¶
사용 가능한 명령을 보려면 다음을 실행하십시오:
인증¶
PS Banshee는 RF_TOKEN 환경 변수(권장) 또는 각 명령의 -k / --api-key 플래그에서 Recorded Future API 키를 읽습니다.
Option 1: RF_TOKEN 설정 (권장)¶
현재 셸에서만 적용:
이후 셸에서도 유지 (zsh 기준 — bash의 경우 ~/.bashrc로 변경). 실행 후 새 셸을 열거나 (source ~/.zshrc를 실행하면 현재 셸에 즉시 적용):
현재 세션에서만 적용:
이후 세션에서도 유지 (실행 후 새 PowerShell을 여십시오):
Option 2: 명령마다 -k로 전달¶
모든 플랫폼에서 사용할 수 있지만, 입력이 더 번거로우며 키가 셸 히스토리에 기록될 수 있습니다.
프록시¶
프록시 환경에 있는 경우 HTTP_PROXY 및 HTTPS_PROXY 환경 변수를 설정하십시오.
SSL 검증을 비활성화하려면 -s 플래그를 사용하십시오:
다음 단계¶
지금 바로 PS Banshee 시작하기를 이용해 보십시오!