콘텐츠로 이동

PS Banshee

Recorded Future Logo

PS Banshee는 보안 전문가 및 SOC 팀을 위해 구축된 Recorded Future Intelligence에 빠르고 효율적으로 액세스하기 위한 명령줄 도구입니다.

Welcome to PS Banshee!

PSEngine 기반

PS Banshee는 PSEngine 라이브러리를 기반으로 합니다.


주요 기능

  • 이메일(EML) 강화(enrichment)
  • IOC 조회 및 검색
  • 패킷 캡처(pcap) 강화
  • Recorded Future Alert 검색, 조회, 업데이트 및 내보내기
  • Recorded Future 탐지 규칙(YARA, Snort, Sigma) 검색 및 다운로드
  • Recorded Future 엔티티 검색 및 조회
  • Recorded Future 리스트 및 Watch List 관리
  • Recorded Future Playbook Alert 검색, 조회, 업데이트 및 내보내기
  • Recorded Future Risk List 다운로드 및 생성

설치

PS Banshee는 PyPI에서 제공되며 pip 또는 pipx를 사용하여 설치할 수 있습니다.

PS Banshee는 Python 3.10 이상(최대 3.13)이 필요합니다.

권장 방법: pipx (격리된 환경)

전역으로 설치하려면 다음을 실행하십시오:

pipx install ps-banshee

pipx 설치

pipx가 설치되어 있지 않은 경우 설치 가이드를 참조하십시오.

대체 방법: pip (현재 환경)

현재 환경에 설치하려면 다음을 실행하십시오:

pip install ps-banshee

의존성

필요한 모든 Python 의존성은 pipx에 의해 자동으로 해결됩니다.
pcap 명령을 사용하려면 다음이 필요합니다:

  • tshark 3.0.0 이상

명령 자동 완성

PS Banshee를 설치한 후 다음 명령으로 명령 자동 완성을 활성화하십시오:

banshee --install-completion

설치를 완료하려면 셸을 재시작하십시오. 이후 TAB 키를 사용하여 명령을 자동 완성할 수 있습니다.

문서

사용 가능한 명령을 보려면 다음을 실행하십시오:

banshee

인증

PS Banshee는 RF_TOKEN 환경 변수(권장) 또는 각 명령의 -k / --api-key 플래그에서 Recorded Future API 키를 읽습니다.

Option 1: RF_TOKEN 설정 (권장)

현재 셸에서만 적용:

export RF_TOKEN=<your_api_key>

이후 셸에서도 유지 (zsh 기준 — bash의 경우 ~/.bashrc로 변경). 실행 후 새 셸을 열거나 (source ~/.zshrc를 실행하면 현재 셸에 즉시 적용):

echo 'export RF_TOKEN=<your_api_key>' >> ~/.zshrc

현재 세션에서만 적용:

$env:RF_TOKEN = '<your_api_key>'

이후 세션에서도 유지 (실행 후 새 PowerShell을 여십시오):

setx RF_TOKEN <your_api_key>

현재 세션에서만 적용:

set RF_TOKEN=<your_api_key>

이후 세션에서도 유지 (실행 후 새 Command Prompt를 여십시오):

setx RF_TOKEN <your_api_key>

Option 2: 명령마다 -k로 전달

banshee -k <your_api_key> <command> <sub-command> <arguments>

모든 플랫폼에서 사용할 수 있지만, 입력이 더 번거로우며 키가 셸 히스토리에 기록될 수 있습니다.

프록시

프록시 환경에 있는 경우 HTTP_PROXYHTTPS_PROXY 환경 변수를 설정하십시오.

SSL 검증을 비활성화하려면 -s 플래그를 사용하십시오:

banshee -s ca rules

다음 단계

지금 바로 PS Banshee 시작하기를 이용해 보십시오!