명령줄 레퍼런스¶
banshee¶
PS Banshee는 보안 전문가 및 SOC 팀을 위해 설계된, Recorded Future Intelligence에 빠르고 효율적으로 접근할 수 있는 명령줄 도구입니다.
사용법
명령어
banshee caRecorded Future Classic Alerts 검색, 조회 및 업데이트
banshee email이메일 파일(EML)을 Recorded Future 인텔리전스로 보강
banshee entityRecorded Future 엔티티 검색 및 조회
banshee ioc침해 지표(IOC) 검색 및 조회
banshee listRecorded Future 목록 및 Watch list 관리
banshee pbaRecorded Future Playbook Alerts 검색, 조회 및 업데이트
banshee pcapRecorded Future Intelligence로 패킷 캡처(pcap) 파일을 보강하여 분석
banshee risklistRisk List 관리
banshee rules탐지 규칙 검색 및 다운로드
banshee ca¶
Recorded Future Classic Alerts 검색, 조회 및 업데이트
사용법
명령어
banshee ca lookupClassic Alert 조회
banshee ca searchClassic Alerts 검색
banshee ca rulesClassic Alert 규칙 검색
banshee ca update하나 이상의 Classic Alert 업데이트
banshee ca exportClassic Alerts를 JSON 또는 CSV로 내보내기
banshee ca lookup¶
Classic Alert를 조회합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
ALERT_ID조회할 Alert ID
옵션
banshee ca search¶
Classic Alerts를 검색합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
옵션
--triggered,-ttriggered-
트리거 시간 기준으로 필터링, 예: 1d; 12h; [2024-08-01, 2024-08-14]; [2024-09-23 12:03:58.000, 2024-09-23 12:03:58.567)
기본값: 1d
--rulerule-name-
알림 규칙 이름으로 필터링 (자유 텍스트)
--status,-salert-status-
알림 상태로 필터링
가능한 값:
New,Pending,Dismissed,Resolved --pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
banshee ca rules¶
Classic Alert 규칙을 검색합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
FREETEXT선택 사항. 알림 규칙을 이름으로 필터링하는 데 사용되는 자유 텍스트.
옵션
banshee ca update¶
하나 이상의 Classic Alert를 업데이트합니다.
사용법
인수
- ALERT_IDS
공백으로 구분된 하나 이상의 Alert ID
옵션
--status,-salert-status-
알림을 지정한 상태로 업데이트
가능한 값:
New,Pending,Dismissed,Resolved --note,-nnote-
알림에 추가할 노트 텍스트.
노트의 최대 길이는 1000자입니다.
--append,-a-
알림에 이미 노트가 있는 경우 노트 텍스트를 추가(append)합니다.
--assignee,-aassignee-
알림을 할당할 새 사용자. uhash 또는 이메일 주소를 허용합니다. 예: uhash:3aXZxdkM12, analyst@acme.com
--help,-h-
이 명령어의 도움말 표시
사용 예시
하나 이상의 Alert ID(공백으로 구분)를 제공하고 원하는 업데이트 옵션을 지정합니다:
banshee ca update -s Dismissed
banshee ca update -s Dismissed -n "note text"
banshee ca update -s Dismissed -n "note text" -a analyst@acme.com
Alert ID 입력 방법
1. 인수로 직접 입력 (단일 또는 복수):
banshee ca update ALERT_ID -s Resolved
banshee ca update ALERT_ID_1 ALERT_ID_2 -s Pending
2. 파일 또는 표준 입력에서 읽기:
한 줄에 하나의 Alert ID가 있는 파일(예: alerts.txt)이 있는 경우:
ALERT_ID_1
ALERT_ID_2
ALERT_ID_3
다음 명령어로 목록에 있는 모든 알림을 업데이트할 수 있습니다:
banshee ca update -s Dismissed < alerts.txt
cat alerts.txt | banshee ca update -s Dismissed
3. 검색 명령어에서 파이프로 연결:
jq와 같은 도구를 사용하여 검색 결과에서 Alert ID를 추출하고 업데이트 명령어로 파이프합니다:
banshee ca search | jq -r '.[].id' | banshee ca update -n "Investigation started"
노트 추가(Append)
Classic Alerts는 단일 노트만 지원합니다. 기본적으로 update 명령어는 기존 노트를 새 노트로 덮어씁니다.
새 노트를 추가하려면 --append (-A) 옵션을 사용하십시오.
banshee ca export¶
Classic Alerts를 JSON 또는 CSV로 내보냅니다. 일반적으로 banshee ca search에서 파이프로 연결하여 stdin에서 Alert ID를 읽습니다.
출력 형식
JSON (기본값) — Recorded Future API가 반환하는 각 ID의 전체 알림 객체를 출력합니다. 모든 최상위 필드와 중첩된 hits, 엔티티, 증거, AI 인사이트, 검토 기록, 포털 URL 등이 포함됩니다. 다운스트림 도구, jq 파이프라인 또는 재수집에 적합합니다.
CSV (--csv) — 스프레드시트 및 보고용으로 설계된 요약 정보를 출력합니다. 아래에 나열된 11개 열만 작성되며(헤더 행 포함), JSON 응답에 있는 다른 모든 필드는 제외됩니다.
| 필드 | 설명 |
|---|---|
ID |
Classic Alert ID |
Priority |
알림 우선순위 — 알림 규칙이 우선순위 규칙인 경우 High, 그렇지 않으면 Informational |
Alert Rule |
트리거된 알림 규칙의 이름 |
Status |
포털 상태, 예: New, Pending, Dismissed, Resolved |
Created |
트리거 타임스탬프 (UTC) |
Updated |
마지막 업데이트 타임스탬프 — 현재 항상 비어 있음; 향후 API 지원을 위해 예약됨 |
Title |
알림 제목 |
Assignee |
담당자 (uhash 또는 이메일) |
URL |
해당 알림의 Recorded Future 포털 URL |
Entities |
기본 엔티티 이름, ;로 구분 |
Recorded Future AI Insights |
AI가 생성한 인사이트 텍스트 또는 코멘트 |
사용법
옵션
파이프 입력
banshee ca export는 파이프 입력만 허용합니다. banshee ca search가 생성한 JSON 배열을 소비하여 Alert ID를 추출하고 각 알림을 전체 내용으로 가져옵니다. 파이프 없이 명령어를 실행하면 오류가 발생합니다.
사용 예시
banshee ca search -t 1d | banshee ca export
banshee ca search -t 1d -r "Leaked Credential Monitoring" | banshee ca export > credential_alerts.json
banshee ca search -t 12h -s New | banshee ca export --csv > alerts.csv
banshee entity¶
Recorded Future 엔티티 검색 및 조회
사용법
명령어
banshee entity lookupID로 엔티티 조회
banshee entity search이름 및/또는 유형으로 엔티티 검색
banshee entity lookup¶
ID로 엔티티를 조회합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
- ENTITY_ID
조회할 엔티티 ID
옵션
banshee entity search¶
이름 및/또는 유형으로 엔티티를 검색합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
NAME검색할 엔티티 이름
옵션
--type,-tentity-type-
검색할 엔티티 유형
다른 엔티티 유형에 대해 여러 번 지정 가능
지원 값:
ASNumberAWSAccessKeyAircraftAirportAnalystNoteAnniversaryAttackVectorBankIdentificationNumberBitcoinAddressBusinessIdentifierCodeCaseCategoryCityCodeIdentifierCommodityCompanyContentTypeContinentCountryCurrencyCurrencyPairCyberExploitTargetCategoryCyberSecurityCategoryCyberThreatActorCategoryCyberVulnerabilityDEANumberDatasetDetectionRuleDocumentEconomicIndicatorEmailAddressEmbassyEmojiEntertainmentAwardEventEntityEntityAliasEntityListEntityRangeEntityRelationExternalIdentifierFacilityFaxNumberFeatureFileContentFileNameFileNameExtensionFileTypeGeoBoundingBoxGeoEntityHashHashAlgorithmHashtagHolidayIRCNetworkIdentifierImageIncidentImpactCategoryIndustryIndustryTermIntegrationApplicationIntegrationUserInternetDomainNameIpAddressKeywordLanguageLinkReportLogotypeMICRMalwareMalwareCategoryMalwareMutexMalwareSignatureMarketIndexMedicalConditionMedicalTreatmentMetaAttributeMetaTypeMilitaryBaseMilitaryExerciseMitreAttackIdentifierMovieMusicAlbumMusicGroupNationalityNaturalFeatureNeighborhoodNetworkPortNetworkProtocolNumericIdentifierOperatingSystemOperationOrgEntityOrganizationPaymentCardNumberPersonPhoneNumberPortPositionProductIdentifierProductModuleProductModuleAddonProductVersionProductProgrammingLanguageProvinceOrStatePublishedMediumRadioProgramRadioStationRegionReligionReportEntityReportingEntityRiskContextRiskRuleSectorSnortDetectionRuleSocialSecurityNumberSourceSourceMediaTypeSportsEventSportsGameSportsLeagueTVShowTVStationTaskTechnologyTechnologyAreaThreadTopicUPSTrackingNumberURLUSPSTrackingNumberUUIDUseCaseConfigurationUseCaseReportUserUserEnterpriseUserEntityUserGroupUserLabelUserModuleGroupUserModuleRoleGroupUserOrganizationUserRoleUsernameVesselWebMoneyIDWinRegKeyYaraDetectionRule
--limit,-llimit-
결과 수 제한
최대 제한: 100
기본값: 100
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
banshee email¶
이메일 파일(EML)을 Recorded Future 인텔리전스로 보강합니다.
사용법
명령어
banshee email enrich이메일(EML) 파일을 Recorded Future 인텔리전스로 보강
banshee email enrich¶
이메일(EML) 파일을 Recorded Future Intelligence로 보강합니다. 이 명령어는 EML 파일을 파싱하여 헤더에서 IP 주소를 추출하고, 본문에서 http/https로 시작하는 URL을 추출한 후 위협 인텔리전스 데이터로 보강합니다. 기본적으로 결과는 위험 점수 임계값을 충족하는 지표만 표시되도록 필터링됩니다. 위험 점수 임계값 미만이더라도 위협 행위자와 연결된 지표를 포함하려면 --threat-hunt를 사용하십시오.
기본적으로 결과는 JSON 형식으로 출력됩니다.
JSON 출력
JSON 배열의 각 결과 객체에는 다음 필드가 포함됩니다:
| 필드 | 설명 |
|---|---|
ioc |
이메일에서 추출된 지표 — IP 주소 또는 URL |
type |
지표 유형, 예: ip 또는 url |
location |
지표가 발견된 이메일 섹션, 예: header 또는 body |
risk_score |
Recorded Future 위험 점수 |
ta_names |
이 지표와 연관된 위협 행위자 이름 목록. 없으면 빈 값 |
malwares |
이 지표와 연결된 악성코드 패밀리 이름 목록. 없으면 빈 값 |
first_seen |
최초 관측 시각의 ISO 8601 타임스탬프 |
last_seen |
가장 최근 관측 시각의 ISO 8601 타임스탬프 |
count_of_analyst_notes |
이 지표를 참조하는 Recorded Future 애널리스트 노트 수 |
rule_evidence |
개별 위험 규칙 증거 세부 정보 배열, 심각도 높은 순으로 정렬 |
rule_evidence 배열의 각 객체에는 다음이 포함됩니다:
| 필드 | 설명 |
|---|---|
rule |
트리거된 특정 Recorded Future 위험 규칙의 이름 |
level |
이 규칙의 심각도 수준 — 숫자가 높을수록 더 심각 |
timestamp |
이 규칙에 대한 가장 최근 관측 시각의 ISO 8601 타임스탬프 |
evidence_string |
증거에 대한 사람이 읽을 수 있는 요약 |
사용법
인수
FILE_PATH보강할 EML 파일 경로
옵션
--risk-score,-rrisk-score-
이 임계값보다 높은 위험 점수(0 - 99)를 가진 지표만 결과로 표시
기본값: 65
--threat-hunt,-t-
위험 점수 임계값에 관계없이 위협 행위자와 연결된 지표 포함
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee email enrich phishing_email.eml
banshee email enrich phishing_submission.eml -r 1 -p
banshee email enrich suspicious.eml --threat-hunt
banshee ioc¶
침해 지표(IOC) 검색 및 조회
사용법
명령어
banshee ioc lookup하나 이상의 IOC에 대한 상세 보강 — API 호출당 하나의 지표, 상세도 설정 가능
banshee ioc bulk-lookup위험 점수 및 트리거된 규칙을 반환하는 빠른 대량 보강 — API 호출당 최대 1000개의 IOC를 배치 처리
banshee ioc searchIOC 검색
banshee ioc rulesIOC 규칙 검색
banshee ioc lookup¶
하나 이상의 IOC에 대한 상세 보강 — 지표당 API 호출 1회. --verbosity를 사용하여 기본 위험 점수부터 링크, 애널리스트 노트 등을 포함한 전체 인텔리전스까지 반환할 필드 수를 제어합니다. 풍부한 컨텍스트가 필요할 때 사용하십시오.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
ENTITY_TYPE-
조회할 엔티티 유형
지원 값:
ip,domain,url,hash,vulnerability IOC공백으로 구분된 하나 이상의 조회할 IOC
옵션
--ai-insights,-a-
관련 위험 규칙 및 주요 참조를 요약하는 Recorded Future의 AI 생성 인사이트를 활성화합니다.
참고: AI 처리로 인해 응답 시간이 다소 길어질 수 있습니다.
--verbosity,-vverbosity-level-
응답에서 반환되는 데이터 양을 제어합니다(1-5). 상세도 수준이 높을수록 JSON 출력에 더 많은 필드와 세부 정보가 포함됩니다.
참고: 상세도 수준이 높을수록 데이터 검색량 증가로 응답 시간이 느려질 수 있습니다.
기본값: 1
상세도 수준별 사용 가능 필드
ip:
- 1: entity, risk, timestamps
- 2: entity, intelCard, location, risk, timestamps
- 3: analystNotes, entity, intelCard, links, location, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, dnsPortCert, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, scanner, sightings, threatLists, timestamps
domain:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
url:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
hash:
- 1: entity, hashAlgorithm, risk, timestamps
- 2: entity, fileHashes, hashAlgorithm, intelCard, risk, timestamps
- 3: analystNotes, entity, fileHashes, hashAlgorithm, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
vulnerability:
- 1: entity, lifecycleStage, risk, timestamps
- 2: entity, intelCard, lifecycleStage, risk, timestamps
- 3: analystNotes, entity, intelCard, lifecycleStage, links, risk, timestamps
- 4: analystNotes, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, cpe, cpe22uri, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, nvdDescription, nvdReferences, risk, riskMapping, sightings, threatLists, timestamps
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee ioc lookup ip 139.224.189.177
banshee ioc lookup domain overafazg.org
banshee ioc lookup ip 8.140.135.23 -v 3
banshee ioc lookup ip 8.140.135.23,139.224.189.177 -p
조회할 IOC 목록을 쉼표 또는 줄 바꿈으로 구분하여 파이프로 전달합니다:
cat test_ips.csv| banshee ioc lookup ip -p
banshee ioc bulk-lookup¶
단일 유형의 모든 수량의 IOC에 대한 빠른 대량 보강. API 호출당 최대 1000개의 IOC를 자동으로 배치 처리하므로, 대량 처리 시 banshee ioc lookup보다 훨씬 빠릅니다.
지표당 고정 필드 집합(위험 점수 및 트리거된 위험 규칙)을 반환합니다. 대용량 트리아지(triage)에 사용하십시오.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
ENTITY_TYPE-
보강할 엔티티 유형
지원 값:
ip,domain,url,hash,vulnerability IOC보강할 공백으로 구분된 하나 이상의 IOC. stdin에서 입력도 허용합니다(아래 예시 참조).
옵션
사용 예시
banshee ioc bulk-lookup ip 92.38.178.133 203.0.113.17
banshee ioc bulk-lookup domain overafazg.org coolbeans.org -p
banshee ioc bulk-lookup hash e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877
파일 / Stdin 입력
줄 바꿈으로 구분된 IOC 파일(한 줄에 하나씩)을 파이프 또는 리디렉션합니다:
banshee ioc bulk-lookup vulnerability < cves.txt
cat cves.txt | banshee ioc bulk-lookup vulnerability
이름 및 점수 추출
jq를 사용하여 JSON 출력에서 특정 필드를 추출합니다. 예:
banshee ioc bulk-lookup vulnerability CVE-2021-22204 CVE-2016-4557 | jq '[.[] | {ioc: .entity.name, risk_score: .risk.score}]'
banshee ioc search¶
Classic Alerts를 검색합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
ENTITY_TYPE-
조회할 엔티티 유형
지원 값:
ip,domain,url,hash,vulnerability
옵션
--limit,-llimit-
결과 수 제한
최대 제한: 1000
기본값: 5
--risk-score,-rrisk-score-
위험 점수 범위로 필터링, 예:
--risk-score '[20,90]'→20 <= riskScore <= 90과 동일--risk-score '(20,90)'→20 < riskScore < 90과 동일--risk-score '[20,90)'→20 <= riskScore < 90과 동일--risk-score '[20,)'→20 <= riskScore와 동일--risk-score '[,90)'→riskScore < 90과 동일
올바른 파싱을 위해 위험 점수 범위를 따옴표로 감싸십시오.
--risk-rule,-Rrule-name-
위험 규칙 이름으로 필터링
사용 가능한 옵션은 이 지원 문서의 위험 규칙 표에서 Machine Name 열을 참조하거나,
banshee ioc rules명령어를 사용하십시오. --verbosity,-vverbosity-level-
응답에서 반환되는 데이터 양을 제어합니다(1-5). 상세도 수준이 높을수록 JSON 출력에 더 많은 필드와 세부 정보가 포함됩니다.
참고: 상세도 수준이 높을수록 데이터 검색량 증가로 응답 시간이 느려질 수 있습니다.
기본값: 1
상세도 수준별 사용 가능 필드
ip:
- 1: entity, risk, timestamps
- 2: entity, intelCard, location, risk, timestamps
- 3: analystNotes, entity, intelCard, links, location, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, dnsPortCert, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, scanner, sightings, threatLists, timestamps
domain:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
url:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
hash:
- 1: entity, hashAlgorithm, risk, timestamps
- 2: entity, fileHashes, hashAlgorithm, intelCard, risk, timestamps
- 3: analystNotes, entity, fileHashes, hashAlgorithm, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
vulnerability:
- 1: entity, lifecycleStage, risk, timestamps
- 2: entity, intelCard, lifecycleStage, risk, timestamps
- 3: analystNotes, entity, intelCard, lifecycleStage, links, risk, timestamps
- 4: analystNotes, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, cpe, cpe22uri, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, nvdDescription, nvdReferences, risk, riskMapping, sightings, threatLists, timestamps
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
banshee ioc rules¶
특정 엔티티 유형에 대한 IOC 규칙을 검색합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
ENTITY_TYPE-
IOC 규칙의 엔티티 유형
지원 값:
ip,domain,url,hash,vulnerability
옵션
--freetext,-Ffreetext-rule-name-
자유 텍스트 검색으로 위험 규칙 이름 필터링
--mitre-code,-Mmitre-code-
MITRE ATT&CK 코드로 필터링
--criticality,-Ccriticality-
위험도로 필터링. 값이 높을수록 위험도가 높음
허용 값: 1~5
위험도 수준 (IP, Domain, URL, Hash)
4– 매우 악성 (위험 점수 범위: 90–99)3– 악성 (위험 점수 범위: 65–89)2– 의심스러움 (위험 점수 범위: 25–64)1– 비정상 (위험 점수 범위: 5–24)0– 위험 증거 없음 (위험 점수 범위: 0)
위험도 수준 (Vulnerability)
5– 매우 심각 (위험 점수 범위: 90–99)4– 심각 (위험 점수 범위: 80–89)3– 높음 (위험 점수 범위: 65–79)2– 보통 (위험 점수 범위: 25–64)1– 낮음 (위험 점수 범위: 5–24)0– 위험 증거 없음 (위험 점수 범위: 0)
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
banshee list¶
Recorded Future 목록 및 Watch list 관리
사용법
banshee list create새 목록 생성
banshee list info목록에 대한 기본 정보 조회
banshee list search목록 검색
banshee list status목록 상태 조회
banshee list entities목록의 엔티티 조회
banshee list add목록에 엔티티 추가
banshee list bulk-add목록에 엔티티 대량 추가
banshee list remove목록에서 엔티티 제거
banshee list bulk-remove목록에서 엔티티 대량 제거
banshee list copy한 목록에서 다른 목록으로 엔티티 복사
banshee list clear목록의 모든 엔티티 삭제
banshee list entries목록에서 텍스트 항목 조회
banshee list create¶
새 목록을 생성합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
옵션
banshee list info¶
이름, 유형, 타임스탬프, 소유자 정보 등 목록에 대한 정보를 조회합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
LIST_ID-
정보를 조회할 목록 ID
목록 ID는 'report:' 접두사 포함 여부와 관계없이 입력 가능합니다.
옵션
banshee list search¶
목록을 검색합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
NAME-
검색할 목록 이름
이름을 지정하지 않으면 모든 목록이 반환됩니다.
옵션
--list-type,-tlist-type-
목록 유형으로 필터링
지원 유형:
entitysourcetextcustomipdomaintech_stackindustrybrandpartnerindustry_peerlocationsuppliervulnerabilitycompanyhashoperationattackertargetmethodexecutive
--limit,-llimit-
결과 수 제한
최대 제한: 3,000
기본값: 1,000
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
banshee list status¶
목록 상태와 엔티티 수를 조회합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
LIST_ID-
상태를 조회할 목록 ID
목록 ID는 'report:' 접두사 포함 여부와 관계없이 입력 가능합니다.
옵션
banshee list entities¶
목록의 엔티티를 조회합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
LIST_ID-
엔티티를 가져올 목록 ID
목록 ID는 'report:' 접두사 포함 여부와 관계없이 입력 가능합니다.
옵션
banshee list entries¶
목록의 텍스트 항목을 조회합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
LIST_ID-
텍스트 항목을 가져올 목록 ID
목록 ID는 'report:' 접두사 포함 여부와 관계없이 입력 가능합니다.
옵션
banshee list clear¶
목록을 완전히 초기화하고 모든 엔티티를 제거합니다. 이 명령어는 텍스트 항목을 삭제하지 않으며 지원되지 않습니다.
사용법
인수
LIST_ID-
초기화할 목록 ID
목록 ID는 'report:' 접두사 포함 여부와 관계없이 입력 가능합니다.
옵션
--help,-h-
이 명령어의 도움말 표시
banshee list add¶
목록에 엔티티를 추가합니다.
사용법
인수
LIST_ID-
추가할 목록 ID
목록 ID는 'report:' 접두사 포함 여부와 관계없이 입력 가능합니다.
ENTITY_ID-
목록에 추가할 엔티티 ID 또는 유형과 함께 지정한 이름, 예:
- SoA6SP
- wannacry,Malware
- www.duckdns.org,InternetDomainName
PROPERTIES-
선택 사항.
annotation=<text>를 사용하여 이 엔티티에 대해 Recorded Future 플랫폼에 표시되는 노트를 첨부합니다.값에 공백이 포함된 경우 따옴표로 감싸십시오.
옵션
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee list add 1b0s1q lYNvCK
banshee list add 1b0s1q lYNvCK 'annotation=C2 server seen during incident X-1234'
banshee list bulk-add¶
목록에 여러 엔티티를 추가합니다.
사용법
인수
LIST_ID-
추가할 목록 ID
목록 ID는 'report:' 접두사 포함 여부와 관계없이 입력 가능합니다.
ENTITY_INPUT-
공백 또는 줄 바꿈으로 구분된 하나 이상의 엔티티, 예:
- SoA6SP
- wannacry,Malware
- www.duckdns.org,InternetDomainName
이 명령어는 stdin에서도 입력을 허용합니다. 'entities.txt'가 줄 바꿈으로 구분된 엔티티 파일이라고 가정합니다. 예:
$ cat entities.txt verifyaccount.otzo.com,InternetDomainName 92.38.178.133,IpAddress https://constructorachg.cl/eFSLb6eV/j.html,URL CVE-2019-1215,CyberVulnerability e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877,Hash SoA6SP lYNvCK위를 참고하여 다음 명령어 중 하나를 실행하여 엔티티를 대량 추가할 수 있습니다:
$ banshee list bulk-add LIST_ID < entities.txt $ cat entities.txt | banshee list bulk-add LIST_ID
옵션
--overwrite,-o-
덮어쓰기 모드를 활성화합니다. 설정 시 다음 작업이 수행됩니다:
- 현재 목록에 있으면서 제공된 파일에도 있는 엔티티는 유지
- 제공된 파일에 있지만 목록에 없는 새 엔티티는 추가
- 현재 목록에 있지만 제공된 파일에 없는 엔티티는 제거
기본적으로(이 플래그 없이) 명령어는 기존 목록에 새 엔티티를 추가하며 아무것도 제거하지 않습니다.
--help,-h-
이 명령어의 도움말 표시
결과 상태 출력
banshee list bulk-add는 출력을 상태별로 그룹화하고 해당 상태 아래에 일치하는 입력 엔티티를 출력합니다. 예:
ADDED:
SoA6SP
ERROR_MULTIPLE_MATCHES:
wanna:malware
일반적인 상태값:
ADDED- 엔티티가 목록에 성공적으로 추가되었습니다.UNCHANGED- 엔티티가 이미 목록에 존재합니다(변경 없음).UPDATED- 엔티티가 존재하며 API에 의해 업데이트되었습니다.ERROR_BAD_ID- 잘못된 입력 형식 또는 유효하지 않은 엔티티 참조입니다.ERROR_NOT_FOUND- 일치하는 엔티티를 찾을 수 없습니다.ERROR_NOT_ALLOWED- 지정된 목록에서 해당 엔티티 유형이 허용되지 않습니다.ERROR_MULTIPLE_MATCHES- 입력이 여러 엔티티와 일치합니다. 엔티티가 추가되지 않았습니다.LIST_MAX_SIZE_REACHED- 지정된 목록이 가득 찼으며 더 이상 엔티티를 추가할 수 없습니다.
ERROR_MULTIPLE_MATCHES 해결 방법
ERROR_MULTIPLE_MATCHES가 표시되면 제공된 엔티티 이름이 모호합니다. API가 정확한 단일 엔티티를 선택할 수 없어 해당 항목이 건너뛰어지고 추가되지 않습니다.
권장 워크플로:
- 명령어 출력에서 모호한 값을 확인합니다.
banshee entity search를 실행하여 의도한 정확한 엔티티를 찾습니다. 필요한 경우 검색어의 이름 표기 방식(예: 다른 철자, 띄어쓰기, 더 구체적인 변형)을 조정하여 결과를 좁힙니다.- 입력 파일에서 모호한 값을 정확한 엔티티 ID로 교체합니다.
- 수정된 파일로
banshee list bulk-add를 다시 실행합니다.
예시:
banshee entity search wannacry --type Malware
banshee list bulk-add LIST_ID < entities.txt
팁: 엔티티 ID(예: SoA6SP)를 이미 알고 있다면 모호성을 피하기 위해 대량 파일에서 이름/유형 쌍 대신 ID를 사용하는 것을 권장합니다.
banshee list remove¶
목록에서 엔티티를 제거합니다.
사용법
인수
옵션
--help,-h-
이 명령어의 도움말 표시
banshee list bulk-remove¶
목록에서 여러 엔티티를 제거합니다.
사용법
인수
LIST_ID-
제거할 목록 ID
목록 ID는 'report:' 접두사 포함 여부와 관계없이 입력 가능합니다.
ENTITY_INPUT-
공백 또는 줄 바꿈으로 구분된 하나 이상의 엔티티, 예:
- SoA6SP
- wannacry,Malware
- www.duckdns.org,InternetDomainName
이 명령어는 stdin에서도 입력을 허용합니다. 'entities.txt'가 줄 바꿈으로 구분된 엔티티 파일이라고 가정합니다. 예:
$ cat entities.txt verifyaccount.otzo.com,InternetDomainName 92.38.178.133,IpAddress https://constructorachg.cl/eFSLb6eV/j.html,URL CVE-2019-1215,CyberVulnerability e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877,Hash SoA6SP lYNvCK위를 참고하여 다음 명령어 중 하나를 실행하여 엔티티를 대량 제거할 수 있습니다:
$ banshee list bulk-remove LIST_ID < entities.txt $ cat entities.txt | banshee list bulk-remove LIST_ID
옵션
--help,-h-
이 명령어의 도움말 표시
banshee list copy¶
한 목록에서 다른 목록으로 엔티티를 복사하는 유틸리티 명령어입니다.
소스 목록의 엔티티를 읽어 대상 목록에 추가합니다. 기본적으로 새 엔티티는 대상의 기존 내용을 건드리지 않고 추가됩니다. --overwrite를 사용하면 대상이 소스를 미러링하도록 만들어집니다. 두 목록 모두에 있는 엔티티는 유지되고, 새 엔티티는 추가되며, 소스에 없는 대상 엔티티는 제거됩니다.
소스 목록이 비어 있으면 --overwrite를 사용하더라도 대상을 수정하지 않고 명령어가 종료됩니다.
사용법
인수
SOURCE_LIST_ID-
엔티티를 복사할 소스 목록 ID
DESTINATION_LIST_ID-
엔티티를 복사할 대상 목록 ID
옵션
--overwrite,-o-
덮어쓰기 모드: 대상 목록에 이미 있는 엔티티는 유지하고, 새 엔티티는 추가하며, 소스 목록에 없는 대상 엔티티는 제거합니다. 기본적으로 명령어는 기존 엔티티를 제거하지 않고 새 엔티티를 추가합니다.
--help,-h-
이 명령어의 도움말 표시
예시
banshee pba¶
Recorded Future Playbook Alerts 검색, 조회 및 업데이트
사용법
명령어
banshee pba lookupPlaybook Alert 조회
banshee pba searchPlaybook Alerts 검색
banshee pba update하나 이상의 Playbook Alert 업데이트
banshee pba exportPlaybook Alerts를 JSON 또는 CSV로 내보내기
banshee pba lookup¶
Playbook Alert를 조회합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
- ALERT_ID
조회할 Alert ID
Alert ID는 'task:' 접두사 포함 여부와 관계없이 입력 가능합니다.
옵션
banshee pba search¶
Playbook Alerts를 검색합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
옵션
--created,-Ccreated-from-
생성 시간 기준으로 필터링, 예: 1d; 12h
--updated,-uupdated-from-
업데이트 시간 기준으로 필터링, 예: 1d; 12h
--category,-ccategory-
알림 카테고리로 필터링 (반복 가능)
지원 카테고리:
domain_abusecyber_vulnerabilitythird_party_riskcode_repo_leakageidentity_novel_exposuresgeopolitics_facilitymalware_report
--priority,-Ppriority-
알림 우선순위로 필터링 (반복 가능)
가능한 값:
Informational,Moderate,High기본값: 모든 우선순위
--status,-salert-status-
알림 상태로 필터링 (반복 가능)
가능한 값:
New,InProgress,Dismissed,Resolved기본값: 모든 상태
--entity,-eentity-
연관된 엔티티로 알림 필터링 (반복 가능), 예:
-e idn:recordedfuture.com -e idn:example.com --org-id,-oorganisation-id-
소유 조직 ID로 알림 필터링 (반복 가능)
10자리 ID 또는 16자리
uhash:형식을 허용합니다. 예:-o 69sKLfTGsS -o uhash:5zQaSyRpA1 --limit,-llimit-
결과 수 제한
최대 제한: 10,000
기본값: 100
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
banshee pba update¶
하나 이상의 Playbook Alert를 업데이트합니다.
사용법
인수
- ALERT_IDS
-
공백으로 구분된 하나 이상의 Alert ID
Alert ID는 'task:' 접두사 포함 여부와 관계없이 입력 가능합니다.
옵션
--status,-salert-status-
알림을 지정한 상태로 업데이트
가능한 값:
New,InProgress,Dismissed,Resolved --reopen,-rreopen-
재오픈 전략은 Dismissed 또는 Resolved 상태의 알림에만 적용할 수 있습니다. 허용되는 status/reopen 조합은 다음과 같습니다:
Dismissed -> Never;Resolved -> Never;Resolved -> SignificantUpdates지원 값:
Never,SignificantUpdates --priority,-Ppriority-
새 알림 우선순위 설정
가능한 값:
Informational,Moderate,High --comment,-tcomment-
알림에 추가할 코멘트, 예: "Bulk resolved via banshee"
--assignee,-aassignee-
알림을 할당할 새 사용자. 사용자의 uhash를 허용합니다. 예: uhash:3aXZxdkM12
--help,-h-
이 명령어의 도움말 표시
사용 예시
하나 이상의 Alert ID(공백으로 구분)를 제공하고 원하는 업데이트 옵션을 지정합니다:
banshee pba update ALERT_ID -s Dismissed
banshee pba update ALERT_ID -s InProgress -p High -t "Escalated due to new findings"
banshee pba update ALERT_ID_1 ALERT_ID_2 -s Resolved -a uhash:3aXZxdkM12
Alert ID 입력 방법
1. 인수로 직접 입력 (단일 또는 복수):
banshee pba update ALERT_ID -s Resolved
banshee pba update ALERT_ID -s Resolved
banshee pba update ALERT_ID_1 ALERT_ID_2 -s Resolved
2. 파일 또는 표준 입력에서 읽기:
한 줄에 하나의 Alert ID가 있는 파일(예: alerts.txt)이 있는 경우:
ALERT_ID_1
ALERT_ID_2
ALERT_ID_3
다음 명령어로 목록에 있는 모든 알림을 업데이트할 수 있습니다:
banshee pba update -s Dismissed < alerts.txt
cat alerts.txt | banshee pba update -s Dismissed
3. 검색 명령어에서 파이프로 연결:
jq와 같은 도구를 사용하여 검색 결과에서 Alert ID를 추출하고 업데이트 명령어로 파이프합니다:
banshee pba search | jq -r '.data[].playbook_alert_id' | banshee pba update -p High -t "Investigation started"
추가 사용 예시
banshee pba search -c domain_abuse -P Informational | jq -r '.data[].playbook_alert_id' | banshee pba update -s Resolved
banshee pba update ALERT_ID -s Resolved -r Never
banshee pba update ALERT_ID_1 ALERT_ID_2 -s InProgress -p Informational -t "Bumping priority down due to recent findings."
banshee pba update ALERT_ID -a
banshee pba export¶
Playbook Alerts를 JSON 또는 CSV로 내보냅니다. 일반적으로 banshee pba search에서 파이프로 연결하여 stdin에서 Alert ID와 카테고리를 읽습니다.
출력 형식
JSON (기본값) — Recorded Future API가 반환하는 각 ID의 전체 알림 객체를 출력합니다. 모든 최상위 필드와 중첩된 패널 상태, 대상, 증거, 담당자, 타임스탬프 등이 포함됩니다. 다운스트림 도구, jq 파이프라인 또는 재수집에 적합합니다.
CSV (--csv) — 스프레드시트 및 보고용으로 설계된 요약 정보를 출력합니다. 아래에 나열된 12개 열만 작성되며(헤더 행 포함), JSON 응답에 있는 다른 모든 필드는 제외됩니다.
| 필드 | 설명 |
|---|---|
ID |
Playbook Alert ID (task: 접두사 포함) |
Priority |
알림 우선순위, 예: Informational, Moderate, High |
Alert Rule |
트리거된 알림 규칙의 이름 (없으면 규칙 레이블로 대체) |
Status |
알림 상태, 예: New, InProgress, Dismissed, Resolved |
Created |
생성 타임스탬프 (UTC, %Y-%m-%d %H:%M:%S) |
Updated |
마지막 업데이트 타임스탬프 (UTC, %Y-%m-%d %H:%M:%S) |
Subject |
알림 제목 |
Assignee |
담당자 표시 이름 |
Assessments |
알림에 대한 위험 평가/규칙 (카테고리에 따라 다름), ;로 구분 |
Entities |
중복 제거된 대상 엔티티 이름, ;로 구분 |
Reopen Strategy |
종료된 알림의 재오픈 전략, 예: Never, SignificantUpdates |
Onwards Actions |
알림에 수행된 조치, ;로 구분 |
사용법
옵션
파이프 입력
banshee pba export는 파이프 입력만 허용합니다. banshee pba search가 생성한 JSON 객체를 소비하여 각 알림의 playbook_alert_id와 category를 추출하고, 모든 알림을 전체 내용으로 가져옵니다. 파이프 없이 명령어를 실행하면 오류가 발생합니다.
사용 예시
banshee pba search --created 1d | banshee pba export
banshee pba search --updated 7d --category identity_novel_exposures | banshee pba export > identity_alerts.json
banshee pba search --created 1d --category domain_abuse | banshee pba export --csv > domain_alerts.csv
banshee pcap¶
패킷 캡처(pcap)를 Recorded Future 인텔리전스로 보강합니다.
사용법
명령어
banshee pcap enrich패킷 캡처(pcap) 파일을 Recorded Future 인텔리전스로 보강
banshee pcap enrich¶
이 명령어는 pcap 파일을 파싱하여 IP 주소 및 도메인과 같은 네트워크 지표를 추출한 후 위협 인텔리전스 데이터로 보강합니다. 기본적으로 결과는 위험 점수 임계값을 충족하는 지표만 표시되도록 필터링됩니다. 위험 점수 임계값 미만이더라도 위협 행위자와 연결된 지표를 포함하려면 --threat-hunt를 사용하십시오.
위험 점수 임계값을 낮추거나 위협 헌팅을 활성화하면 결과 수와 처리 시간이 크게 증가할 수 있습니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
JSON 출력
JSON 배열의 각 결과 객체에는 다음 필드가 포함됩니다:
| 필드 | 설명 |
|---|---|
ioc |
pcap에서 추출된 네트워크 지표 — IP 주소 또는 도메인 이름 |
risk_score |
Recorded Future 위험 점수 |
most_malicious_rule |
위험 점수에 기여한 가장 높은 심각도 위험 규칙의 이름 |
rule_evidence |
개별 위험 규칙 증거 세부 정보 배열, 심각도 높은 순으로 정렬 |
ta_names |
이 IOC와 연관된 위협 행위자 이름 목록. 없으면 빈 값 |
malwares |
이 IOC와 연결된 악성코드 패밀리 이름 목록. 없으면 빈 값 |
wireshark_query |
이 IOC의 트래픽을 격리하기 위해 바로 붙여넣을 수 있는 Wireshark 디스플레이 필터 |
rule_evidence 배열의 각 객체에는 다음이 포함됩니다:
| 필드 | 설명 |
|---|---|
count |
이 위험 규칙에 대한 참조를 제공한 소스 수 |
description |
증거에 대한 사람이 읽을 수 있는 요약 |
level |
이 규칙의 심각도 수준 — 숫자가 높을수록 더 심각 |
mitigation |
IOC가 포함될 수 있는 화이트리스트를 설명하며, 이는 관련 위험을 줄이거나 완화합니다. |
rule |
트리거된 특정 Recorded Future 위험 규칙의 이름 |
sightings |
기록된 개별 관측 수 |
timestamp |
이 규칙에 대한 가장 최근 관측 시각의 ISO 8601 타임스탬프 |
type |
유형 식별자 |
사용법
인수
FILE_PATH보강할 pcap 파일 경로
옵션
--risk-score,-rrisk-score-
이 임계값보다 높은 위험 점수(1 - 99)를 가진 지표만 결과로 표시
기본값: 65
--threat-hunt,-t-
위험 점수 임계값에 관계없이 위협 행위자와 연결된 지표 포함 (소급 위협 헌팅)
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
banshee risklist¶
Risk List를 관리합니다.
사용법
명령어
banshee risklist create하나 이상의 위험 규칙을 결합하여 사용자 지정 risk list 생성
banshee risklist fetchrisk list 다운로드
banshee risklist statrisk list 메타데이터 표시 (etag 및 타임스탬프)
banshee risklist create¶
하나 이상의 Recorded Future 위험 규칙을 하나의 중복 제거된 파일로 결합하여 사용자 지정 risk list를 생성합니다.
각 --risk-rule에 대해 항목을 가져오고, IOC 기준으로 병합하며(첫 번째 발생이 우선), 선택적으로 최소 --risk-score로 필터링합니다. 출력은 위험 점수 내림차순으로 정렬되며, 선택한 형식으로 작성됩니다 — 방화벽, SIEM 또는 기타 통합에 바로 사용할 수 있습니다.
출력은 기본적으로 로컬 파일에 저장됩니다. --fusion과 --output-path를 함께 사용하면 로컬 파일을 저장하지 않고 결과를 Recorded Future Fusion에 직접 업로드할 수 있습니다.
사용법
옵션
--entity-type,-eentity-type-
risk list의 엔티티 유형. 유효한 값:
ip,domain,url,hash,vulnerability
필수 --risk-rule,-Rrisk-rule-
포함할 위험 규칙.
default,large또는banshee ioc rules의 규칙 이름을 사용합니다. 반복 가능 — 여러 번 지정하여 규칙을 하나의 출력으로 병합합니다.
필수 (최소 하나) --risk-score,-rrisk-score-
최소 위험 점수 임계값(5–99). 이 값보다 낮은 위험 점수의 항목은 출력에서 제외됩니다.
--format,-fformat-
출력 형식. 기본값:
csvcsv— 헤더가 있는 쉼표 구분 형식:Name,Risk,RiskString,EvidenceDetails. Hash 엔티티 유형에는Algorithm열이 추가됩니다:Name,Algorithm,Risk,RiskString,EvidenceDetailsedl— 한 줄에 하나의 IOC 값을 가진 일반 목록 (방화벽 EDL 피드에 적합)..txt확장자로 저장됩니다.json— 전체 risk list 항목의 JSON 배열
--output-path,-ooutput-path-
출력 파일 경로. 파일 경로 또는 디렉토리를 허용합니다(파일 이름은
custom_risklist_{entity_type}.{ext}로 자동 생성됩니다). 기본값: 자동 생성된 파일 이름으로 현재 디렉토리.--fusion사용 시 필수 --fusion,-F-
--output-path를 대상 경로로 사용하여 결과를 Recorded Future Fusion에 직접 업로드합니다. 이 플래그가 설정되면 로컬 파일이 저장되지 않습니다. --help,-h-
이 명령어의 도움말 표시
사용 예시
기본 규칙으로 IP용 CSV risk list 생성, 위험 점수 70 이상으로 필터링
두 도메인 규칙을 하나의 중복 제거된 CSV로 병합, 위험 점수 80 이상으로 필터링
두 IP 규칙을 병합하여 EDL(일반 IOC 목록) 형식으로 출력
두 규칙에서 해시용 JSON risk list 생성 후 특정 로컬 파일 경로로 출력
risk list 생성 후 Recorded Future Fusion에 직접 업로드
banshee risklist fetch¶
특정 엔티티 유형 및 목록 이름에 대한 risk list를 다운로드하거나, 사용자 지정 risk list 파일을 사용합니다.
엔티티 유형(--entity-type)과 목록 이름(--list-name)을 지정하여 Recorded Future에서 risk list를 다운로드할 수 있습니다. 사용 가능한 목록 이름으로는 default, large 또는 banshee ioc rules의 규칙 이름이 있습니다. Recorded Future Risk Rules에 대한 자세한 내용은 Risk Scoring in Recorded Future 지원 문서를 참조하십시오.
또는 --custom-list-path를 사용하여 사용자 지정 risk list 파일 경로를 직접 지정할 수 있습니다.
사용법
옵션
--entity-type,-eentity-type-
risk list의 엔티티 유형. 유효한 값:
ip,domain,url,hash,vulnerability--list-name사용 시 필수 --list-name,-llist-name-
risk list 이름:
default,large또는banshee ioc rules의 규칙 이름--entity-type사용 시 필수 --custom-list-path,-ccustom-list-path-
사용자 지정 risk list 파일 경로.
--entity-type또는--list-name과 함께 사용할 수 없습니다. --output-path,-ooutput-path-
출력 파일 경로. 기본값: 자동 생성된 파일 이름으로 현재 디렉토리
--as-json,-j-
risk list를 JSON 형식으로 변환합니다.
--list-name및--entity-type과 함께만 사용 가능합니다. --help,-h-
이 명령어의 도움말 표시
사용 예시
# IP 주소에 대한 기본 risk list 다운로드
banshee risklist fetch -e ip -l default
# 도메인의 large risk list를 JSON으로 다운로드
banshee risklist fetch -e domain -l large -j
# Insikt Group Note에 포함된 해시에 대한 risk list 다운로드
banshee risklist fetch -e hash -l analystNote
# 사용자 지정 risk list 파일 다운로드
banshee risklist fetch -c /path/to/custom_risklist.csv
# URL의 기본 risklist를 다운로드하고 특정 출력 경로에 저장
banshee risklist fetch -e url -l default -o /tmp/rf_default_url_risklist.csv
banshee risklist stat¶
etag 및 타임스탬프 정보를 포함한 risk list 메타데이터를 표시합니다.
이 명령어는 전체 목록 내용을 다운로드하지 않고 risk list의 메타데이터를 조회합니다. risk list가 마지막으로 업데이트된 시간을 확인하는 데 사용할 수 있습니다.
사용법
옵션
--entity-type,-eentity-type-
risk list의 엔티티 유형. 유효한 값:
ip,domain,url,hash,vulnerability--list-name사용 시 필수 --list-name,-llist-name-
risk list 이름:
default,large또는banshee ioc rules의 규칙 이름--entity-type사용 시 필수 --custom-list-path,-ccustom-list-path-
사용자 지정 risk list 파일 경로.
--entity-type또는--list-name과 함께 사용할 수 없습니다. --pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--count,-C-
risk list 전체의 IOC 수 및 위험 점수 분포를 표시합니다.
--help,-h-
이 명령어의 도움말 표시
사용 예시
# 기본 IP risk list의 메타데이터 확인
banshee risklist stat -e ip -l default
# 보기 좋은 형식으로 메타데이터 확인
banshee risklist stat -e domain -l large -p
# 사용자 지정 risk list 파일의 메타데이터 확인
banshee risklist stat -c /path/to/custom_risklist.txt
# 기본 IP risk list의 위험 점수별 지표 수 집계 후 보기 좋게 출력
banshee risklist stat -e ip -l default -Cp
banshee rules¶
탐지 규칙을 검색하고 다운로드합니다.
사용법
명령어
banshee rules search필터 옵션을 기반으로 탐지 규칙 검색
banshee rules search¶
제공된 필터 옵션을 기반으로 탐지 규칙을 검색합니다. 결과는 콘솔에 표시하거나 개별 규칙 파일로 디스크에 저장할 수 있습니다.
탐지 규칙은 유형(YARA, Snort, Sigma), 연관된 엔티티(위협 행위자, 악성코드, MITRE ATT&CK 기법), 생성/업데이트 날짜 등으로 필터링할 수 있습니다. --threat-actor-map 또는 --threat-malware-map을 사용하면 Threat Map의 엔티티를 기반으로 규칙을 자동으로 필터링합니다.
결과는 기본적으로 10개로 제한됩니다. 최대 1000개의 규칙을 검색하려면 --limit 옵션을 사용하십시오.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
옵션
--type,-ttype-
규칙 유형으로 필터링. 유효한 값:
yara,snort,sigma
여러 유형을 지정할 수 있으며 논리적 OR로 동작합니다(예:-t yara -t snort는 두 유형 중 하나에 일치하는 규칙을 반환). --threat-actor-map,-T-
Threat Actor Map의 위협 행위자를 기반으로 규칙 필터링. 활성화되면 Threat Actor Map의 행위자와 연관된 탐지 규칙이 반환됩니다.
--threat-actor-category,-Ccategory-
Threat Actor Map의 위협 행위자 카테고리로 필터링. 여러 카테고리를 지정할 수 있으며 논리적 OR로 동작합니다(예:
-C nation_state_sponsored -C ransomware_and_extortion_groups). --threat-malware-map,-M-
Malware Threat Map의 악성코드를 기반으로 규칙 필터링. 활성화되면 Malware Threat Map의 악성코드와 연관된 탐지 규칙이 반환됩니다.
--org-id,-Oorg-id-
Threat Map에서 위협 행위자를 가져올 때 조직 ID를 지정합니다(
--threat-actor-map또는--threat-malware-map필요).uhash:접두사 포함 여부와 관계없이 허용됩니다. MSSP 및 다중 조직 계정에 유용합니다. --entity,-eentity-
탐지 규칙과 연관된 Recorded Future 엔티티 ID로 필터링. 여러 엔티티를 지정할 수 있으며 논리적 OR로 동작합니다. 엔티티 ID를 찾으려면
banshee entity search를 사용하십시오(예: IsaacWiper 악성코드의 경우lzQ5GL, Data Encrypted for Impact의 경우mitre:T1486). --created-after,-atime-
지정한 시간 이후에 생성된 탐지 규칙 필터링. 상대 시간(예:
1d,3d,7d) 또는 절대 날짜(예:2024-01-01) 허용. --created-before,-btime-
지정한 시간 이전에 생성된 탐지 규칙 필터링. 상대 시간(예:
1d,3d,7d) 또는 절대 날짜(예:2024-01-01) 허용. --updated-after,-utime-
지정한 시간 이후에 업데이트된 탐지 규칙 필터링. 상대 시간(예:
1d,3d,7d) 또는 절대 날짜(예:2024-01-01) 허용. --updated-before,-Utime-
지정한 시간 이전에 업데이트된 탐지 규칙 필터링. 상대 시간(예:
1d,3d,7d) 또는 절대 날짜(예:2024-01-01) 허용. --id,-idocument-id-
탐지 규칙과 연관된 특정 Insikt Note 문서 ID로 필터링(예:
doc:lmRPGB). --title,-ntitle-
연관된 Insikt Note 제목으로 탐지 규칙을 자유 텍스트 검색
--limit,-llimit-
반환할 탐지 규칙의 최대 수
기본값: 10
--output-path,-ooutput-path-
탐지 규칙을 지정한 디렉토리에 저장합니다. 상대 경로 또는 절대 경로를 사용할 수 있습니다. 지정하지 않으면 결과가 콘솔에 출력됩니다.
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
# 최근 7일 이내에 생성된 YARA 규칙 검색
banshee rules search -t yara -a 7d
# Threat Map의 위협 행위자와 연관된 규칙 검색 후 보기 좋게 출력
# --limit 기본값이 10이므로 처음 10개의 일치 규칙이 반환됩니다.
banshee rules search -Tp
# 위협 행위자 및 악성코드 맵 결합
banshee rules search -TMp
# 특정 엔티티 ID로 규칙 검색 (예: IsaacWiper 악성코드)
banshee rules search -e lzQ5GL -p
# 최근 3일 이내에 업데이트된 Snort 및 Sigma 규칙 검색 후 디렉토리에 저장
banshee rules search -t snort -t sigma -u 3d -o ./detection_rules
# Insikt Note 제목으로 검색
banshee rules search --title "APT28" -p
banshee sandbox¶
샌드박스 제출 분석 및 프로파일 관리.
사용법
명령어
banshee sandbox stats설정 가능한 기간 동안의 샌드박스 제출을 집계하여 SOC 모닝 브리핑을 출력
banshee sandbox list샌드박스 샘플 목록 조회
banshee sandbox search해시, 패밀리, 태그, 봇넷, 지갑, 네트워크 지표 또는 원시 Triage 쿼리로 샘플 검색
banshee sandbox getID로 단일 샌드박스 샘플 요약 조회
banshee sandbox download하나 이상의 샘플 ID에 대한 원본 제출 바이트를 다운로드 (AES 암호화 ZIP 아카이브로 래핑)
banshee sandbox deleteID로 샌드박스 샘플 삭제
banshee sandbox submit파일, URL 또는 공개 샘플을 샌드박스 분석을 위해 제출
banshee sandbox set-profile정적 분석에서 일시 중지된 샘플에 분석 프로파일 할당
banshee sandbox profile분석 프로파일 관리
banshee sandbox report샘플 분석 보고서
banshee sandbox stats¶
설정 가능한 기간 동안의 샌드박스 제출을 집계하여 SOC 교대 인수인계 또는 일일 트리아지에 적합한 "모닝 브리핑"을 출력합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
점수 버킷
샌드박스는 샘플을 1–10 트리아지 척도로 점수를 매깁니다. 결과는 다음 버킷으로 그룹화됩니다:
| 버킷 | 점수 범위 | 의미 |
|---|---|---|
malicious |
8–10 | 알려진 악성코드, 높은 신뢰도 |
suspicious |
5–7 | 강한 행위 기반 지표 |
potentially_suspicious |
3–4 | 일부 지표 존재 |
clean |
1–2 | 낮은 위험 또는 양성 |
사용법
옵션
--days,-ddays-
조회 기간(일 단위)
기본값: 7
--subset,-ssubset-
집계할 샘플 범위
가능한 값:
owned,public,org기본값:
org --pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee sandbox stats
banshee sandbox stats --days 14 --subset owned --pretty
banshee sandbox stats --days 30 --pretty
banshee sandbox list¶
샌드박스 샘플을 나열합니다 — 본인 소유, 조직 소유(기본값), 또는 공개 피드.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
옵션
--subset,-ssubset-
나열할 샘플 범위
가능한 값:
owned,public,org기본값:
org --limit,-llimit-
반환할 샘플의 최대 수
허용 범위: 1–4095
기본값: 20
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee sandbox list
banshee sandbox list --subset owned
banshee sandbox list -s public -l 50
banshee sandbox list -p
banshee sandbox list | jq '.[].sha256'
banshee sandbox search¶
구조화된 필터(해시, 패밀리, 태그, 봇넷, 지갑, IP, 도메인, URL, 제출 날짜 범위) 또는 원시 Triage 쿼리에 일치하는 샘플을 검색합니다. 최소 하나의 필터 또는 --query를 제공해야 합니다.
사용법
옵션
--hashhash-
파일 해시(MD5/SHA1/SHA256)로 필터링
--familyfamily-
악성코드 패밀리 이름으로 필터링
--tag,-Ttag-
태그로 필터링 (반복 가능)
--botnetbotnet-
봇넷 이름으로 필터링
--walletwallet-
지갑 주소로 필터링
--ipip-
IP 주소로 필터링
--domaindomain-
도메인으로 필터링
--urlurl-
URL로 필터링
--from-dateYYYY-MM-DD-
이 날짜 이후에 제출된 샘플
--to-dateYYYY-MM-DD-
이 날짜 이전에 제출된 샘플
--query,-qquery-
원시 Triage 쿼리 문자열 (구조화된 필터와 AND로 결합)
--limit,-llimit-
반환할 샘플의 최대 수 (1–200)
기본값: 50
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee sandbox search --hash e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
banshee sandbox search --family emotet
banshee sandbox search --ip 1.2.3.4 --domain evil.example
banshee sandbox search -T ransomware -T persistence
banshee sandbox search --from-date 2026-07-01 --to-date 2026-07-31 --family vidar
banshee sandbox search -q "NOT family:emotet" -l 100
banshee sandbox search --family emotet -p
banshee sandbox search --family emotet | jq '.[].sha256'
banshee sandbox get¶
단일 샌드박스 샘플의 요약 정보를 ID로 조회합니다: 현재 상태, 전체 점수, 대상, 생성 및 완료 타임스탬프, SHA256, 태스크별 세부 내용. 진행 중이거나 완료된 샘플 모두에 적용됩니다.
사용법
인수
SAMPLE_ID샌드박스 샘플 ID
옵션
사용 예시
banshee sandbox get 260501-h4p7laawme
banshee sandbox get 260501-h4p7laawme -p
banshee sandbox get 260501-h4p7laawme | jq '.score'
banshee sandbox get 260501-h4p7laawme | jq '.tasks | keys'
banshee sandbox download¶
하나 이상의 샘플 ID에 대한 원본 제출 샘플 바이트를 다운로드합니다. 각 샘플은 바이러스 백신, 보안 이메일 게이트웨이, 파일 관리자에 의한 의도치 않은 실행을 방지하기 위해 비밀번호 infected로 AES 암호화된 ZIP 아카이브로 래핑됩니다.
압축 해제 시 7z x -pinfected <sample-id>.zip을 사용하십시오 — 표준 unzip은 AES 암호화 ZIP을 안정적으로 처리하지 못합니다.
샘플 ID는 위치 인수로 전달하거나 stdin에서 파이프로 입력(공백 구분)할 수 있습니다. --yes를 지정하지 않으면 확인 프롬프트가 표시됩니다.
안전 참고: 샘플 바이트는 다운로드 및 압축 과정 중 이 프로세스의 메모리에 잠깐 존재합니다. 공격적인 EDR 메모리 스캐닝이 여전히 감지할 수 있습니다. 일반 업무용 기업 노트북이 아닌 분석가 전용 장비에서 실행하십시오.
사용법
인수
SAMPLE_IDS하나 이상의 샘플 ID (또는 stdin에서 공백 구분으로 읽기)
옵션
--output-dir,-dDIR-
암호화된 ZIP 아카이브를 저장할 디렉토리 (없으면 생성됨). 필수.
--yes,-y-
확인 프롬프트 건너뛰기
--workers,-wN-
병렬 다운로드 워커 수 (1–16)
기본값: 1
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee sandbox download 260501-h4p7laawme -d ./samples
banshee sandbox download id1 id2 id3 -d ./samples --yes -w 4
echo 'id1 id2 id3' | banshee sandbox download -d ./samples --yes
# 압축 해제
7z x -pinfected ./samples/260501-h4p7laawme.zip
banshee sandbox delete¶
ID로 샌드박스 샘플을 삭제하고 연관된 모든 태스크 아티팩트를 제거합니다.
사용법
인수
SAMPLE_ID삭제할 샘플 ID
옵션
사용 예시
banshee sandbox delete 260501-h4p7laawme
banshee sandbox delete 260501-h4p7laawme -y
banshee sandbox submit¶
분석을 위해 샘플을 제출합니다. 로컬 파일은 업로드되고, URL은 브라우저에서 실행(detonation)되거나 --fetch로 먼저 다운로드되며, 공개 샘플은 --import를 사용하여 ID로 가져올 수 있습니다.
기본적으로 JSON 제출 영수증을 출력합니다. --wait를 사용하면 분석이 완료될 때까지 폴링한 후 개요 보고서를 출력합니다.
대상 유형
| 대상 | 동작 |
|---|---|
| 로컬 파일 경로 | 업로드 후 분석 |
| URL | 브라우저에서 실행 |
URL + --fetch |
먼저 다운로드한 후 파일로 분석 |
공개 샘플 ID + --import |
조직의 샌드박스로 가져오기 |
사용법
인수
TARGET파일 경로, URL 또는 공개 샘플 ID (
--import사용 시)
옵션
--fetch-
URL 대상을 먼저 다운로드한 후 결과 파일을 분석합니다.
--import와 함께 사용할 수 없습니다. --import-
대상을 조직으로 가져올 공개 샘플 ID로 취급합니다.
--fetch와 함께 사용할 수 없습니다. --profileprofile-
분석 프로파일 이름 또는 ID. 여러 번 지정하여 둘 이상의 프로파일을 할당할 수 있습니다.
--interactive와 함께 사용할 수 없습니다. --timeout,-tseconds-
분석 타임아웃(초 단위)
허용 범위: 1–3600
--network,-Nmode-
분석 환경의 네트워크 모드
가능한 값:
internet,drop,tor,vpn,sim200,sim404,simnx --geolocationcountry-code-
VPN 출구 국가 코드.
--network vpn필요 -
제출에 첨부할 사용자 지정 태그. 여러 번 지정 가능
--passwordpassword-
보호된 아카이브의 비밀번호
--wait,-w-
분석이 완료될 때까지 폴링한 후 개요 보고서 출력
--interactive,-i-
정적 분석에서 일시 중지하여
banshee sandbox set-profile을 통해 파일 및 프로파일을 선택할 수 있도록 합니다.--profile과 함께 사용할 수 없습니다. --pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee sandbox submit malware.exe
banshee sandbox submit https://evil.com
banshee sandbox submit https://cdn.evil.com/payload.exe --fetch
banshee sandbox submit 250601-abc123 --import
banshee sandbox submit malware.zip --password infected --profile win10-x64 -T case-42
banshee sandbox submit malware.exe --network vpn --geolocation us -t 300
banshee sandbox submit malware.exe --wait | jq '.analysis.score'
banshee sandbox submit archive.zip --interactive --wait --pretty
banshee sandbox set-profile¶
정적 분석에서 일시 중지된 샘플(--interactive로 제출)에 분석 프로파일을 할당합니다. --auto를 사용하면 샌드박스가 자동으로 프로파일을 선택하고, --pick을 사용하면 특정 파일을 특정 프로파일에 수동으로 매핑할 수 있습니다.
사용법
인수
SAMPLE_ID정적 분석에서 일시 중지된 샘플의 ID
옵션
--auto,-a-
모든 파일에 대해 샌드박스가 자동으로 프로파일을 선택하도록 합니다.
--pick과 함께 사용할 수 없습니다. --pickFILE:PROFILE-
특정 파일을 특정 프로파일에
FILE:PROFILE형식으로 매핑합니다. 여러 번 지정 가능.--auto와 함께 사용할 수 없습니다. --pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee sandbox set-profile 260501-h4p7laawme --auto
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64 --pick doc.docx:office365
banshee sandbox set-profile 260501-h4p7laawme --auto -p
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64 | jq '.success'
banshee sandbox profile¶
분석 프로파일을 관리합니다.
사용법
명령어
banshee sandbox profile list사용 가능한 모든 분석 프로파일 목록 조회
banshee sandbox profile get특정 프로파일의 세부 정보 조회
banshee sandbox profile create새 분석 프로파일 생성
banshee sandbox profile update기존 분석 프로파일 업데이트
banshee sandbox profile delete분석 프로파일 삭제
banshee sandbox profile list¶
사용 가능한 모든 분석 프로파일을 나열합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
옵션
사용 예시
banshee sandbox profile list
banshee sandbox profile list -p
banshee sandbox profile list | jq '.[].name'
banshee sandbox profile get¶
이름 또는 ID로 특정 분석 프로파일의 세부 정보를 조회합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
PROFILE_ID_OR_NAME프로파일 UUID 또는 표시 이름
옵션
사용 예시
banshee sandbox profile get 022b8c4e-22ab-46a4-ac49-a2732b2412b7
banshee sandbox profile get 'Windows 7 Long'
banshee sandbox profile get w7-long -p
banshee sandbox profile get w7-long | jq '.tags'
banshee sandbox profile create¶
새 분석 프로파일을 생성합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
프로파일 태그
태그는 프로파일의 운영 체제 및 환경을 정의합니다. locale 태그를 사용할 경우 반드시 하나 이상의 os 태그가 함께 있어야 합니다.
# OS만 지정
banshee sandbox profile create -n my-profile -T os:windows10-2004-x64
# OS + locale 지정
banshee sandbox profile create -n my-profile -T os:windows10-2004-x64 -T locale:en-us
사용법
옵션
--name,-nname-
프로파일 표시 이름. 필수
--tag,-Ttag-
프로파일 태그 (예:
os:windows10-2004-x64,locale:en-us). 여러 번 지정 가능. 필수 --timeout,-tseconds-
분석 타임아웃(초 단위)
허용 범위: 1–3600
기본값: 120
--network,-Nmode-
네트워크 모드
가능한 값:
internet,drop,tor,vpn,sim200,sim404,simnx --geolocationcountry-code-
VPN 출구 국가 코드. 여러 번 지정 가능.
--network vpn필요 --browser,-bbrowser-
URL 실행에 사용할 브라우저
가능한 값:
chrome,firefox,ie11,microsoft-edge --pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee sandbox profile create -n w10-quick -T os:windows10-2004-x64 -t 120
banshee sandbox profile create -n w10-vpn -T os:windows10-2004-x64 -t 300 -N vpn --geolocation se
banshee sandbox profile create -n w10-ff -T os:windows10-2004-x64 -T locale:en-us -t 120 -b firefox -p
banshee sandbox profile create -n w10-quick -T os:windows10-2004-x64 -t 120 | jq '.id'
banshee sandbox profile update¶
이름 또는 ID로 기존 분석 프로파일을 업데이트합니다. 최소 하나의 옵션을 제공해야 합니다.
출력은 {"updated": true} 또는 {"updated": false}입니다 (어느 경우든 종료 코드 0).
사용법
인수
PROFILE_ID_OR_NAME업데이트할 프로파일 UUID 또는 표시 이름
옵션
--name,-nname-
새 프로파일 표시 이름
--tag,-Ttag-
기존 태그를 모두 교체합니다. 여러 번 지정 가능
--timeout,-tseconds-
분석 타임아웃(초 단위)
허용 범위: 1–3600
--network,-Nmode-
네트워크 모드
가능한 값:
internet,drop,tor,vpn,sim200,sim404,simnx --geolocationcountry-code-
VPN 출구 국가 코드. 여러 번 지정 가능.
--network vpn필요 --browser,-bbrowser-
URL 실행에 사용할 브라우저
가능한 값:
chrome,firefox,ie11,microsoft-edge --unsetfield-
필드를 초기화합니다. 여러 번 지정 가능
가능한 값:
network,browser,geolocation동일 필드에 대한 설정 옵션과 함께 사용할 수 없습니다.
--unset network는--geolocation과 충돌합니다. --pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee sandbox profile update ernie -n ernie-v2
banshee sandbox profile update ernie -T os:windows10-2004-x64 -T locale:en-us
banshee sandbox profile update ernie -t 300 -N vpn --geolocation us --geolocation gb
banshee sandbox profile update ernie --unset browser --unset network
banshee sandbox profile update ernie -n ernie-v2 | jq '.updated'
banshee sandbox profile delete¶
이름 또는 ID로 분석 프로파일을 삭제합니다. 존재하지 않는 프로파일을 삭제하면 경고를 출력하고 종료 코드 0으로 종료됩니다.
사용법
인수
PROFILE_ID_OR_NAME삭제할 프로파일 UUID 또는 표시 이름
옵션
사용 예시
banshee sandbox profile delete 022b8c4e-22ab-46a4-ac49-a2732b2412b7
banshee sandbox profile delete 'Windows 7 Long'
banshee sandbox profile delete w7-long -y
banshee sandbox report¶
샘플 분석 보고서.
사용법
명령어
banshee sandbox report overview완료된 샘플의 전체 개요 보고서
banshee sandbox report static정적 분석 보고서 — 행위 기반 태스크 완료 전에도 사용 가능
banshee sandbox report behavioral행위 기반 분석 보고서 — 완료된 태스크당 하나의 객체
banshee sandbox report overview¶
완료된 샘플의 전체 개요 보고서. 판정 점수, 악성코드 패밀리, 태그, 해시, 탐지 시그니처, 추출된 악성코드 설정, 네트워크 IOC, 태스크별 결과가 포함됩니다. 샘플은 reported 상태여야 합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
SAMPLE_ID보고서를 조회할 샘플 ID
옵션
--wait,-w-
보고서가 준비될 때까지 폴링합니다 (최대 30분). 타임아웃 후에도 준비되지 않으면 비정상 종료
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee sandbox report overview 260501-h4p7laawme
banshee sandbox report overview 260501-h4p7laawme -p
banshee sandbox report overview 260501-h4p7laawme --wait
banshee sandbox report overview 260501-h4p7laawme | jq '.analysis'
banshee sandbox report overview 260501-h4p7laawme | jq '.targets[].iocs'
banshee sandbox report static¶
샘플의 정적 분석 보고서. 판정 점수, 태그, 언패킹된 파일, 정적 탐지 시그니처, 추출된 악성코드 설정이 포함됩니다. 행위 기반 태스크 완료 전에도 사용 가능합니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
SAMPLE_ID정적 보고서를 조회할 샘플 ID
옵션
--wait,-w-
보고서가 준비될 때까지 폴링합니다 (최대 10분)
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee sandbox report static 260501-h4p7laawme
banshee sandbox report static 260501-h4p7laawme -p
banshee sandbox report static 260501-h4p7laawme --wait
banshee sandbox report static 260501-h4p7laawme | jq '.analysis'
banshee sandbox report static 260501-h4p7laawme | jq '.files[].sha256'
banshee sandbox report behavioral¶
샘플의 행위 기반 분석 보고서. 완료된 행위 기반 태스크당 하나의 JSON 객체를 반환하며, 판정 점수, 플랫폼, 트리거된 시그니처, 관찰된 프로세스, 네트워크 활동, 추출된 악성코드 설정이 포함됩니다.
미완료 태스크는 출력에서 제외되고 stderr에 기록되며, 모든 태스크가 완료될 때까지 비정상 종료됩니다. 샘플에 행위 기반 태스크가 없으면 빈 배열과 함께 종료 코드 0으로 반환됩니다.
기본적으로 결과는 JSON 형식으로 출력됩니다.
사용법
인수
SAMPLE_ID행위 기반 보고서를 조회할 샘플 ID
옵션
--wait,-w-
모든 태스크가 완료될 때까지 폴링합니다 (최대 30분)
--full-cmd-
프로세스 명령줄을 전체 표시합니다(잘림 없음). 명령줄 내용은 악성코드 샘플에서 직접 가져오므로 신뢰할 수 없는 입력으로 취급해야 합니다.
--pretty,-p-
결과를 사람이 읽기 쉬운 형식으로 보기 좋게 출력
--help,-h-
이 명령어의 도움말 표시
사용 예시
banshee sandbox report behavioral 260501-h4p7laawme
banshee sandbox report behavioral 260501-h4p7laawme -p
banshee sandbox report behavioral 260501-h4p7laawme --wait
banshee sandbox report behavioral 260501-h4p7laawme -p --full-cmd
banshee sandbox report behavioral 260501-h4p7laawme | jq '.[].analysis.score'
banshee sandbox report behavioral 260501-h4p7laawme | jq '.[].network.flows'