ข้ามไปที่เนื้อหา

PS Banshee

Recorded Future Logo

PS Banshee เป็นเครื่องมือบรรทัดคำสั่ง (command-line tool) สำหรับการเข้าถึง Recorded Future Intelligence อย่างรวดเร็วและมีประสิทธิภาพ ออกแบบมาสำหรับผู้เชี่ยวชาญด้านความปลอดภัยและทีม SOC

Welcome to PS Banshee!

ขับเคลื่อนโดย PSEngine

PS Banshee ขับเคลื่อนด้วยไลบรารี PSEngine


คุณสมบัติหลัก

  • การเสริมข้อมูล E-mail (EML)
  • การค้นหาและตรวจสอบ IOC (ตัวบ่งชี้การบุกรุก)
  • การเสริมข้อมูล Packet capture (pcap)
  • การค้นหา ตรวจสอบ อัปเดต และส่งออก Recorded Future Alert
  • การค้นหาและดาวน์โหลด Recorded Future Detection Rules (YARA, Snort, Sigma)
  • การค้นหาและตรวจสอบ Recorded Future Entity
  • การจัดการ Recorded Future List และ Watch List
  • การค้นหา ตรวจสอบ อัปเดต และส่งออก Recorded Future Playbook Alert
  • การดาวน์โหลดและสร้าง Recorded Future Risk List

การติดตั้ง

PS Banshee พร้อมใช้งานบน PyPI และสามารถติดตั้งได้โดยใช้ pip หรือ pipx

PS Banshee ต้องการ Python 3.10 หรือเวอร์ชันที่ใหม่กว่า (สูงสุด 3.13)

แนะนำ: pipx (สภาพแวดล้อมแบบแยกอิสระ)

เพื่อติดตั้งแบบ global ให้รันคำสั่งต่อไปนี้:

pipx install ps-banshee

การติดตั้ง pipx

หากยังไม่ได้ติดตั้ง pipx โปรดดูคู่มือการติดตั้ง

ทางเลือก: pip (สภาพแวดล้อมปัจจุบัน)

เพื่อติดตั้งในสภาพแวดล้อมปัจจุบัน ให้รันคำสั่งต่อไปนี้:

pip install ps-banshee

การอ้างอิง (Dependencies)

การอ้างอิง Python ที่จำเป็นทั้งหมดจะได้รับการแก้ไขโดยอัตโนมัติโดย pipx เพื่อใช้คำสั่ง pcap โปรดตรวจสอบให้แน่ใจว่ามีสิ่งต่อไปนี้:

  • tshark 3.0.0 หรือเวอร์ชันที่ใหม่กว่า

การเติมคำสั่งอัตโนมัติ (Command Auto Completion)

หลังจากติดตั้ง PS Banshee แล้ว ให้เปิดใช้งานการเติมคำสั่งอัตโนมัติด้วยคำสั่ง:

banshee --install-completion

รีสตาร์ต shell เพื่อให้การติดตั้งเสร็จสมบูรณ์ จากนั้นสามารถใช้ TAB เพื่อเติมคำสั่งอัตโนมัติได้

เอกสารประกอบ

เพื่อดูคำสั่งที่ใช้งานได้ ให้รันคำสั่งต่อไปนี้:

banshee

การอนุญาตสิทธิ์ (Authorization)

PS Banshee อ่าน Recorded Future API key ของคุณจากตัวแปรสภาพแวดล้อม RF_TOKEN (แนะนำ) หรือจาก flag -k / --api-key ในแต่ละคำสั่ง

Option 1: ตั้งค่า RF_TOKEN (แนะนำ)

เฉพาะ shell ปัจจุบันเท่านั้น:

export RF_TOKEN=<your_api_key>

บันทึกสำหรับ shell ในอนาคต (zsh — ปรับเป็น ~/.bashrc สำหรับ bash) เปิด shell ใหม่หลังจากรันคำสั่งนี้ (หรือรัน source ~/.zshrc เพื่อใช้งานใน shell ปัจจุบัน):

echo 'export RF_TOKEN=<your_api_key>' >> ~/.zshrc

เฉพาะ session ปัจจุบันเท่านั้น:

$env:RF_TOKEN = '<your_api_key>'

บันทึกสำหรับ session ในอนาคต (เปิด PowerShell ใหม่หลังจากรันคำสั่งนี้):

setx RF_TOKEN <your_api_key>

เฉพาะ session ปัจจุบันเท่านั้น:

set RF_TOKEN=<your_api_key>

บันทึกสำหรับ session ในอนาคต (เปิด Command Prompt ใหม่หลังจากรันคำสั่งนี้):

setx RF_TOKEN <your_api_key>

Option 2: ส่งค่าด้วย -k ในแต่ละคำสั่ง

banshee -k <your_api_key> <command> <sub-command> <arguments>

วิธีนี้ใช้งานได้บนทุกแพลตฟอร์ม อย่างไรก็ตาม มีความยาวมากกว่า และ key อาจถูกบันทึกไว้ใน shell history

Proxies

หากอยู่เบื้องหลัง proxy ให้กำหนดค่าตัวแปรสภาพแวดล้อม HTTP_PROXY และ HTTPS_PROXY

เพื่อปิดใช้งานการตรวจสอบ SSL ให้ใช้แฟล็ก -s:

banshee -s ca rules

ขั้นตอนถัดไป

เริ่มต้นใช้งาน PS Banshee ได้เลยตอนนี้!