PS Banshee
PS Banshee เป็นเครื่องมือบรรทัดคำสั่ง (command-line tool) สำหรับการเข้าถึง Recorded Future Intelligence อย่างรวดเร็วและมีประสิทธิภาพ ออกแบบมาสำหรับผู้เชี่ยวชาญด้านความปลอดภัยและทีม SOC

ขับเคลื่อนโดย PSEngine
PS Banshee ขับเคลื่อนด้วยไลบรารี PSEngine
คุณสมบัติหลัก¶
- การเสริมข้อมูล E-mail (EML)
- การค้นหาและตรวจสอบ IOC (ตัวบ่งชี้การบุกรุก)
- การเสริมข้อมูล Packet capture (pcap)
- การค้นหา ตรวจสอบ อัปเดต และส่งออก Recorded Future Alert
- การค้นหาและดาวน์โหลด Recorded Future Detection Rules (YARA, Snort, Sigma)
- การค้นหาและตรวจสอบ Recorded Future Entity
- การจัดการ Recorded Future List และ Watch List
- การค้นหา ตรวจสอบ อัปเดต และส่งออก Recorded Future Playbook Alert
- การดาวน์โหลดและสร้าง Recorded Future Risk List
การติดตั้ง¶
PS Banshee พร้อมใช้งานบน PyPI และสามารถติดตั้งได้โดยใช้ pip หรือ pipx
PS Banshee ต้องการ Python 3.10 หรือเวอร์ชันที่ใหม่กว่า (สูงสุด 3.13)
แนะนำ: pipx (สภาพแวดล้อมแบบแยกอิสระ)¶
เพื่อติดตั้งแบบ global ให้รันคำสั่งต่อไปนี้:
การติดตั้ง pipx
หากยังไม่ได้ติดตั้ง pipx โปรดดูคู่มือการติดตั้ง
ทางเลือก: pip (สภาพแวดล้อมปัจจุบัน)¶
เพื่อติดตั้งในสภาพแวดล้อมปัจจุบัน ให้รันคำสั่งต่อไปนี้:
การอ้างอิง (Dependencies)¶
การอ้างอิง Python ที่จำเป็นทั้งหมดจะได้รับการแก้ไขโดยอัตโนมัติโดย pipx
เพื่อใช้คำสั่ง pcap โปรดตรวจสอบให้แน่ใจว่ามีสิ่งต่อไปนี้:
- tshark 3.0.0 หรือเวอร์ชันที่ใหม่กว่า
การเติมคำสั่งอัตโนมัติ (Command Auto Completion)¶
หลังจากติดตั้ง PS Banshee แล้ว ให้เปิดใช้งานการเติมคำสั่งอัตโนมัติด้วยคำสั่ง:
รีสตาร์ต shell เพื่อให้การติดตั้งเสร็จสมบูรณ์ จากนั้นสามารถใช้ TAB เพื่อเติมคำสั่งอัตโนมัติได้
เอกสารประกอบ¶
เพื่อดูคำสั่งที่ใช้งานได้ ให้รันคำสั่งต่อไปนี้:
การอนุญาตสิทธิ์ (Authorization)¶
PS Banshee อ่าน Recorded Future API key ของคุณจากตัวแปรสภาพแวดล้อม RF_TOKEN (แนะนำ) หรือจาก flag -k / --api-key ในแต่ละคำสั่ง
Option 1: ตั้งค่า RF_TOKEN (แนะนำ)¶
เฉพาะ shell ปัจจุบันเท่านั้น:
บันทึกสำหรับ shell ในอนาคต (zsh — ปรับเป็น ~/.bashrc สำหรับ bash) เปิด shell ใหม่หลังจากรันคำสั่งนี้ (หรือรัน source ~/.zshrc เพื่อใช้งานใน shell ปัจจุบัน):
เฉพาะ session ปัจจุบันเท่านั้น:
บันทึกสำหรับ session ในอนาคต (เปิด PowerShell ใหม่หลังจากรันคำสั่งนี้):
Option 2: ส่งค่าด้วย -k ในแต่ละคำสั่ง¶
วิธีนี้ใช้งานได้บนทุกแพลตฟอร์ม อย่างไรก็ตาม มีความยาวมากกว่า และ key อาจถูกบันทึกไว้ใน shell history
Proxies¶
หากอยู่เบื้องหลัง proxy ให้กำหนดค่าตัวแปรสภาพแวดล้อม HTTP_PROXY และ HTTPS_PROXY
เพื่อปิดใช้งานการตรวจสอบ SSL ให้ใช้แฟล็ก -s:
ขั้นตอนถัดไป¶
เริ่มต้นใช้งาน PS Banshee ได้เลยตอนนี้!