跳轉到

PS Banshee

Recorded Future Logo

PS Banshee 是一款命令列工具,專為安全專業人員與 SOC 團隊打造,可快速、高效地存取 Recorded Future Intelligence。

Welcome to PS Banshee!

Powered by PSEngine

PS Banshee 由 PSEngine 程式庫驅動。


主要功能

  • 電子郵件(EML)擴充分析
  • IOC(入侵指標)查詢與搜尋
  • 封包擷取(pcap)擴充分析
  • Recorded Future Alert 搜尋、查詢、更新與匯出
  • Recorded Future Detection Rules(YARA、Snort、Sigma)搜尋與下載
  • Recorded Future 實體搜尋與查詢
  • Recorded Future List 與 Watch List 管理
  • Recorded Future Playbook Alert 搜尋、查詢、更新與匯出
  • Recorded Future Risk List 下載與建立

安裝

PS Banshee 已發布於 PyPI,可使用 pippipx 進行安裝。

PS Banshee 需要 Python 3.10 或更新版本(最高支援至 3.13)。

建議方式:pipx(隔離環境)

若要全域安裝,請執行:

pipx install ps-banshee

安裝 pipx

若尚未安裝 pipx,請參閱安裝指南

替代方式:pip(當前環境)

若要在當前環境中安裝,請執行:

pip install ps-banshee

相依套件

所有必要的 Python 相依套件均由 pipx 自動解析。
若要使用 pcap 指令,請確保已安裝:

  • tshark 3.0.0 或更新版本

指令自動補全

安裝 PS Banshee 後,可透過以下方式啟用指令自動補全:

banshee --install-completion

重新啟動 Shell 以完成安裝。之後即可使用 TAB 鍵自動補全指令。

說明文件

若要檢視可用指令,請執行:

banshee

授權驗證

PS Banshee 從 RF_TOKEN 環境變數(建議方式)或每個指令的 -k / --api-key 旗標讀取您的 Recorded Future API 金鑰。

Option 1: 設定 RF_TOKEN(建議方式)

僅限當前 shell:

export RF_TOKEN=<your_api_key>

持久套用至未來的 shell(zsh — bash 請改為 ~/.bashrc)。執行後請開啟新的 shell(或執行 source ~/.zshrc 以在當前 shell 中套用):

echo 'export RF_TOKEN=<your_api_key>' >> ~/.zshrc

僅限當前工作階段:

$env:RF_TOKEN = '<your_api_key>'

持久套用至未來的工作階段(執行後請開啟新的 PowerShell):

setx RF_TOKEN <your_api_key>

僅限當前工作階段:

set RF_TOKEN=<your_api_key>

持久套用至未來的工作階段(執行後請開啟新的命令提示字元):

setx RF_TOKEN <your_api_key>

Option 2: 透過每個指令的 -k 傳入

banshee -k <your_api_key> <command> <sub-command> <arguments>

此方式適用於任何平台,但較為繁瑣,且金鑰可能會留存於 shell 歷史記錄中。

代理伺服器

若您位於 Proxy 後方,請設定 HTTP_PROXYHTTPS_PROXY 環境變數。

若要停用 SSL 驗證,請使用 -s 旗標:

banshee -s ca rules

後續步驟

立即開始使用 PS Banshee!