PS Banshee
PS Banshee 是一款命令列工具,專為安全專業人員與 SOC 團隊打造,可快速、高效地存取 Recorded Future Intelligence。

Powered by PSEngine
PS Banshee 由 PSEngine 程式庫驅動。
主要功能¶
- 電子郵件(EML)擴充分析
- IOC(入侵指標)查詢與搜尋
- 封包擷取(pcap)擴充分析
- Recorded Future Alert 搜尋、查詢、更新與匯出
- Recorded Future Detection Rules(YARA、Snort、Sigma)搜尋與下載
- Recorded Future 實體搜尋與查詢
- Recorded Future List 與 Watch List 管理
- Recorded Future Playbook Alert 搜尋、查詢、更新與匯出
- Recorded Future Risk List 下載與建立
安裝¶
PS Banshee 已發布於 PyPI,可使用 pip 或 pipx 進行安裝。
PS Banshee 需要 Python 3.10 或更新版本(最高支援至 3.13)。
建議方式:pipx(隔離環境)¶
若要全域安裝,請執行:
安裝 pipx
若尚未安裝 pipx,請參閱安裝指南。
替代方式:pip(當前環境)¶
若要在當前環境中安裝,請執行:
相依套件¶
所有必要的 Python 相依套件均由 pipx 自動解析。
若要使用 pcap 指令,請確保已安裝:
- tshark 3.0.0 或更新版本
指令自動補全¶
安裝 PS Banshee 後,可透過以下方式啟用指令自動補全:
重新啟動 Shell 以完成安裝。之後即可使用 TAB 鍵自動補全指令。
說明文件¶
若要檢視可用指令,請執行:
授權驗證¶
PS Banshee 從 RF_TOKEN 環境變數(建議方式)或每個指令的 -k / --api-key 旗標讀取您的 Recorded Future API 金鑰。
Option 1: 設定 RF_TOKEN(建議方式)¶
僅限當前 shell:
持久套用至未來的 shell(zsh — bash 請改為 ~/.bashrc)。執行後請開啟新的 shell(或執行 source ~/.zshrc 以在當前 shell 中套用):
僅限當前工作階段:
持久套用至未來的工作階段(執行後請開啟新的 PowerShell):
Option 2: 透過每個指令的 -k 傳入¶
此方式適用於任何平台,但較為繁瑣,且金鑰可能會留存於 shell 歷史記錄中。
代理伺服器¶
若您位於 Proxy 後方,請設定 HTTP_PROXY 與 HTTPS_PROXY 環境變數。
若要停用 SSL 驗證,請使用 -s 旗標:
後續步驟¶
立即開始使用 PS Banshee!