發行歷程¶
1.5.0 - 2026-08-21¶
新增¶
- 新增
sandbox指令,用於與 Recorded Future sandbox 互動。
v.1.4.1 - 2026-07-13¶
變更¶
- 更新
psengine相依套件版本。
v.1.4.0 - 2026-07-13¶
新增¶
- 為
risklist stat新增-C/--count選項,可下載 risk list(風險清單)並列印每個風險分數對應的指標數量表格。
v1.3.1 - 2026-06-30¶
變更¶
- 更新相依套件版本。
1.3.0 - 2026-06-15¶
新增¶
- 新增
email enrich子指令,透過擷取 EML 檔案中的標頭 IP 及內文 URL 來進行豐富化,並回傳 Recorded Future 情報,包含風險分數、威脅行為者關聯、惡意軟體連結及風險規則證據。 - 新增
ca export子指令,可將 Classic Alerts 匯出為完整 JSON 或摘要 CSV 格式。從ca search透過管道傳入的告警 ID 讀取資料。 - 新增
pba export子指令,可將 Playbook Alerts 匯出為完整 JSON 或摘要 CSV 格式。從pba search透過管道傳入的搜尋結果讀取資料。 - 為
pba search新增-o/--org-id選項,可依擁有者組織 ID 篩選 Playbook Alerts(可重複使用)。 - 為
list bulk-add新增-o/--overwrite選項,使清單內容完全符合所提供的實體——新增未存在的實體,並移除目前清單中未提供的實體。 - 新增
list copy子指令,可將實體從一個清單複製到另一個清單。預設為附加模式,或使用-o/--overwrite使目標清單完全鏡像來源清單。 - 支援與 AI 代理程式搭配使用 banshee,讓程式碼輔助工具能夠探索並執行此 CLI。
變更¶
list clear現在以並發方式移除實體(在大型清單上速度顯著提升),與list bulk-remove行為一致:回報已移除的實體,依結果(REMOVED及無法移除的項目)分組輸出,並排序以提升可讀性。list bulk-add現在會略過已在清單中的實體,而非嘗試重新新增,並將其回報為UNCHANGED。這在重複執行相同輸入檔案以新增及移除實體時,可大幅提升速度。list bulk-add和list bulk-remove現在依結果(ADDED、REMOVED、UNCHANGED)分組輸出,並排序以提升可讀性。ca search和pba search現在將進度指示寫入 stderr,保持 stdout 整潔以便管道傳入新的export指令。ioc lookup和ioc bulk-lookup的美化輸出(-p、--pretty)現在依惡意程度對風險分數進行色彩標示。- 升級 PSEngine 至 ~v2.8.1。
修正¶
list bulk-add和list bulk-remove現在會忽略空白輸入行,並在未提供任何實體時回報明確的錯誤訊息。
1.1.3 - 2026-03-18¶
修正¶
- 修正
pcap enrich中多執行緒未用於 SOAR 豐富化的問題。大型封包擷取的風險分數豐富化速度現已提升。
1.1.0 - 2026-03-13¶
新增¶
- 新增
risklist create子指令,可透過合併一個或多個 Recorded Future 風險規則來建立自訂 risk list,並產生去重複的單一檔案。支援 CSV、JSON 及 EDL 輸出格式、可選的最低風險分數篩選,以及直接上傳至 Recorded Future Fusion。 - 新增
ioc bulk-lookup子指令,可快速批次豐富化 IOC(入侵指標)。每次 API 呼叫最多批次處理 1,000 個指標,並回傳每個指標的風險分數及觸發的風險規則。支援所有 IOC 類型:IP、網域、URL、雜湊值及漏洞。 pcap enrichJSON 輸出現在包含風險規則證據詳細資訊,說明導致風險規則觸發的具體證據。
變更¶
entity search預設結果上限提升至 100 筆。list search預設結果上限提升至 1,000 筆。pba search預設結果上限提升至 50 筆。pba search最大結果上限提升至 10,000 筆。pcap enrich現在接受低至 1 的風險分數。
修正¶
- 修正
ioc lookup中多執行緒未被使用的問題,該問題導致批次查詢依序執行。豐富化多個指標時,查詢速度最高可提升 20 倍。 - 修正
risklist fetch在解析 CSV 檔案中異常大的欄位值時指令失敗的問題。 - 修正
pcap enrich在解析空白 IOC 連結時失敗的問題。 - 修正
list指令在發生 API 錯誤時未能正確印出錯誤原因的問題。
1.0.0 - 2025-12-05¶
新增¶
- 新增
risklist指令,用於下載及查看 Recorded Future Risk Lists 的中繼資料。 - 新增
rules指令,用於搜尋及下載偵測規則(YARA、Snort、Sigma)。 - 在
ioc search和ioc lookup指令中新增 CVSS v4 欄位支援。
修正¶
list bulk-add和list bulk-remove現在會對使用者提供的實體進行去重複處理。- 修正
list bulk-add和list bulk-remove中含有空格的實體名稱未能正確解析的問題。 pba lookup現在能正確處理圖片擷取失敗的告警。
變更¶
pcap enrichJSON 輸出現在包含風險規則證據詳細資訊,以及 IOC 所觸發的所有風險規則。- 升級 PSEngine 至 v2.4.0。
0.0.5 - 2025-11-12¶
修正¶
- 修正
pcap enrich在 pcap 檔案中找不到任何 IP 或網域時程式意外結束的問題。
0.0.4 - 2025-11-07¶
新增¶
- 新增在
ca search指令中依告警狀態篩選的支援。 - 新增在
pba search指令中依實體篩選的支援。 - 新增所有
pba指令對malware_report類別的支援。 ioc lookup和ioc search的美化輸出(-p、--pretty)現在包含雜湊值的雜湊演算法資訊。ioc lookup和ioc search的美化輸出(-p、--pretty)現在包含漏洞的生命週期階段資訊。- 新增
-r/--risk-score選項至pcap enrich,可依風險分數篩選結果。 - 新增
-t/--threat-hunt選項至pcap enrich,可啟用威脅獵捕功能。
變更¶
- 最佳化
ioc lookup各詳細程度等級的欄位選擇。 - 擴充
ioc search以支援詳細程度等級 1 至 5(預設為 1)。 - 將子指令
pcap analyze更名為pcap enrich。 pcap enrich現在產生精煉後的 JSON 輸出,包含相容於 Wireshark 的篩選查詢。- 升級 PSEngine 至 v2.3.0。
修正¶
- 修正
ca rules將結果截斷至 10 條告警規則的問題。 - 修正
ioc lookup在 IOC 無證據詳細資訊時發生錯誤的問題。
移除¶
- 移除
pba enrich的互動式 TUI 輸出,改以美化輸出(--pretty、-p)取代。
0.0.3 - 2025-09-02¶
新增¶
- 新增
ca update子指令,用於更新一個或多個 Classic Alerts。 - 新增
pba update子指令,用於更新一個或多個 Playbook Alerts。 pba指令現在支援geopolitics_facility類別。- 相容於 Python 3.13。
tshark版本檢查現在強制要求最低版本 4.4.5。
修正¶
pcap analyze不再因版本不符而發生崩潰。- 改善整個 CLI 的例外處理機制。
變更¶
ioc search ENTITY_TYPE IOC現在接受以空白字元分隔的 IOC,而非逗號分隔字串。pba lookup ALERT_ID -p輸出格式已改善。ca search --triggered現在支援時間範圍。ca search -r現在接受透過重複-r指定多個規則(例如-r rule1 -r rule2),而非逗號分隔字串。- 升級 PSEngine 至 v2.0.6。
0.0.2 - 2025-02-20¶
新增¶
- 新增
entity指令,用於搜尋及查詢實體。 - 新增
list指令,用於管理 Recorded Future Lists 與 Watch Lists。 - 新增
ioc rules子指令,用於搜尋及篩選 IOC 規則。 - 新增
--debug選項,提供進階疑難排解功能。
變更¶
- 子指令
ioc lookup的-v選項現在允許使用者選擇詳細程度等級(1 至 5)。 - 子指令
ioc lookup現在需要實體類型作為引數,例如banshee ioc lookup ip 8.8.8.8。 - 子指令
ca lookup現在回傳精煉後的美化告警內容。 - PSEngine 升級至 v2.0.2。
0.0.1 - 2024-09-01¶
新增¶
- Beta 版本發行。
🚀 由 Recorded Future 的網路安全工程師團隊為您呈現。