命令列參考¶
banshee¶
PS Banshee 是一款命令列工具,專為安全專業人員與 SOC 團隊設計,提供快速、高效的 Recorded Future 情報存取能力。
用法
命令
banshee ca搜尋、查詢及更新 Recorded Future Classic Alerts
banshee email以 Recorded Future 情報豐富化電子郵件檔案 (EML)
banshee entity搜尋及查詢 Recorded Future 實體
banshee ioc搜尋及查詢入侵指標(IOC)
banshee list管理 Recorded Future 清單與監控清單(Watch list)
banshee pba搜尋、查詢及更新 Recorded Future Playbook Alerts
banshee pcap解析封包擷取(pcap)檔案,並以 Recorded Future 情報進行豐富化分析
banshee risklist管理 Risk Lists(風險清單)
banshee rules搜尋並下載偵測規則
banshee ca¶
搜尋、查詢及更新 Recorded Future Classic Alerts
用法
命令
banshee ca lookup查詢單一 Classic Alert
banshee ca search搜尋 Classic Alerts
banshee ca rules搜尋 Classic Alert 規則
banshee ca update更新一或多筆 Classic Alert
banshee ca export將 Classic Alerts 匯出為 JSON 或 CSV 格式
banshee ca lookup¶
查詢單一 Classic Alert。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
ALERT_ID要查詢的 Alert ID
選項
banshee ca search¶
搜尋 Classic Alerts。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
選項
--triggered,-ttriggered-
依觸發時間篩選,例如:1d;12h;[2024-08-01, 2024-08-14];[2024-09-23 12:03:58.000, 2024-09-23 12:03:58.567)
預設為 1d
--rulerule-name-
依警報規則名稱篩選(自由文字)
--status,-salert-status-
依警報狀態篩選
可用值:
New、Pending、Dismissed、Resolved --pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
banshee ca rules¶
搜尋 Classic Alert 規則。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
FREETEXT選用。用於依名稱篩選警報規則的自由文字。
選項
banshee ca update¶
更新一或多筆 Classic Alert
用法
引數
- ALERT_IDS
一或多個以空白字元分隔的 Alert ID
選項
--status,-salert-status-
將警報更新為指定的警報狀態
可用值:
New、Pending、Dismissed、Resolved --note,-nnote-
警報的備註文字。
備註長度限制為 1000 個字元
--append,-a-
若警報已有備註,此旗標將在現有備註後附加新的備註文字
--assignee,-aassignee-
將警報指派給新使用者。接受使用者的 uhash 或電子郵件地址,例如:uhash:3aXZxdkM12、analyst@acme.com
--help,-h-
顯示此命令的說明
使用範例
提供一或多個 Alert ID(以空白字元分隔),並指定所需的更新選項:
banshee ca update -s Dismissed
banshee ca update -s Dismissed -n "note text"
banshee ca update -s Dismissed -n "note text" -a analyst@acme.com
提供 Alert ID 的方式
1. 直接作為引數傳入(單筆或多筆):
banshee ca update ALERT_ID -s Resolved
banshee ca update ALERT_ID_1 ALERT_ID_2 -s Pending
2. 從檔案或標準輸入讀取:
若您有一個每行一筆 Alert ID 的檔案(例如 alerts.txt):
ALERT_ID_1
ALERT_ID_2
ALERT_ID_3
可使用以下命令更新所有列出的警報:
banshee ca update -s Dismissed < alerts.txt
cat alerts.txt | banshee ca update -s Dismissed
3. 透過搜尋命令的管道傳入:
使用 jq 等工具從搜尋結果中提取 Alert ID,並透過管道傳入更新命令:
banshee ca search | jq -r '.[].id' | banshee ca update -n "Investigation started"
備註附加
Classic Alerts 僅支援單一備註。預設情況下,update 命令會以新備註覆蓋現有備註。
若希望改為附加新備註,請使用 --append(-A)選項。
banshee ca export¶
將 Classic Alerts 匯出為 JSON 或 CSV 格式。從 stdin 讀取警報 ID——通常透過管道從 banshee ca search 傳入。
輸出格式
JSON(預設)——為每個 ID 輸出 Recorded Future API 回傳的完整警報物件:包含所有頂層欄位及巢狀的命中記錄、實體、證據、AI insights、審閱歷史記錄、入口網站 URL 等。適合用於下游工具、jq 管道或資料重新匯入。
CSV(--csv)——輸出適用於試算表和報告的高層次摘要。僅寫入以下十一個欄位(首行為標題列);JSON 回應中的其他所有欄位均省略。
| 欄位 | 說明 |
|---|---|
ID |
Classic Alert ID |
Priority |
警報優先級——若警報規則為優先規則則為 High,否則為 Informational |
Alert Rule |
觸發的警報規則名稱 |
Status |
入口網站狀態,例如 New、Pending、Dismissed、Resolved |
Created |
觸發時間戳記(UTC) |
Updated |
最後更新時間戳記——目前固定為空;保留供未來 API 支援使用 |
Title |
警報標題 |
Assignee |
被指派的使用者(uhash 或電子郵件) |
URL |
該警報的 Recorded Future 入口網站 URL |
Entities |
主要實體名稱,以 ; 分隔 |
Recorded Future AI Insights |
AI 生成的 insight 文字或備註 |
用法
選項
管道輸入
banshee ca export 僅接受管道輸入。它會消費由 banshee ca search 產生的 JSON 陣列,提取警報 ID 後逐一完整擷取每筆警報。若未透過管道執行此命令,將回傳錯誤並拒絕執行。
使用範例
banshee ca search -t 1d | banshee ca export
banshee ca search -t 1d -r "Leaked Credential Monitoring" | banshee ca export > credential_alerts.json
banshee ca search -t 12h -s New | banshee ca export --csv > alerts.csv
banshee entity¶
搜尋及查詢 Recorded Future 實體
用法
命令
banshee entity lookup依 ID 查詢實體
banshee entity search依名稱及/或類型搜尋實體
banshee entity lookup¶
依 ID 查詢實體
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
- ENTITY_ID
要查詢的實體 ID
選項
banshee entity search¶
依名稱及/或類型搜尋實體
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
NAME要搜尋的實體名稱
選項
--type,-tentity-type-
要搜尋的實體類型
可重複指定以篩選不同的實體類型
支援的值:
ASNumberAWSAccessKeyAircraftAirportAnalystNoteAnniversaryAttackVectorBankIdentificationNumberBitcoinAddressBusinessIdentifierCodeCaseCategoryCityCodeIdentifierCommodityCompanyContentTypeContinentCountryCurrencyCurrencyPairCyberExploitTargetCategoryCyberSecurityCategoryCyberThreatActorCategoryCyberVulnerabilityDEANumberDatasetDetectionRuleDocumentEconomicIndicatorEmailAddressEmbassyEmojiEntertainmentAwardEventEntityEntityAliasEntityListEntityRangeEntityRelationExternalIdentifierFacilityFaxNumberFeatureFileContentFileNameFileNameExtensionFileTypeGeoBoundingBoxGeoEntityHashHashAlgorithmHashtagHolidayIRCNetworkIdentifierImageIncidentImpactCategoryIndustryIndustryTermIntegrationApplicationIntegrationUserInternetDomainNameIpAddressKeywordLanguageLinkReportLogotypeMICRMalwareMalwareCategoryMalwareMutexMalwareSignatureMarketIndexMedicalConditionMedicalTreatmentMetaAttributeMetaTypeMilitaryBaseMilitaryExerciseMitreAttackIdentifierMovieMusicAlbumMusicGroupNationalityNaturalFeatureNeighborhoodNetworkPortNetworkProtocolNumericIdentifierOperatingSystemOperationOrgEntityOrganizationPaymentCardNumberPersonPhoneNumberPortPositionProductIdentifierProductModuleProductModuleAddonProductVersionProductProgrammingLanguageProvinceOrStatePublishedMediumRadioProgramRadioStationRegionReligionReportEntityReportingEntityRiskContextRiskRuleSectorSnortDetectionRuleSocialSecurityNumberSourceSourceMediaTypeSportsEventSportsGameSportsLeagueTVShowTVStationTaskTechnologyTechnologyAreaThreadTopicUPSTrackingNumberURLUSPSTrackingNumberUUIDUseCaseConfigurationUseCaseReportUserUserEnterpriseUserEntityUserGroupUserLabelUserModuleGroupUserModuleRoleGroupUserOrganizationUserRoleUsernameVesselWebMoneyIDWinRegKeyYaraDetectionRule
--limit,-llimit-
限制結果數量
最大限制為 100
預設為 100
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
banshee email¶
以 Recorded Future 情報豐富化電子郵件檔案(EML)。
用法
命令
banshee email enrich以 Recorded Future 情報豐富化電子郵件(EML)檔案
banshee email enrich¶
以 Recorded Future 情報豐富化電子郵件(EML)檔案。此命令會解析 EML 檔案,從標頭提取 IP 位址,並從正文中擷取 URL(以 http/https 開頭),接著以威脅情報資料進行豐富化。預設情況下,結果僅顯示符合風險分數門檻的指標。使用 --threat-hunt 可一併包含與威脅行為者相關聯的指標,即使其風險分數低於門檻值。
預設情況下,此命令將以 JSON 格式輸出結果。
JSON 輸出
JSON 陣列中每個結果物件包含以下欄位:
| 欄位 | 說明 |
|---|---|
ioc |
從電子郵件中提取的指標——IP 位址或 URL |
type |
指標類型,例如 ip 或 url |
location |
指標所在的電子郵件區段,例如 header 或 body |
risk_score |
Recorded Future 風險分數 |
ta_names |
與此指標相關聯的威脅行為者名稱清單。若無則為空 |
malwares |
與此指標相關聯的惡意程式家族名稱清單。若無則為空 |
first_seen |
首次記錄目擊的 ISO 8601 時間戳記 |
last_seen |
最近一次記錄目擊的 ISO 8601 時間戳記 |
count_of_analyst_notes |
引用此指標的 Recorded Future 分析師備註數量 |
rule_evidence |
個別風險規則證據詳情的陣列,依嚴重程度由高至低排序 |
rule_evidence 陣列中每個物件包含:
| 欄位 | 說明 |
|---|---|
rule |
觸發的特定 Recorded Future 風險規則名稱 |
level |
此規則的嚴重程度等級——數值越大表示越嚴重 |
timestamp |
此規則最近一次目擊的 ISO 8601 時間戳記 |
evidence_string |
人類可讀的證據摘要 |
用法
引數
FILE_PATH要豐富化的 EML 檔案路徑
選項
--risk-score,-rrisk-score-
篩選結果,僅顯示風險分數(0 - 99)高於此門檻的指標
預設為 65
--threat-hunt,-t-
無論風險分數門檻為何,一併包含與威脅行為者相關聯的指標
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
使用範例
banshee email enrich phishing_email.eml
banshee email enrich phishing_submission.eml -r 1 -p
banshee email enrich suspicious.eml --threat-hunt
banshee ioc¶
搜尋及查詢入侵指標(IOC)
用法
命令
banshee ioc lookup對一或多個 IOC 進行詳細豐富化,可設定詳細程度
banshee ioc bulk-lookup快速批次豐富化,回傳風險分數及已觸發規則——每次 API 呼叫最多可處理 1000 個 IOC
banshee ioc search搜尋 IOC
banshee ioc rules搜尋 IOC 規則
banshee ioc lookup¶
對一或多個 IOC 進行詳細豐富化——每個指標執行一次 API 呼叫。使用 --verbosity 控制回傳的欄位數量,從基本風險分數到包含連結、分析師備註等完整情報皆可設定。當需要豐富的背景資訊時,請使用此命令。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
ENTITY_TYPE-
要查詢的實體類型
支援的值:
ip、domain、url、hash、vulnerability IOC一或多個以空白字元分隔的 IOC 進行查詢
選項
--ai-insights,-a-
啟用 Recorded Future AI 生成的 insights,摘要相關風險規則與關鍵參考資料。
注意:由於 AI 處理所需時間,回應時間可能略有延遲。
--verbosity,-vverbosity-level-
控制回應中回傳的資料量(1-5)。詳細程度越高,JSON 輸出中包含的欄位與細節越多。
注意:詳細程度越高,因資料擷取量增加,回應時間可能越慢。
預設為 1
各詳細程度等級可用欄位
ip:
- 1: entity, risk, timestamps
- 2: entity, intelCard, location, risk, timestamps
- 3: analystNotes, entity, intelCard, links, location, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, dnsPortCert, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, scanner, sightings, threatLists, timestamps
domain:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
url:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
hash:
- 1: entity, hashAlgorithm, risk, timestamps
- 2: entity, fileHashes, hashAlgorithm, intelCard, risk, timestamps
- 3: analystNotes, entity, fileHashes, hashAlgorithm, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
vulnerability:
- 1: entity, lifecycleStage, risk, timestamps
- 2: entity, intelCard, lifecycleStage, risk, timestamps
- 3: analystNotes, entity, intelCard, lifecycleStage, links, risk, timestamps
- 4: analystNotes, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, cpe, cpe22uri, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, nvdDescription, nvdReferences, risk, riskMapping, sightings, threatLists, timestamps
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
使用範例
banshee ioc lookup ip 139.224.189.177
banshee ioc lookup domain overafazg.org
banshee ioc lookup ip 8.140.135.23 -v 3
banshee ioc lookup ip 8.140.135.23,139.224.189.177 -p
透過管道傳入以逗號或換行符分隔的 IOC 清單進行查詢:
cat test_ips.csv| banshee ioc lookup ip -p
banshee ioc bulk-lookup¶
對任意數量的單一類型 IOC 進行快速批次豐富化。此命令每次 API 呼叫最多可批次處理 1000 個 IOC,並自動處理分批,對於大量 IOC 的處理速度顯著快於 banshee ioc lookup。
每個指標回傳固定欄位集:風險分數及已觸發的風險規則。適合用於大量快速篩選分類。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
ENTITY_TYPE-
要豐富化的實體類型
支援的值:
ip、domain、url、hash、vulnerability IOC一或多個以空白字元分隔的 IOC 進行豐富化。亦接受來自 stdin 的輸入(參見下方範例)。
選項
使用範例
banshee ioc bulk-lookup ip 92.38.178.133 203.0.113.17
banshee ioc bulk-lookup domain overafazg.org coolbeans.org -p
banshee ioc bulk-lookup hash e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877
檔案 / Stdin 輸入
透過管道或重新導向傳入以換行符分隔的 IOC 檔案(每行一筆):
banshee ioc bulk-lookup vulnerability < cves.txt
cat cves.txt | banshee ioc bulk-lookup vulnerability
提取名稱與分數
使用 jq 從 JSON 輸出中提取特定欄位,例如:
banshee ioc bulk-lookup vulnerability CVE-2021-22204 CVE-2016-4557 | jq '[.[] | {ioc: .entity.name, risk_score: .risk.score}]'
banshee ioc search¶
搜尋 Classic Alerts。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
ENTITY_TYPE-
要查詢的實體類型
支援的值:
ip、domain、url、hash、vulnerability
選項
--limit,-llimit-
限制結果數量
最大限制為 1000
預設為 5
--risk-score,-rrisk-score-
依風險分數範圍篩選,例如:
--risk-score '[20,90]'→ 等同於20 <= riskScore <= 90--risk-score '(20,90)'→ 等同於20 < riskScore < 90--risk-score '[20,90)'→ 等同於20 <= riskScore < 90--risk-score '[20,)'→ 等同於20 <= riskScore--risk-score '[,90)'→ 等同於riskScore < 90
請以引號包覆風險分數範圍,以確保正確解析
--risk-rule,-Rrule-name-
依風險規則名稱篩選
可用選項請參閱此支援文章中風險規則表格的機器名稱欄位,或使用
banshee ioc rules命令 --verbosity,-vverbosity-level-
控制回應中回傳的資料量(1-5)。詳細程度越高,JSON 輸出中包含的欄位與細節越多。
注意:詳細程度越高,因資料擷取量增加,回應時間可能越慢。
預設為 1
各詳細程度等級可用欄位
ip:
- 1: entity, risk, timestamps
- 2: entity, intelCard, location, risk, timestamps
- 3: analystNotes, entity, intelCard, links, location, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, dnsPortCert, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, scanner, sightings, threatLists, timestamps
domain:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
url:
- 1: entity, risk, timestamps
- 2: entity, intelCard, risk, timestamps
- 3: analystNotes, entity, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
- 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
hash:
- 1: entity, hashAlgorithm, risk, timestamps
- 2: entity, fileHashes, hashAlgorithm, intelCard, risk, timestamps
- 3: analystNotes, entity, fileHashes, hashAlgorithm, intelCard, links, risk, timestamps
- 4: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
vulnerability:
- 1: entity, lifecycleStage, risk, timestamps
- 2: entity, intelCard, lifecycleStage, risk, timestamps
- 3: analystNotes, entity, intelCard, lifecycleStage, links, risk, timestamps
- 4: analystNotes, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, risk, riskMapping, sightings, threatLists, timestamps
- 5: analystNotes, cpe, cpe22uri, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, nvdDescription, nvdReferences, risk, riskMapping, sightings, threatLists, timestamps
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
banshee ioc rules¶
搜尋指定實體類型的 IOC 規則。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
ENTITY_TYPE-
IOC 規則的實體類型
支援的值:
ip、domain、url、hash、vulnerability
選項
--freetext,-Ffreetext-rule-name-
以自由文字搜尋依風險規則名稱篩選
--mitre-code,-Mmitre-code-
依 MITRE ATT&CK 代碼篩選
--criticality,-Ccriticality-
依嚴重性篩選。數值越高,嚴重性越高
接受值為 1 至 5
嚴重性等級(IP、Domain、URL、Hash)
4– 高度惡意(Risk Score 範圍:90–99)3– 惡意(Risk Score 範圍:65–89)2– 可疑(Risk Score 範圍:25–64)1– 異常(Risk Score 範圍:5–24)0– 無風險證據(Risk Score 範圍:0)
嚴重性等級(Vulnerability)
5– 極度嚴重(Risk Score 範圍:90–99)4– 嚴重(Risk Score 範圍:80–89)3– 高(Risk Score 範圍:65–79)2– 中(Risk Score 範圍:25–64)1– 低(Risk Score 範圍:5–24)0– 無風險證據(Risk Score 範圍:0)
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
banshee list¶
管理 Recorded Future 清單與監控清單(Watch list)
用法
banshee list create建立新清單
banshee list info取得清單的基本資訊
banshee list search搜尋清單
banshee list status取得清單狀態
banshee list entities取得清單中的實體
banshee list add將實體加入清單
banshee list bulk-add批次將實體加入清單
banshee list remove從清單移除實體
banshee list bulk-remove批次從清單移除實體
banshee list copy將實體從一個清單複製到另一個清單
banshee list clear清除清單中的所有實體
banshee list entries取得清單中的文字條目
banshee list create¶
建立新清單。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
選項
banshee list info¶
取得清單的相關資訊,例如名稱、類型、時間戳記及擁有者詳細資料。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
LIST_ID-
要查詢資訊的清單 ID
清單 ID 可附帶或不附帶「report:」前綴
選項
banshee list search¶
搜尋清單
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
NAME-
要搜尋的清單名稱
若不指定名稱,將回傳所有清單
選項
--list-type,-tlist-type-
依清單類型篩選
支援的類型:
entitysourcetextcustomipdomaintech_stackindustrybrandpartnerindustry_peerlocationsuppliervulnerabilitycompanyhashoperationattackertargetmethodexecutive
--limit,-llimit-
限制結果數量
最大限制為 3 000
預設為 1 000
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
banshee list status¶
取得清單狀態及實體數量。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
LIST_ID-
要查詢狀態的清單 ID
清單 ID 可附帶或不附帶「report:」前綴
選項
banshee list entities¶
取得清單中的實體
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
LIST_ID-
要擷取實體的清單 ID
清單 ID 可附帶或不附帶「report:」前綴
選項
banshee list entries¶
取得清單中的文字條目
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
LIST_ID-
要擷取文字條目的清單 ID
清單 ID 可附帶或不附帶「report:」前綴
選項
banshee list clear¶
完全清除清單並移除所有實體。請注意,此命令不會清除文字條目,且不支援此功能。
用法
引數
LIST_ID-
要清除的清單 ID
清單 ID 可附帶或不附帶「report:」前綴
選項
--help,-h-
顯示此命令的說明
banshee list add¶
將實體加入清單。
用法
引數
LIST_ID-
要加入的清單 ID
清單 ID 可附帶或不附帶「report:」前綴
ENTITY_ID-
要加入清單的實體 ID 或含類型的名稱,例如:
- SoA6SP
- wannacry,Malware
- www.duckdns.org,InternetDomainName
PROPERTIES-
選用。使用
annotation=<text>為此實體附加一則備註,該備註將顯示於 Recorded Future 平台上。若值包含空格,請以引號包覆。
選項
--help,-h-
顯示此命令的說明
使用範例
banshee list add 1b0s1q lYNvCK
banshee list add 1b0s1q lYNvCK 'annotation=C2 server seen during incident X-1234'
banshee list bulk-add¶
批次將多個實體加入清單
用法
引數
LIST_ID-
要加入的清單 ID
清單 ID 可附帶或不附帶「report:」前綴
ENTITY_INPUT-
一或多個以空格/換行符分隔的實體,例如:
- SoA6SP
- wannacry,Malware
- www.duckdns.org,InternetDomainName
此命令亦接受來自 stdin 的輸入。假設「entities.txt」為以換行符分隔的實體檔案,例如:
$ cat entities.txt verifyaccount.otzo.com,InternetDomainName 92.38.178.133,IpAddress https://constructorachg.cl/eFSLb6eV/j.html,URL CVE-2019-1215,CyberVulnerability e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877,Hash SoA6SP lYNvCK基於上述情況,可執行以下其中一個命令批次新增實體:
$ banshee list bulk-add LIST_ID < entities.txt $ cat entities.txt | banshee list bulk-add LIST_ID
選項
--overwrite,-o-
啟用覆寫模式。啟用後,命令將:
- 保留清單中目前存在且同時出現在所提供檔案中的所有實體
- 新增所提供檔案中尚未在清單中的任何新實體
- 移除清單中未出現在所提供檔案中的任何實體
預設情況下(未使用此旗標),命令會將新實體附加至現有清單,不移除任何內容。
--help,-h-
顯示此命令的說明
結果狀態輸出
banshee list bulk-add 依狀態分組輸出,並在各狀態下列出對應的輸入實體,例如:
ADDED:
SoA6SP
ERROR_MULTIPLE_MATCHES:
wanna:malware
常見狀態:
ADDED- 實體已成功加入清單。UNCHANGED- 實體已存在於清單中(未進行任何變更)。UPDATED- 實體已存在且已由 API 更新。ERROR_BAD_ID- 輸入格式無效或實體參考無效。ERROR_NOT_FOUND- 找不到符合的實體。ERROR_NOT_ALLOWED- 該實體類型不允許加入指定清單。ERROR_MULTIPLE_MATCHES- 輸入符合多個可能的實體。該實體未被加入。LIST_MAX_SIZE_REACHED- 指定的清單已達上限,無法再新增實體。
如何解決 ERROR_MULTIPLE_MATCHES
當出現 ERROR_MULTIPLE_MATCHES 時,表示所提供的實體名稱存在歧義。API 無法選定單一確切實體,因此該筆記錄將被略過而不予加入。
建議的處理流程:
- 從命令輸出中取得有歧義的值。
- 執行
banshee entity search以找出目標確切實體。若有需要,可調整搜尋詞的寫法(例如不同拼寫、空格或更具體的變體)以縮小結果範圍。 - 將輸入檔案中的歧義值替換為確切的實體 ID。
- 以修正後的檔案再次執行
banshee list bulk-add。
範例:
banshee entity search wannacry --type Malware
banshee list bulk-add LIST_ID < entities.txt
提示:若已知實體 ID(例如 SoA6SP),建議在批次檔案中優先使用 ID 而非名稱/類型組合,以避免歧義。
banshee list remove¶
從清單移除實體。
用法
引數
選項
--help,-h-
顯示此命令的說明
banshee list bulk-remove¶
批次從清單移除多個實體
用法
引數
LIST_ID-
要移除實體的清單 ID
清單 ID 可附帶或不附帶「report:」前綴
ENTITY_INPUT-
一或多個以空格/換行符分隔的實體,例如:
- SoA6SP
- wannacry,Malware
- www.duckdns.org,InternetDomainName
此命令亦接受來自 stdin 的輸入。假設「entities.txt」為以換行符分隔的實體檔案,例如:
$ cat entities.txt verifyaccount.otzo.com,InternetDomainName 92.38.178.133,IpAddress https://constructorachg.cl/eFSLb6eV/j.html,URL CVE-2019-1215,CyberVulnerability e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877,Hash SoA6SP lYNvCK基於上述情況,可執行以下其中一個命令批次移除實體:
$ banshee list bulk-remove LIST_ID < entities.txt $ cat entities.txt | banshee list bulk-remove LIST_ID
選項
--help,-h-
顯示此命令的說明
banshee list copy¶
將實體從一個清單複製到另一個清單的工具命令。
此命令會讀取來源清單的實體,並將其加入目標清單。預設情況下,新實體會附加至目標清單,不影響目標清單中現有的內容。使用 --overwrite 時,目標清單將與來源清單保持一致:兩者共同存在的實體將予以保留,新實體將被加入,而目標清單中未出現在來源清單的實體則將被移除。
若來源清單為空,即使使用 --overwrite,命令也將在不修改目標清單的情況下結束。
用法
引數
SOURCE_LIST_ID-
要複製實體的來源清單 ID
DESTINATION_LIST_ID-
要複製實體至的目標清單 ID
選項
--overwrite,-o-
覆寫模式:保留目標清單中已存在的實體,新增未存在的實體,並移除目標清單中不在來源清單中的任何實體。預設情況下,命令僅附加新實體,不移除現有實體。
--help,-h-
顯示此命令的說明
範例
banshee pba¶
搜尋、查詢及更新 Recorded Future Playbook Alerts
用法
命令
banshee pba lookup查詢單一 Playbook Alert
banshee pba search搜尋 Playbook Alerts
banshee pba update更新一或多筆 Playbook Alert
banshee pba export將 Playbook Alerts 匯出為 JSON 或 CSV 格式
banshee pba lookup¶
查詢單一 Playbook Alert。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
- ALERT_ID
要查詢的 Alert ID
Alert ID 可附帶或不附帶「task:」前綴
選項
banshee pba search¶
搜尋 Playbook Alerts。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
選項
--created,-Ccreated-from-
依建立時間篩選,例如:1d;12h
--updated,-uupdated-from-
依更新時間篩選,例如:1d;12h
--category,-ccategory-
依警報類別篩選(可重複指定)
支援的類別:
domain_abusecyber_vulnerabilitythird_party_riskcode_repo_leakageidentity_novel_exposuresgeopolitics_facilitymalware_report
--priority,-Ppriority-
依警報優先級篩選(可重複指定)
可用值:
Informational、Moderate、High預設為所有優先級
--status,-salert-status-
依警報狀態篩選(可重複指定)
可用值:
New、InProgress、Dismissed、Resolved預設為所有狀態
--entity,-eentity-
依關聯實體篩選警報(可重複指定),例如:
-e idn:recordedfuture.com -e idn:example.com --org-id,-oorganisation-id-
依所屬組織 ID 篩選警報(可重複指定)
接受 10 位元字元 ID 或 16 位元字元的
uhash:格式,例如:-o 69sKLfTGsS -o uhash:5zQaSyRpA1 --limit,-llimit-
限制結果數量
最大限制為 10 000
預設為 100
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
banshee pba update¶
更新一或多筆 Playbook Alert
用法
引數
- ALERT_IDS
-
一或多個以空白字元分隔的 Alert ID
Alert ID 可附帶或不附帶「task:」前綴
選項
--status,-salert-status-
將警報更新為指定的警報狀態
可用值:
New、InProgress、Dismissed、Resolved --reopen,-rreopen-
重新開啟策略僅適用於狀態為 Dismissed 或 Resolved 的警報。以下是允許的 status/reopen 組合:
Dismissed -> Never;Resolved -> Never;Resolved -> SignificantUpdates支援的值:
Never、SignificantUpdates --priority,-Ppriority-
設定新的警報優先級
可用值:
Informational、Moderate、High --comment,-tcomment-
要新增至警報的備註,例如:"Bulk resolved via banshee"
--assignee,-aassignee-
將警報指派給新使用者。接受使用者的 uhash,例如:uhash:3aXZxdkM12
--help,-h-
顯示此命令的說明
使用範例
提供一或多個 Alert ID(以空白字元分隔),並指定所需的更新選項:
banshee pba update ALERT_ID -s Dismissed
banshee pba update ALERT_ID -s InProgress -p High -t "Escalated due to new findings"
banshee pba update ALERT_ID_1 ALERT_ID_2 -s Resolved -a uhash:3aXZxdkM12
提供 Alert ID 的方式
1. 直接作為引數傳入(單筆或多筆):
banshee pba update ALERT_ID -s Resolved
banshee pba update ALERT_ID -s Resolved
banshee pba update ALERT_ID_1 ALERT_ID_2 -s Resolved
2. 從檔案或標準輸入讀取:
若您有一個每行一筆 Alert ID 的檔案(例如 alerts.txt):
ALERT_ID_1
ALERT_ID_2
ALERT_ID_3
可使用以下命令更新所有列出的警報:
banshee pba update -s Dismissed < alerts.txt
cat alerts.txt | banshee pba update -s Dismissed
3. 透過搜尋命令的管道傳入:
使用 jq 等工具從搜尋結果中提取 Alert ID,並透過管道傳入更新命令:
banshee pba search | jq -r '.data[].playbook_alert_id' | banshee pba update -p High -t "Investigation started"
其他使用範例
banshee pba search -c domain_abuse -P Informational | jq -r '.data[].playbook_alert_id' | banshee pba update -s Resolved
banshee pba update ALERT_ID -s Resolved -r Never
banshee pba update ALERT_ID_1 ALERT_ID_2 -s InProgress -p Informational -t "Bumping priority down due to recent findings."
banshee pba update ALERT_ID -a
banshee pba export¶
將 Playbook Alerts 匯出為 JSON 或 CSV 格式。從 stdin 讀取警報 ID 與類別——通常透過管道從 banshee pba search 傳入。
輸出格式
JSON(預設)——為每個 ID 輸出 Recorded Future API 回傳的完整警報物件:包含所有頂層欄位及巢狀的面板狀態、目標、證據、指派人、時間戳記等。適合用於下游工具、jq 管道或資料重新匯入。
CSV(--csv)——輸出適用於試算表和報告的高層次摘要。僅寫入以下十二個欄位(首行為標題列);JSON 回應中的其他所有欄位均省略。
| 欄位 | 說明 |
|---|---|
ID |
Playbook Alert ID(含 task: 前綴) |
Priority |
警報優先級,例如 Informational、Moderate、High |
Alert Rule |
觸發的警報規則名稱(回退至規則標籤) |
Status |
警報狀態,例如 New、InProgress、Dismissed、Resolved |
Created |
建立時間戳記(UTC,%Y-%m-%d %H:%M:%S) |
Updated |
最後更新時間戳記(UTC,%Y-%m-%d %H:%M:%S) |
Subject |
警報主旨 |
Assignee |
被指派的使用者顯示名稱 |
Assessments |
警報的風險評估/規則(依類別而異),以 ; 分隔 |
Entities |
去重後的目標實體名稱,以 ; 分隔 |
Reopen Strategy |
已關閉警報的重新開啟策略,例如 Never、SignificantUpdates |
Onwards Actions |
對警報採取的後續行動,以 ; 分隔 |
用法
選項
管道輸入
banshee pba export 僅接受管道輸入。它會消費由 banshee pba search 產生的 JSON 物件,提取每筆警報的 playbook_alert_id 與 category,並逐一完整擷取每筆警報。若未透過管道執行此命令,將回傳錯誤並拒絕執行。
使用範例
banshee pba search --created 1d | banshee pba export
banshee pba search --updated 7d --category identity_novel_exposures | banshee pba export > identity_alerts.json
banshee pba search --created 1d --category domain_abuse | banshee pba export --csv > domain_alerts.csv
banshee pcap¶
以 Recorded Future 情報豐富化封包擷取(pcap)資料。
用法
命令
banshee pcap enrich以 Recorded Future 情報豐富化封包擷取(pcap)檔案
banshee pcap enrich¶
此命令會解析 pcap 檔案,提取 IP 位址和網域等網路指標,接著以威脅情報資料進行豐富化。預設情況下,結果僅顯示符合風險分數門檻的指標。使用 --threat-hunt 可一併包含與威脅行為者相關聯的指標,即使其風險分數低於門檻值。
請注意,降低風險分數門檻及/或啟用威脅獵捕可能會顯著增加結果數量及處理時間。
預設情況下,此命令將以 JSON 格式輸出結果。
JSON 輸出
JSON 陣列中每個結果物件包含以下欄位:
| 欄位 | 說明 |
|---|---|
ioc |
從 pcap 中提取的網路指標——IP 位址或網域名稱 |
risk_score |
Recorded Future 風險分數 |
most_malicious_rule |
對風險分數貢獻最高的風險規則名稱 |
rule_evidence |
個別風險規則證據詳情的陣列,依嚴重程度由高至低排序 |
ta_names |
與此 IOC 相關聯的威脅行為者名稱清單。若無則為空 |
malwares |
與此 IOC 相關聯的惡意程式家族名稱清單。若無則為空 |
wireshark_query |
可直接貼上的 Wireshark 顯示過濾器,用於隔離此 IOC 的流量 |
rule_evidence 陣列中每個物件包含:
| 欄位 | 說明 |
|---|---|
count |
提供此風險規則參考資料的來源數量 |
description |
人類可讀的證據摘要 |
level |
此規則的嚴重程度等級——數值越大表示越嚴重 |
mitigation |
說明 IOC 可能出現於哪些白名單上,進而降低(或緩解)相關風險 |
rule |
觸發的特定 Recorded Future 風險規則名稱 |
sightings |
記錄的個別目擊次數 |
timestamp |
此規則最近一次目擊的 ISO 8601 時間戳記 |
type |
類型識別碼 |
用法
引數
FILE_PATH要豐富化的 pcap 檔案路徑
選項
--risk-score,-rrisk-score-
篩選結果,僅顯示風險分數(1 - 99)高於此門檻的指標
預設為 65
--threat-hunt,-t-
無論風險分數門檻為何,一併包含與威脅行為者相關聯的指標(回溯式威脅獵捕)
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
banshee risklist¶
管理 Risk Lists(風險清單)。
用法
命令
banshee risklist create結合一或多個風險規則建立自訂 risk list
banshee risklist fetch下載 risk list
banshee risklist stat顯示 risk list 中繼資料(etag 與時間戳記)
banshee risklist create¶
將一或多個 Recorded Future 風險規則合併為單一去重檔案,藉此建立自訂 risk list。
系統會為每個 --risk-rule 擷取條目,依 IOC 合併(以首次出現者為準),並可選擇性地依最低 --risk-score 進行篩選。輸出結果依風險分數降序排列,並以所選格式寫入——可直接用於防火牆、SIEM 或其他整合。
預設將輸出寫入本機檔案。使用 --fusion 搭配 --output-path 可直接將結果上傳至 Recorded Future Fusion,不在本機儲存副本。
用法
選項
--entity-type,-eentity-type-
risk list 的實體類型。有效值:
ip、domain、url、hash、vulnerability
必填 --risk-rule,-Rrisk-rule-
要包含的風險規則。使用
default、large,或banshee ioc rules中的任何規則名稱。可重複指定——多次指定以將規則合併為單一輸出。
必填(至少一個) --risk-score,-rrisk-score-
最低風險分數門檻(5–99)。低於此值的條目將從輸出中排除
--format,-fformat-
輸出格式。預設為
csvcsv— 含標頭的逗號分隔格式:Name、Risk、RiskString、EvidenceDetails。Hash 實體類型包含額外的Algorithm欄位:Name、Algorithm、Risk、RiskString、EvidenceDetailsedl— 每行一個 IOC 值的純文字清單(適用於防火牆 EDL 饋送)。以.txt副檔名寫入json— 完整 risk list 條目的 JSON 陣列
--output-path,-ooutput-path-
輸出檔案路徑。接受檔案路徑或目錄(檔案名稱將自動產生為
custom_risklist_{entity_type}.{ext})。預設為當前目錄並自動產生檔案名稱。
使用--fusion時為必填 --fusion,-F-
使用
--output-path作為目標路徑,將結果直接上傳至 Recorded Future Fusion。設定此旗標後,不會在本機寫入任何檔案 --help,-h-
顯示此命令的說明
使用範例
從預設規則建立 IP 的 CSV risk list,篩選風險分數 70 以上
將兩個網域規則合併為單一去重 CSV,篩選風險分數 80 以上
合併兩個 IP 規則並輸出為 EDL(純 IOC 清單)
從兩個規則建立 Hash 的 JSON risk list,並輸出至指定本機檔案路徑
建立 risk list 並直接上傳至 Recorded Future Fusion
banshee risklist fetch¶
依指定實體類型和清單名稱下載 risk list,或使用自訂 risk list 檔案。
透過指定實體類型(--entity-type)和清單名稱(--list-name),可從 Recorded Future 下載 risk list。可用清單名稱包括 default、large,或 banshee ioc rules 中的任何規則名稱。如需進一步了解 Recorded Future Risk Rules,請參閱 Risk Scoring in Recorded Future 支援文章。
或者,可使用 --custom-list-path 提供自訂 risk list 檔案的路徑。
用法
選項
--entity-type,-eentity-type-
risk list 的實體類型。有效值:
ip、domain、url、hash、vulnerability
使用--list-name時為必填 --list-name,-llist-name-
Risk list 名稱:
default、large,或banshee ioc rules中的規則名稱
使用--entity-type時為必填 --custom-list-path,-ccustom-list-path-
自訂 risk list 檔案的路徑。不可與
--entity-type或--list-name同時使用 --output-path,-ooutput-path-
輸出檔案路徑。預設為當前目錄並自動產生檔案名稱
--as-json,-j-
將 risk list 轉換為 JSON 格式。僅可與
--list-name及--entity-type同時使用 --help,-h-
顯示此命令的說明
使用範例
# 下載 IP 位址的預設 risk list
banshee risklist fetch -e ip -l default
# 將網域的大型 risk list 下載為 JSON
banshee risklist fetch -e domain -l large -j
# 下載涉及 Insikt Group Note 的 Hash risk list
banshee risklist fetch -e hash -l analystNote
# 下載自訂 risk list 檔案
banshee risklist fetch -c /path/to/custom_risklist.csv
# 下載 URL 的預設 risk list 並儲存至指定輸出路徑
banshee risklist fetch -e url -l default -o /tmp/rf_default_url_risklist.csv
banshee risklist stat¶
顯示 risk list 中繼資料,包括 etag 及時間戳記資訊。
此命令可在不下載完整清單內容的情況下擷取 risk list 的中繼資料,可用於查看 risk list 的最後更新時間。
用法
選項
--entity-type,-eentity-type-
risk list 的實體類型。有效值:
ip、domain、url、hash、vulnerability
使用--list-name時為必填 --list-name,-llist-name-
Risk list 名稱:
default、large,或banshee ioc rules中的規則名稱
使用--entity-type時為必填 --custom-list-path,-ccustom-list-path-
自訂 risk list 檔案的路徑。不可與
--entity-type或--list-name同時使用 --pretty,-p-
以人類可讀的格式美化輸出結果
--count,-C-
顯示 risk list 中的 IOC 數量及風險分數分佈。
--help,-h-
顯示此命令的說明
使用範例
# 查看預設 IP risk list 的中繼資料
banshee risklist stat -e ip -l default
# 以美化格式查看中繼資料
banshee risklist stat -e domain -l large -p
# 查看自訂 risk list 檔案的中繼資料
banshee risklist stat -c /path/to/custom_risklist.txt
# 統計預設 IP risk list 中各風險分數的指標數量並美化輸出
banshee risklist stat -e ip -l default -Cp
banshee rules¶
搜尋並下載偵測規則。
用法
命令
banshee rules search依篩選選項搜尋偵測規則
banshee rules search¶
依所提供的篩選選項搜尋偵測規則。結果可顯示於主控台或儲存至磁碟作為個別規則檔案。
偵測規則可依類型(YARA、Snort、Sigma)、關聯實體(威脅行為者、惡意程式、MITRE ATT&CK 技術)、建立/更新日期等進行篩選。使用 --threat-actor-map 或 --threat-malware-map 可依您的威脅地圖中的實體自動篩選規則。
為避免輸出過多,預設結果限制為 10 筆。使用 --limit 選項可擷取最多 1000 條規則。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
選項
--type,-ttype-
依規則類型篩選。有效值:
yara、snort、sigma
可指定多個類型,以邏輯 OR 運算(例如-t yara -t snort回傳符合任一類型的規則) --threat-actor-map,-T-
依您威脅行為者地圖中的威脅行為者篩選規則。啟用後,將回傳與您威脅行為者地圖中行為者相關聯的偵測規則
--threat-actor-category,-Ccategory-
依您威脅行為者地圖中的威脅行為者類別篩選。可指定多個類別,以邏輯 OR 運算(例如
-C nation_state_sponsored -C ransomware_and_extortion_groups) --threat-malware-map,-M-
依您惡意程式威脅地圖中的惡意程式篩選規則。啟用後,將回傳與您惡意程式威脅地圖中惡意程式相關聯的偵測規則
--org-id,-Oorg-id-
從威脅地圖擷取威脅行為者時指定組織 ID(需搭配
--threat-actor-map或--threat-malware-map)。接受附帶或不附帶uhash:前綴的值。適用於 MSSP 及多組織帳戶 --entity,-eentity-
依與偵測規則關聯的 Recorded Future 實體 ID 篩選。可指定多個實體,以邏輯 OR 運算。使用
banshee entity search查找實體 ID(例如lzQ5GL代表 IsaacWiper 惡意程式,mitre:T1486代表 Data Encrypted for Impact) --created-after,-atime-
篩選在指定時間後建立的偵測規則。接受相對時間(例如
1d、3d、7d)或絕對日期(例如2024-01-01) --created-before,-btime-
篩選在指定時間前建立的偵測規則。接受相對時間(例如
1d、3d、7d)或絕對日期(例如2024-01-01) --updated-after,-utime-
篩選在指定時間後更新的偵測規則。接受相對時間(例如
1d、3d、7d)或絕對日期(例如2024-01-01) --updated-before,-Utime-
篩選在指定時間前更新的偵測規則。接受相對時間(例如
1d、3d、7d)或絕對日期(例如2024-01-01) --id,-idocument-id-
依與偵測規則關聯的特定 Insikt Note 文件 ID 篩選(例如
doc:lmRPGB) --title,-ntitle-
依關聯 Insikt Note 標題對偵測規則進行自由文字搜尋
--limit,-llimit-
回傳的最大偵測規則數量
預設為 10
--output-path,-ooutput-path-
將偵測規則儲存至指定目錄。可為相對或絕對路徑。若未指定,結果將輸出至主控台
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
使用範例
# 搜尋過去 7 天內建立的 YARA 規則
banshee rules search -t yara -a 7d
# 搜尋與您威脅地圖中威脅行為者相關聯的規則並美化輸出結果
# 由於 --limit 預設為 10,此命令將回傳前 10 筆符合的規則
banshee rules search -Tp
# 結合威脅行為者與惡意程式地圖
banshee rules search -TMp
# 依特定實體 ID 搜尋規則(例如 IsaacWiper 惡意程式)
banshee rules search -e lzQ5GL -p
# 搜尋過去 3 天內更新的 Snort 和 Sigma 規則並儲存至目錄
banshee rules search -t snort -t sigma -u 3d -o ./detection_rules
# 依 Insikt Note 標題搜尋
banshee rules search --title "APT28" -p
banshee sandbox¶
沙箱提交分析與設定檔管理。
用法
命令
banshee sandbox stats彙整可設定時間範圍內的沙箱提交資料,並輸出適用於 SOC 晨間簡報的摘要
banshee sandbox list列出沙箱樣本
banshee sandbox search依雜湊值、家族、標籤、殭屍網路、錢包、網路指標或原始 Triage 查詢搜尋樣本
banshee sandbox get依 ID 擷取單一沙箱樣本的摘要
banshee sandbox download下載一或多個樣本 ID 的原始提交位元組(以 AES 加密的 ZIP 壓縮檔封裝)
banshee sandbox delete依 ID 刪除沙箱樣本
banshee sandbox submit提交檔案、URL 或公開樣本進行沙箱分析
banshee sandbox set-profile為暫停於靜態分析階段的樣本指派分析設定檔
banshee sandbox profile管理分析設定檔
banshee sandbox report樣本分析報告
banshee sandbox stats¶
彙整可設定時間範圍內的沙箱提交資料,並輸出適合 SOC 交班或每日篩選分類使用的「晨間簡報」。
預設情況下,此命令將以 JSON 格式輸出結果。
分數區間
沙箱以 1–10 的分類評分量表對樣本進行評分。結果分組至以下區間:
| 區間 | 分數範圍 | 意義 |
|---|---|---|
malicious |
8–10 | 已知惡意程式,高可信度 |
suspicious |
5–7 | 行為指標強烈 |
potentially_suspicious |
3–4 | 存在部分指標 |
clean |
1–2 | 低風險或良性 |
用法
選項
--days,-ddays-
回溯天數
預設為 7
--subset,-ssubset-
要彙整的樣本範圍
可用值:
owned、public、org預設為
org --pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
使用範例
banshee sandbox stats
banshee sandbox stats --days 14 --subset owned --pretty
banshee sandbox stats --days 30 --pretty
banshee sandbox list¶
列出沙箱樣本——您自己的、您組織的(預設),或公開饋送。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
選項
--subset,-ssubset-
要列出的樣本範圍
可用值:
owned、public、org預設為
org --limit,-llimit-
回傳的最大樣本數量
接受範圍:1–4095
預設為 20
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
使用範例
banshee sandbox list
banshee sandbox list --subset owned
banshee sandbox list -s public -l 50
banshee sandbox list -p
banshee sandbox list | jq '.[].sha256'
banshee sandbox search¶
搜尋符合結構化篩選條件的樣本(雜湊值、家族、標籤、殭屍網路、錢包、IP、網域、URL、提交日期範圍),或使用原始 Triage 查詢。至少須提供一個篩選條件或 --query。
用法
選項
--hashhash-
依檔案雜湊值篩選(MD5/SHA1/SHA256)
--familyfamily-
依惡意程式家族名稱篩選
--tag,-Ttag-
依標籤篩選(可重複指定)
--botnetbotnet-
依殭屍網路名稱篩選
--walletwallet-
依錢包地址篩選
--ipip-
依 IP 位址篩選
--domaindomain-
依網域篩選
--urlurl-
依 URL 篩選
--from-dateYYYY-MM-DD-
篩選在此日期當天或之後提交的樣本
--to-dateYYYY-MM-DD-
篩選在此日期當天或之前提交的樣本
--query,-qquery-
原始 Triage 查詢字串(與結構化篩選條件以 AND 合併使用)
--limit,-llimit-
回傳的最大樣本數量(1–200)
預設為 50
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
使用範例
banshee sandbox search --hash e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
banshee sandbox search --family emotet
banshee sandbox search --ip 1.2.3.4 --domain evil.example
banshee sandbox search -T ransomware -T persistence
banshee sandbox search --from-date 2026-07-01 --to-date 2026-07-31 --family vidar
banshee sandbox search -q "NOT family:emotet" -l 100
banshee sandbox search --family emotet -p
banshee sandbox search --family emotet | jq '.[].sha256'
banshee sandbox get¶
依 ID 擷取單一沙箱樣本的摘要:目前狀態、整體分數、目標、建立和完成時間戳記、SHA256,以及各任務的詳細資訊。適用於進行中和已完成的樣本。
用法
引數
SAMPLE_ID沙箱樣本 ID
選項
使用範例
banshee sandbox get 260501-h4p7laawme
banshee sandbox get 260501-h4p7laawme -p
banshee sandbox get 260501-h4p7laawme | jq '.score'
banshee sandbox get 260501-h4p7laawme | jq '.tasks | keys'
banshee sandbox download¶
下載一或多個樣本 ID 的原始提交樣本位元組。每個樣本均以 AES 加密的 ZIP 壓縮檔封裝,密碼為 infected,以防止防毒軟體、安全電子郵件閘道或檔案管理員意外引爆。
請使用 7z x -pinfected <sample-id>.zip 解壓縮——標準的 unzip 無法可靠處理 AES 加密的 ZIP 檔案。
樣本 ID 可作為位置引數傳入,或透過 stdin 以空白字元分隔的方式傳入。若未指定 --yes,命令將提示確認。
安全注意事項: 在下載和壓縮過程中,樣本位元組會短暫存在於此進程的記憶體中。積極的 EDR 記憶體掃描仍可能觸發警報。請在分析師專用主機上執行,而非日常使用的企業筆記型電腦。
用法
引數
SAMPLE_IDS一或多個樣本 ID(或從 stdin 以空白字元分隔的方式讀取)
選項
--output-dir,-dDIR-
儲存加密 ZIP 壓縮檔的目錄(若不存在則自動建立)。必填。
--yes,-y-
略過確認提示
--workers,-wN-
平行下載工作數量(1–16)
預設為 1
--help,-h-
顯示此命令的說明
使用範例
banshee sandbox download 260501-h4p7laawme -d ./samples
banshee sandbox download id1 id2 id3 -d ./samples --yes -w 4
echo 'id1 id2 id3' | banshee sandbox download -d ./samples --yes
# 解壓縮
7z x -pinfected ./samples/260501-h4p7laawme.zip
banshee sandbox delete¶
依 ID 刪除沙箱樣本並移除所有相關任務成果。
用法
引數
SAMPLE_ID要刪除的樣本 ID
選項
使用範例
banshee sandbox delete 260501-h4p7laawme
banshee sandbox delete 260501-h4p7laawme -y
banshee sandbox submit¶
提交樣本進行分析。本機檔案將直接上傳,URL 將在瀏覽器中引爆(或先以 --fetch 下載),公開樣本可使用 --import 依 ID 匯入。
預設情況下,此命令將輸出 JSON 提交收據。使用 --wait 可持續輪詢直到分析完成,並輸出概覽報告。
目標類型
| 目標 | 行為 |
|---|---|
| 本機檔案路徑 | 上傳並進行分析 |
| URL | 在瀏覽器中引爆 |
URL + --fetch |
先下載,再作為檔案分析 |
公開樣本 ID + --import |
匯入至您組織的沙箱 |
用法
引數
TARGET檔案路徑、URL 或公開樣本 ID(搭配
--import)
選項
--fetch-
先下載 URL 目標,再分析所產生的檔案。與
--import互斥 --import-
將目標視為要匯入至您組織的公開樣本 ID。與
--fetch互斥 --profileprofile-
分析設定檔名稱或 ID。可重複指定以指派多個設定檔。與
--interactive互斥 --timeout,-tseconds-
分析逾時時間(秒)
接受範圍:1–3600
--network,-Nmode-
分析環境的網路模式
可用值:
internet、drop、tor、vpn、sim200、sim404、simnx --geolocationcountry-code-
VPN 出口國家代碼。需搭配
--network vpn -
附加至提交的自訂標籤。可重複指定
--passwordpassword-
受保護壓縮檔的密碼
--wait,-w-
持續輪詢直到分析完成,然後輸出概覽報告
--interactive,-i-
在靜態分析階段暫停,以便透過
banshee sandbox set-profile選擇檔案和設定檔。與--profile互斥 --pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
使用範例
banshee sandbox submit malware.exe
banshee sandbox submit https://evil.com
banshee sandbox submit https://cdn.evil.com/payload.exe --fetch
banshee sandbox submit 250601-abc123 --import
banshee sandbox submit malware.zip --password infected --profile win10-x64 -T case-42
banshee sandbox submit malware.exe --network vpn --geolocation us -t 300
banshee sandbox submit malware.exe --wait | jq '.analysis.score'
banshee sandbox submit archive.zip --interactive --wait --pretty
banshee sandbox set-profile¶
為暫停於靜態分析階段的樣本(以 --interactive 提交)指派分析設定檔。使用 --auto 讓沙箱自動選擇設定檔,或使用 --pick 手動將特定檔案對應至特定設定檔。
用法
引數
SAMPLE_ID暫停於靜態分析階段的樣本 ID
選項
--auto,-a-
讓沙箱自動為所有檔案選擇設定檔。與
--pick互斥 --pickFILE:PROFILE-
以
FILE:PROFILE格式將特定檔案對應至特定設定檔。可重複指定。與--auto互斥 --pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
使用範例
banshee sandbox set-profile 260501-h4p7laawme --auto
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64 --pick doc.docx:office365
banshee sandbox set-profile 260501-h4p7laawme --auto -p
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64 | jq '.success'
banshee sandbox profile¶
管理分析設定檔。
用法
命令
banshee sandbox profile list列出所有可用的分析設定檔
banshee sandbox profile get取得特定設定檔的詳細資訊
banshee sandbox profile create建立新的分析設定檔
banshee sandbox profile update更新現有的分析設定檔
banshee sandbox profile delete刪除分析設定檔
banshee sandbox profile list¶
列出所有可用的分析設定檔。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
選項
使用範例
banshee sandbox profile list
banshee sandbox profile list -p
banshee sandbox profile list | jq '.[].name'
banshee sandbox profile get¶
依名稱或 ID 取得特定分析設定檔的詳細資訊。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
PROFILE_ID_OR_NAME設定檔 UUID 或顯示名稱
選項
使用範例
banshee sandbox profile get 022b8c4e-22ab-46a4-ac49-a2732b2412b7
banshee sandbox profile get 'Windows 7 Long'
banshee sandbox profile get w7-long -p
banshee sandbox profile get w7-long | jq '.tags'
banshee sandbox profile create¶
建立新的分析設定檔。
預設情況下,此命令將以 JSON 格式輸出結果。
設定檔標籤
標籤定義設定檔的作業系統與環境。地區設定標籤必須搭配至少一個 os 標籤使用。
# 僅指定作業系統
banshee sandbox profile create -n my-profile -T os:windows10-2004-x64
# 指定作業系統 + 地區設定
banshee sandbox profile create -n my-profile -T os:windows10-2004-x64 -T locale:en-us
用法
選項
--name,-nname-
設定檔顯示名稱。必填
--tag,-Ttag-
設定檔標籤(例如
os:windows10-2004-x64、locale:en-us)。可重複指定。必填 --timeout,-tseconds-
分析逾時時間(秒)
接受範圍:1–3600
預設為 120
--network,-Nmode-
網路模式
可用值:
internet、drop、tor、vpn、sim200、sim404、simnx --geolocationcountry-code-
VPN 出口國家代碼。可重複指定。需搭配
--network vpn --browser,-bbrowser-
用於 URL 引爆的瀏覽器
可用值:
chrome、firefox、ie11、microsoft-edge --pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
使用範例
banshee sandbox profile create -n w10-quick -T os:windows10-2004-x64 -t 120
banshee sandbox profile create -n w10-vpn -T os:windows10-2004-x64 -t 300 -N vpn --geolocation se
banshee sandbox profile create -n w10-ff -T os:windows10-2004-x64 -T locale:en-us -t 120 -b firefox -p
banshee sandbox profile create -n w10-quick -T os:windows10-2004-x64 -t 120 | jq '.id'
banshee sandbox profile update¶
依名稱或 ID 更新現有的分析設定檔。至少須提供一個選項。
輸出為 {"updated": true} 或 {"updated": false}(兩者皆以 0 結束)。
用法
引數
PROFILE_ID_OR_NAME要更新的設定檔 UUID 或顯示名稱
選項
--name,-nname-
新的設定檔顯示名稱
--tag,-Ttag-
取代所有現有標籤。可重複指定
--timeout,-tseconds-
分析逾時時間(秒)
接受範圍:1–3600
--network,-Nmode-
網路模式
可用值:
internet、drop、tor、vpn、sim200、sim404、simnx --geolocationcountry-code-
VPN 出口國家代碼。可重複指定。需搭配
--network vpn --browser,-bbrowser-
用於 URL 引爆的瀏覽器
可用值:
chrome、firefox、ie11、microsoft-edge --unsetfield-
清除某個欄位。可重複指定
可用值:
network、browser、geolocation不可與同一欄位的設定選項同時使用。
--unset network與--geolocation衝突 --pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
使用範例
banshee sandbox profile update ernie -n ernie-v2
banshee sandbox profile update ernie -T os:windows10-2004-x64 -T locale:en-us
banshee sandbox profile update ernie -t 300 -N vpn --geolocation us --geolocation gb
banshee sandbox profile update ernie --unset browser --unset network
banshee sandbox profile update ernie -n ernie-v2 | jq '.updated'
banshee sandbox profile delete¶
依名稱或 ID 刪除分析設定檔。刪除不存在的設定檔將輸出警告並以 0 結束。
用法
引數
PROFILE_ID_OR_NAME要刪除的設定檔 UUID 或顯示名稱
選項
使用範例
banshee sandbox profile delete 022b8c4e-22ab-46a4-ac49-a2732b2412b7
banshee sandbox profile delete 'Windows 7 Long'
banshee sandbox profile delete w7-long -y
banshee sandbox report¶
樣本分析報告。
用法
命令
banshee sandbox report overview已完成樣本的完整概覽報告
banshee sandbox report static靜態分析報告——在行為任務完成前即可取得
banshee sandbox report behavioral行為分析報告——每個已完成任務各一個物件
banshee sandbox report overview¶
已完成樣本的完整概覽報告。包含判定分數、惡意程式家族、標籤、雜湊值、偵測特徵、提取的惡意程式設定、網路 IOC 及各任務結果。樣本必須處於 reported 狀態。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
SAMPLE_ID要擷取報告的樣本 ID
選項
使用範例
banshee sandbox report overview 260501-h4p7laawme
banshee sandbox report overview 260501-h4p7laawme -p
banshee sandbox report overview 260501-h4p7laawme --wait
banshee sandbox report overview 260501-h4p7laawme | jq '.analysis'
banshee sandbox report overview 260501-h4p7laawme | jq '.targets[].iocs'
banshee sandbox report static¶
樣本的靜態分析報告。包含判定分數、標籤、解包後的檔案、靜態偵測特徵及提取的惡意程式設定。在行為任務完成前即可取得。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
SAMPLE_ID要擷取靜態報告的樣本 ID
選項
使用範例
banshee sandbox report static 260501-h4p7laawme
banshee sandbox report static 260501-h4p7laawme -p
banshee sandbox report static 260501-h4p7laawme --wait
banshee sandbox report static 260501-h4p7laawme | jq '.analysis'
banshee sandbox report static 260501-h4p7laawme | jq '.files[].sha256'
banshee sandbox report behavioral¶
樣本的行為分析報告。針對每個已完成的行為任務回傳一個 JSON 物件,包含判定分數、平台、已觸發的特徵、觀察到的進程、網路活動及提取的惡意程式設定。
未完成的任務將從輸出中省略並記錄於 stderr;在所有任務完成前,命令以非零值結束。若樣本沒有行為任務,則回傳空陣列並以 0 結束。
預設情況下,此命令將以 JSON 格式輸出結果。
用法
引數
SAMPLE_ID要擷取行為報告的樣本 ID
選項
--wait,-w-
持續輪詢直到所有任務完成(最長 30 分鐘)
--full-cmd-
顯示完整、未截斷的進程命令列。命令列內容直接來自惡意程式樣本,應視為不受信任的輸入
--pretty,-p-
以人類可讀的格式美化輸出結果
--help,-h-
顯示此命令的說明
使用範例
banshee sandbox report behavioral 260501-h4p7laawme
banshee sandbox report behavioral 260501-h4p7laawme -p
banshee sandbox report behavioral 260501-h4p7laawme --wait
banshee sandbox report behavioral 260501-h4p7laawme -p --full-cmd
banshee sandbox report behavioral 260501-h4p7laawme | jq '.[].analysis.score'
banshee sandbox report behavioral 260501-h4p7laawme | jq '.[].network.flows'