跳轉到

命令列參考

banshee

PS Banshee 是一款命令列工具,專為安全專業人員與 SOC 團隊設計,提供快速、高效的 Recorded Future 情報存取能力。

用法

banshee [OPTIONS] <COMMAND>

命令

banshee ca

搜尋、查詢及更新 Recorded Future Classic Alerts

banshee email

以 Recorded Future 情報豐富化電子郵件檔案 (EML)

banshee entity

搜尋及查詢 Recorded Future 實體

banshee ioc

搜尋及查詢入侵指標(IOC)

banshee list

管理 Recorded Future 清單與監控清單(Watch list)

banshee pba

搜尋、查詢及更新 Recorded Future Playbook Alerts

banshee pcap

解析封包擷取(pcap)檔案,並以 Recorded Future 情報進行豐富化分析

banshee risklist

管理 Risk Lists(風險清單)

banshee rules

搜尋並下載偵測規則

banshee ca

搜尋、查詢及更新 Recorded Future Classic Alerts

用法

banshee ca [OPTIONS] COMMAND [ARGS]...

命令

banshee ca lookup

查詢單一 Classic Alert

banshee ca search

搜尋 Classic Alerts

banshee ca rules

搜尋 Classic Alert 規則

banshee ca update

更新一或多筆 Classic Alert

banshee ca export

將 Classic Alerts 匯出為 JSON 或 CSV 格式

banshee ca lookup

查詢單一 Classic Alert。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee ca lookup [OPTIONS] ALERT_ID

引數

ALERT_ID

要查詢的 Alert ID

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

搜尋 Classic Alerts。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee ca search [OPTIONS]

選項

--triggered, -t triggered

依觸發時間篩選,例如:1d;12h;[2024-08-01, 2024-08-14];[2024-09-23 12:03:58.000, 2024-09-23 12:03:58.567)

預設為 1d

--rule rule-name

依警報規則名稱篩選(自由文字)

--status, -s alert-status

依警報狀態篩選

可用值:NewPendingDismissedResolved

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee ca rules

搜尋 Classic Alert 規則。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee ca rules [OPTIONS] [FREETEXT]

引數

FREETEXT

選用。用於依名稱篩選警報規則的自由文字。

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee ca update

更新一或多筆 Classic Alert

用法

banshee ca update [OPTIONS] ALERT_IDS...

引數

ALERT_IDS

一或多個以空白字元分隔的 Alert ID

選項

--status, -s alert-status

將警報更新為指定的警報狀態

可用值:NewPendingDismissedResolved

--note, -n note

警報的備註文字。

備註長度限制為 1000 個字元

--append, -a

若警報已有備註,此旗標將在現有備註後附加新的備註文字

--assignee, -a assignee

將警報指派給新使用者。接受使用者的 uhash 或電子郵件地址,例如:uhash:3aXZxdkM12、analyst@acme.com

--help, -h

顯示此命令的說明

使用範例

提供一或多個 Alert ID(以空白字元分隔),並指定所需的更新選項:


banshee ca update  -s Dismissed
banshee ca update  -s Dismissed -n "note text"
banshee ca update  -s Dismissed -n "note text" -a analyst@acme.com

提供 Alert ID 的方式

1. 直接作為引數傳入(單筆或多筆):


banshee ca update ALERT_ID -s Resolved
banshee ca update ALERT_ID_1 ALERT_ID_2 -s Pending

2. 從檔案或標準輸入讀取:

若您有一個每行一筆 Alert ID 的檔案(例如 alerts.txt):


ALERT_ID_1
ALERT_ID_2
ALERT_ID_3

可使用以下命令更新所有列出的警報:


banshee ca update -s Dismissed < alerts.txt
cat alerts.txt | banshee ca update -s Dismissed

3. 透過搜尋命令的管道傳入:

使用 jq 等工具從搜尋結果中提取 Alert ID,並透過管道傳入更新命令:


banshee ca search | jq -r '.[].id' | banshee ca update -n "Investigation started"

備註附加

Classic Alerts 僅支援單一備註。預設情況下,update 命令會以新備註覆蓋現有備註。 若希望改為附加新備註,請使用 --append-A)選項。

banshee ca export

將 Classic Alerts 匯出為 JSON 或 CSV 格式。從 stdin 讀取警報 ID——通常透過管道從 banshee ca search 傳入。

輸出格式

JSON(預設)——為每個 ID 輸出 Recorded Future API 回傳的完整警報物件:包含所有頂層欄位及巢狀的命中記錄、實體、證據、AI insights、審閱歷史記錄、入口網站 URL 等。適合用於下游工具、jq 管道或資料重新匯入。

CSV(--csv——輸出適用於試算表和報告的高層次摘要。僅寫入以下十一個欄位(首行為標題列);JSON 回應中的其他所有欄位均省略。

欄位 說明
ID Classic Alert ID
Priority 警報優先級——若警報規則為優先規則則為 High,否則為 Informational
Alert Rule 觸發的警報規則名稱
Status 入口網站狀態,例如 NewPendingDismissedResolved
Created 觸發時間戳記(UTC)
Updated 最後更新時間戳記——目前固定為空;保留供未來 API 支援使用
Title 警報標題
Assignee 被指派的使用者(uhash 或電子郵件)
URL 該警報的 Recorded Future 入口網站 URL
Entities 主要實體名稱,以 ; 分隔
Recorded Future AI Insights AI 生成的 insight 文字或備註

用法

banshee ca search [SEARCH_OPTIONS] | banshee ca export [OPTIONS]

選項

--csv

以上述固定欄位集輸出為 CSV。若未指定此旗標,命令將輸出 JSON。

--help, -h

顯示此命令的說明

管道輸入

banshee ca export 僅接受管道輸入。它會消費由 banshee ca search 產生的 JSON 陣列,提取警報 ID 後逐一完整擷取每筆警報。若未透過管道執行此命令,將回傳錯誤並拒絕執行。

使用範例


banshee ca search -t 1d | banshee ca export
banshee ca search -t 1d -r "Leaked Credential Monitoring" | banshee ca export > credential_alerts.json
banshee ca search -t 12h -s New | banshee ca export --csv > alerts.csv

banshee entity

搜尋及查詢 Recorded Future 實體

用法

banshee entity [OPTIONS] COMMAND [ARGS]...

命令

banshee entity lookup

依 ID 查詢實體

banshee entity search

依名稱及/或類型搜尋實體

banshee entity lookup

依 ID 查詢實體

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee entity lookup [OPTIONS] ENTITY_ID

引數

ENTITY_ID

要查詢的實體 ID

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

依名稱及/或類型搜尋實體

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee entity search [OPTIONS] NAME

引數

NAME

要搜尋的實體名稱

選項

--type, -t entity-type

要搜尋的實體類型

可重複指定以篩選不同的實體類型

支援的值:

  • ASNumber
  • AWSAccessKey
  • Aircraft
  • Airport
  • AnalystNote
  • Anniversary
  • AttackVector
  • BankIdentificationNumber
  • BitcoinAddress
  • BusinessIdentifierCode
  • Case
  • Category
  • City
  • CodeIdentifier
  • Commodity
  • Company
  • ContentType
  • Continent
  • Country
  • Currency
  • CurrencyPair
  • CyberExploitTargetCategory
  • CyberSecurityCategory
  • CyberThreatActorCategory
  • CyberVulnerability
  • DEANumber
  • Dataset
  • DetectionRule
  • Document
  • EconomicIndicator
  • EmailAddress
  • Embassy
  • Emoji
  • EntertainmentAwardEvent
  • Entity
  • EntityAlias
  • EntityList
  • EntityRange
  • EntityRelation
  • ExternalIdentifier
  • Facility
  • FaxNumber
  • Feature
  • FileContent
  • FileName
  • FileNameExtension
  • FileType
  • GeoBoundingBox
  • GeoEntity
  • Hash
  • HashAlgorithm
  • Hashtag
  • Holiday
  • IRCNetwork
  • Identifier
  • Image
  • IncidentImpactCategory
  • Industry
  • IndustryTerm
  • IntegrationApplication
  • IntegrationUser
  • InternetDomainName
  • IpAddress
  • Keyword
  • Language
  • LinkReport
  • Logotype
  • MICR
  • Malware
  • MalwareCategory
  • MalwareMutex
  • MalwareSignature
  • MarketIndex
  • MedicalCondition
  • MedicalTreatment
  • MetaAttribute
  • MetaType
  • MilitaryBase
  • MilitaryExercise
  • MitreAttackIdentifier
  • Movie
  • MusicAlbum
  • MusicGroup
  • Nationality
  • NaturalFeature
  • Neighborhood
  • NetworkPort
  • NetworkProtocol
  • NumericIdentifier
  • OperatingSystem
  • Operation
  • OrgEntity
  • Organization
  • PaymentCardNumber
  • Person
  • PhoneNumber
  • Port
  • Position
  • ProductIdentifier
  • ProductModule
  • ProductModuleAddon
  • ProductVersion
  • Product
  • ProgrammingLanguage
  • ProvinceOrState
  • PublishedMedium
  • RadioProgram
  • RadioStation
  • Region
  • Religion
  • ReportEntity
  • ReportingEntity
  • RiskContext
  • RiskRule
  • Sector
  • SnortDetectionRule
  • SocialSecurityNumber
  • Source
  • SourceMediaType
  • SportsEvent
  • SportsGame
  • SportsLeague
  • TVShow
  • TVStation
  • Task
  • Technology
  • TechnologyArea
  • Thread
  • Topic
  • UPSTrackingNumber
  • URL
  • USPSTrackingNumber
  • UUID
  • UseCaseConfiguration
  • UseCaseReport
  • User
  • UserEnterprise
  • UserEntity
  • UserGroup
  • UserLabel
  • UserModuleGroup
  • UserModuleRoleGroup
  • UserOrganization
  • UserRole
  • Username
  • Vessel
  • WebMoneyID
  • WinRegKey
  • YaraDetectionRule
--limit, -l limit

限制結果數量

最大限制為 100

預設為 100

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee email

以 Recorded Future 情報豐富化電子郵件檔案(EML)。

用法

banshee email [OPTIONS] COMMAND [ARGS]...

命令

banshee email enrich

以 Recorded Future 情報豐富化電子郵件(EML)檔案

banshee email enrich

以 Recorded Future 情報豐富化電子郵件(EML)檔案。此命令會解析 EML 檔案,從標頭提取 IP 位址,並從正文中擷取 URL(以 http/https 開頭),接著以威脅情報資料進行豐富化。預設情況下,結果僅顯示符合風險分數門檻的指標。使用 --threat-hunt 可一併包含與威脅行為者相關聯的指標,即使其風險分數低於門檻值。

預設情況下,此命令將以 JSON 格式輸出結果。

JSON 輸出

JSON 陣列中每個結果物件包含以下欄位:

欄位 說明
ioc 從電子郵件中提取的指標——IP 位址或 URL
type 指標類型,例如 ipurl
location 指標所在的電子郵件區段,例如 headerbody
risk_score Recorded Future 風險分數
ta_names 與此指標相關聯的威脅行為者名稱清單。若無則為空
malwares 與此指標相關聯的惡意程式家族名稱清單。若無則為空
first_seen 首次記錄目擊的 ISO 8601 時間戳記
last_seen 最近一次記錄目擊的 ISO 8601 時間戳記
count_of_analyst_notes 引用此指標的 Recorded Future 分析師備註數量
rule_evidence 個別風險規則證據詳情的陣列,依嚴重程度由高至低排序

rule_evidence 陣列中每個物件包含:

欄位 說明
rule 觸發的特定 Recorded Future 風險規則名稱
level 此規則的嚴重程度等級——數值越大表示越嚴重
timestamp 此規則最近一次目擊的 ISO 8601 時間戳記
evidence_string 人類可讀的證據摘要

用法

banshee email enrich [OPTIONS] FILE_PATH

引數

FILE_PATH

要豐富化的 EML 檔案路徑

選項

--risk-score, -r risk-score

篩選結果,僅顯示風險分數(0 - 99)高於此門檻的指標

預設為 65

--threat-hunt, -t

無論風險分數門檻為何,一併包含與威脅行為者相關聯的指標

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee email enrich phishing_email.eml
banshee email enrich phishing_submission.eml -r 1 -p
banshee email enrich suspicious.eml --threat-hunt

banshee ioc

搜尋及查詢入侵指標(IOC)

用法

banshee ioc [OPTIONS] COMMAND [ARGS]...

命令

banshee ioc lookup

對一或多個 IOC 進行詳細豐富化,可設定詳細程度

banshee ioc bulk-lookup

快速批次豐富化,回傳風險分數及已觸發規則——每次 API 呼叫最多可處理 1000 個 IOC

banshee ioc search

搜尋 IOC

banshee ioc rules

搜尋 IOC 規則

banshee ioc lookup

對一或多個 IOC 進行詳細豐富化——每個指標執行一次 API 呼叫。使用 --verbosity 控制回傳的欄位數量,從基本風險分數到包含連結、分析師備註等完整情報皆可設定。當需要豐富的背景資訊時,請使用此命令。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee ioc lookup [OPTIONS] ENTITY_TYPE IOC...

引數

ENTITY_TYPE

要查詢的實體類型

支援的值:ipdomainurlhashvulnerability

IOC

一或多個以空白字元分隔的 IOC 進行查詢

選項

--ai-insights, -a

啟用 Recorded Future AI 生成的 insights,摘要相關風險規則與關鍵參考資料。

注意:由於 AI 處理所需時間,回應時間可能略有延遲。

--verbosity, -v verbosity-level

控制回應中回傳的資料量(1-5)。詳細程度越高,JSON 輸出中包含的欄位與細節越多。

注意:詳細程度越高,因資料擷取量增加,回應時間可能越慢。

預設為 1

各詳細程度等級可用欄位

ip:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, location, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, location, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, dnsPortCert, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, scanner, sightings, threatLists, timestamps

domain:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps

url:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
  • 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps

hash:

  • 1: entity, hashAlgorithm, risk, timestamps
  • 2: entity, fileHashes, hashAlgorithm, intelCard, risk, timestamps
  • 3: analystNotes, entity, fileHashes, hashAlgorithm, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps

vulnerability:

  • 1: entity, lifecycleStage, risk, timestamps
  • 2: entity, intelCard, lifecycleStage, risk, timestamps
  • 3: analystNotes, entity, intelCard, lifecycleStage, links, risk, timestamps
  • 4: analystNotes, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, cpe, cpe22uri, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, nvdDescription, nvdReferences, risk, riskMapping, sightings, threatLists, timestamps
--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee ioc lookup ip 139.224.189.177
banshee ioc lookup domain overafazg.org
banshee ioc lookup ip 8.140.135.23 -v 3
banshee ioc lookup ip 8.140.135.23,139.224.189.177 -p

透過管道傳入以逗號或換行符分隔的 IOC 清單進行查詢:


cat test_ips.csv| banshee ioc lookup ip -p

banshee ioc bulk-lookup

對任意數量的單一類型 IOC 進行快速批次豐富化。此命令每次 API 呼叫最多可批次處理 1000 個 IOC,並自動處理分批,對於大量 IOC 的處理速度顯著快於 banshee ioc lookup

每個指標回傳固定欄位集:風險分數及已觸發的風險規則。適合用於大量快速篩選分類。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee ioc bulk-lookup [OPTIONS] ENTITY_TYPE IOC...

引數

ENTITY_TYPE

要豐富化的實體類型

支援的值:ipdomainurlhashvulnerability

IOC

一或多個以空白字元分隔的 IOC 進行豐富化。亦接受來自 stdin 的輸入(參見下方範例)。

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee ioc bulk-lookup ip 92.38.178.133 203.0.113.17
banshee ioc bulk-lookup domain overafazg.org coolbeans.org -p
banshee ioc bulk-lookup hash e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877

檔案 / Stdin 輸入

透過管道或重新導向傳入以換行符分隔的 IOC 檔案(每行一筆):

1
2
3
4
5
6
> cat cves.txt
CVE-2012-4792
CVE-2011-0611
CVE-2013-0422
CVE-2021-22204
CVE-2016-4557

banshee ioc bulk-lookup vulnerability < cves.txt
cat cves.txt | banshee ioc bulk-lookup vulnerability

提取名稱與分數

使用 jq 從 JSON 輸出中提取特定欄位,例如:


banshee ioc bulk-lookup vulnerability CVE-2021-22204 CVE-2016-4557 | jq '[.[] | {ioc: .entity.name, risk_score: .risk.score}]'

搜尋 Classic Alerts。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee ioc search [OPTIONS] ENTITY_TYPE

引數

ENTITY_TYPE

要查詢的實體類型

支援的值:ipdomainurlhashvulnerability

選項

--limit, -l limit

限制結果數量

最大限制為 1000

預設為 5

--risk-score, -r risk-score

依風險分數範圍篩選,例如:

  • --risk-score '[20,90]' → 等同於 20 <= riskScore <= 90
  • --risk-score '(20,90)' → 等同於 20 < riskScore < 90
  • --risk-score '[20,90)' → 等同於 20 <= riskScore < 90
  • --risk-score '[20,)' → 等同於 20 <= riskScore
  • --risk-score '[,90)' → 等同於 riskScore < 90

請以引號包覆風險分數範圍,以確保正確解析

--risk-rule, -R rule-name

依風險規則名稱篩選

可用選項請參閱此支援文章中風險規則表格的機器名稱欄位,或使用 banshee ioc rules 命令

--verbosity, -v verbosity-level

控制回應中回傳的資料量(1-5)。詳細程度越高,JSON 輸出中包含的欄位與細節越多。

注意:詳細程度越高,因資料擷取量增加,回應時間可能越慢。

預設為 1

各詳細程度等級可用欄位

ip:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, location, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, location, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, dnsPortCert, enterpriseLists, entity, intelCard, links, location, risk, riskMapping, scanner, sightings, threatLists, timestamps

domain:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps

url:

  • 1: entity, risk, timestamps
  • 2: entity, intelCard, risk, timestamps
  • 3: analystNotes, entity, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps
  • 5: analystNotes, enterpriseLists, entity, intelCard, links, risk, riskMapping, sightings, timestamps

hash:

  • 1: entity, hashAlgorithm, risk, timestamps
  • 2: entity, fileHashes, hashAlgorithm, intelCard, risk, timestamps
  • 3: analystNotes, entity, fileHashes, hashAlgorithm, intelCard, links, risk, timestamps
  • 4: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, enterpriseLists, entity, fileHashes, hashAlgorithm, intelCard, links, risk, riskMapping, sightings, threatLists, timestamps

vulnerability:

  • 1: entity, lifecycleStage, risk, timestamps
  • 2: entity, intelCard, lifecycleStage, risk, timestamps
  • 3: analystNotes, entity, intelCard, lifecycleStage, links, risk, timestamps
  • 4: analystNotes, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, risk, riskMapping, sightings, threatLists, timestamps
  • 5: analystNotes, cpe, cpe22uri, cvss, cvssv3, cvssv4, enterpriseLists, entity, intelCard, lifecycleStage, links, nvdDescription, nvdReferences, risk, riskMapping, sightings, threatLists, timestamps
--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee ioc rules

搜尋指定實體類型的 IOC 規則。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee ioc rules [OPTIONS] ENTITY_TYPE

引數

ENTITY_TYPE

IOC 規則的實體類型

支援的值:ipdomainurlhashvulnerability

選項

--freetext, -F freetext-rule-name

以自由文字搜尋依風險規則名稱篩選

--mitre-code, -M mitre-code

依 MITRE ATT&CK 代碼篩選

--criticality, -C criticality

依嚴重性篩選。數值越高,嚴重性越高

接受值為 1 至 5

嚴重性等級(IP、Domain、URL、Hash)

  • 4 – 高度惡意(Risk Score 範圍:90–99)
  • 3 – 惡意(Risk Score 範圍:65–89)
  • 2 – 可疑(Risk Score 範圍:25–64)
  • 1 – 異常(Risk Score 範圍:5–24)
  • 0 – 無風險證據(Risk Score 範圍:0)

嚴重性等級(Vulnerability)

  • 5 – 極度嚴重(Risk Score 範圍:90–99)
  • 4 – 嚴重(Risk Score 範圍:80–89)
  • 3 – 高(Risk Score 範圍:65–79)
  • 2 – 中(Risk Score 範圍:25–64)
  • 1 – 低(Risk Score 範圍:5–24)
  • 0 – 無風險證據(Risk Score 範圍:0)
--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee list

管理 Recorded Future 清單與監控清單(Watch list)

用法

banshee list [OPTIONS] COMMAND [ARGS]...
banshee list create

建立新清單

banshee list info

取得清單的基本資訊

banshee list search

搜尋清單

banshee list status

取得清單狀態

banshee list entities

取得清單中的實體

banshee list add

將實體加入清單

banshee list bulk-add

批次將實體加入清單

banshee list remove

從清單移除實體

banshee list bulk-remove

批次從清單移除實體

banshee list copy

將實體從一個清單複製到另一個清單

banshee list clear

清除清單中的所有實體

banshee list entries

取得清單中的文字條目

banshee list create

建立新清單。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee list create [OPTIONS] NAME [LIST_TYPE]

引數

NAME

要建立的清單名稱

LIST_TYPE

要建立的清單類型

支援的類型:

  • entity
  • source
  • text

預設為 entity

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee list info

取得清單的相關資訊,例如名稱、類型、時間戳記及擁有者詳細資料。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee list info [OPTIONS] LIST_ID

引數

LIST_ID

要查詢資訊的清單 ID

清單 ID 可附帶或不附帶「report:」前綴

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

搜尋清單

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee list search [OPTIONS] LIST_ID

引數

NAME

要搜尋的清單名稱

若不指定名稱,將回傳所有清單

選項

--list-type, -t list-type

依清單類型篩選

支援的類型:

  • entity
  • source
  • text
  • custom
  • ip
  • domain
  • tech_stack
  • industry
  • brand
  • partner
  • industry_peer
  • location
  • supplier
  • vulnerability
  • company
  • hash
  • operation
  • attacker
  • target
  • method
  • executive

--limit, -l limit

限制結果數量

最大限制為 3 000

預設為 1 000

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee list status

取得清單狀態及實體數量。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee list status [OPTIONS] LIST_ID

引數

LIST_ID

要查詢狀態的清單 ID

清單 ID 可附帶或不附帶「report:」前綴

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee list entities

取得清單中的實體

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee list entities [OPTIONS] LIST_ID

引數

LIST_ID

要擷取實體的清單 ID

清單 ID 可附帶或不附帶「report:」前綴

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee list entries

取得清單中的文字條目

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee list entries [OPTIONS] LIST_ID

引數

LIST_ID

要擷取文字條目的清單 ID

清單 ID 可附帶或不附帶「report:」前綴

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee list clear

完全清除清單並移除所有實體。請注意,此命令不會清除文字條目,且不支援此功能。

用法

banshee list clear [OPTIONS] LIST_ID

引數

LIST_ID

要清除的清單 ID

清單 ID 可附帶或不附帶「report:」前綴

選項

--help, -h

顯示此命令的說明

banshee list add

將實體加入清單。

用法

banshee list add [OPTIONS] LIST_ID ENTITY_ID [PROPERTIES]

引數

LIST_ID

要加入的清單 ID

清單 ID 可附帶或不附帶「report:」前綴

ENTITY_ID

要加入清單的實體 ID 或含類型的名稱,例如:

  • SoA6SP
  • wannacry,Malware
  • www.duckdns.org,InternetDomainName
PROPERTIES

選用。使用 annotation=<text> 為此實體附加一則備註,該備註將顯示於 Recorded Future 平台上。

若值包含空格,請以引號包覆。

選項

--help, -h

顯示此命令的說明

使用範例


banshee list add 1b0s1q lYNvCK
banshee list add 1b0s1q lYNvCK 'annotation=C2 server seen during incident X-1234'

banshee list bulk-add

批次將多個實體加入清單

用法

banshee list bulk-add [OPTIONS] LIST_ID ENTITY_INPUT...

引數

LIST_ID

要加入的清單 ID

清單 ID 可附帶或不附帶「report:」前綴

ENTITY_INPUT

一或多個以空格/換行符分隔的實體,例如:

  • SoA6SP
  • wannacry,Malware
  • www.duckdns.org,InternetDomainName

此命令亦接受來自 stdin 的輸入。假設「entities.txt」為以換行符分隔的實體檔案,例如:


    $ cat entities.txt
    verifyaccount.otzo.com,InternetDomainName
    92.38.178.133,IpAddress
    https://constructorachg.cl/eFSLb6eV/j.html,URL
    CVE-2019-1215,CyberVulnerability
    e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877,Hash
    SoA6SP
    lYNvCK
    

基於上述情況,可執行以下其中一個命令批次新增實體:


    $ banshee list bulk-add LIST_ID < entities.txt
    $ cat entities.txt | banshee list bulk-add LIST_ID
    

選項

--overwrite, -o

啟用覆寫模式。啟用後,命令將:

  • 保留清單中目前存在且同時出現在所提供檔案中的所有實體
  • 新增所提供檔案中尚未在清單中的任何新實體
  • 移除清單中出現在所提供檔案中的任何實體

預設情況下(未使用此旗標),命令會將新實體附加至現有清單,不移除任何內容。

--help, -h

顯示此命令的說明

結果狀態輸出

banshee list bulk-add 依狀態分組輸出,並在各狀態下列出對應的輸入實體,例如:


ADDED:
SoA6SP

ERROR_MULTIPLE_MATCHES:
wanna:malware

常見狀態:

  • ADDED - 實體已成功加入清單。
  • UNCHANGED - 實體已存在於清單中(未進行任何變更)。
  • UPDATED - 實體已存在且已由 API 更新。
  • ERROR_BAD_ID - 輸入格式無效或實體參考無效。
  • ERROR_NOT_FOUND - 找不到符合的實體。
  • ERROR_NOT_ALLOWED - 該實體類型不允許加入指定清單。
  • ERROR_MULTIPLE_MATCHES - 輸入符合多個可能的實體。該實體未被加入。
  • LIST_MAX_SIZE_REACHED - 指定的清單已達上限,無法再新增實體。

如何解決 ERROR_MULTIPLE_MATCHES

當出現 ERROR_MULTIPLE_MATCHES 時,表示所提供的實體名稱存在歧義。API 無法選定單一確切實體,因此該筆記錄將被略過而不予加入。

建議的處理流程:

  1. 從命令輸出中取得有歧義的值。
  2. 執行 banshee entity search 以找出目標確切實體。若有需要,可調整搜尋詞的寫法(例如不同拼寫、空格或更具體的變體)以縮小結果範圍。
  3. 將輸入檔案中的歧義值替換為確切的實體 ID。
  4. 以修正後的檔案再次執行 banshee list bulk-add

範例:


banshee entity search wannacry --type Malware
banshee list bulk-add LIST_ID < entities.txt

提示:若已知實體 ID(例如 SoA6SP),建議在批次檔案中優先使用 ID 而非名稱/類型組合,以避免歧義。

banshee list remove

從清單移除實體。

用法

banshee list remove [OPTIONS] LIST_ID ENTITY_ID

引數

LIST_ID

要移除實體的清單 ID

清單 ID 可附帶或不附帶「report:」前綴

ENTITY_ID

要從清單中移除的實體 ID

選項

--help, -h

顯示此命令的說明

banshee list bulk-remove

批次從清單移除多個實體

用法

banshee list bulk-remove [OPTIONS] LIST_ID ENTITY_INPUT...

引數

LIST_ID

要移除實體的清單 ID

清單 ID 可附帶或不附帶「report:」前綴

ENTITY_INPUT

一或多個以空格/換行符分隔的實體,例如:

  • SoA6SP
  • wannacry,Malware
  • www.duckdns.org,InternetDomainName

此命令亦接受來自 stdin 的輸入。假設「entities.txt」為以換行符分隔的實體檔案,例如:


    $ cat entities.txt
    verifyaccount.otzo.com,InternetDomainName
    92.38.178.133,IpAddress
    https://constructorachg.cl/eFSLb6eV/j.html,URL
    CVE-2019-1215,CyberVulnerability
    e3f236e4aeb73f8f8f0caebe46f53abbb2f71fa4b266a34ab50e01933709e877,Hash
    SoA6SP
    lYNvCK
    

基於上述情況,可執行以下其中一個命令批次移除實體:


    $ banshee list bulk-remove LIST_ID < entities.txt
    $ cat entities.txt | banshee list bulk-remove LIST_ID
    

選項

--help, -h

顯示此命令的說明

banshee list copy

將實體從一個清單複製到另一個清單的工具命令。

此命令會讀取來源清單的實體,並將其加入目標清單。預設情況下,新實體會附加至目標清單,不影響目標清單中現有的內容。使用 --overwrite 時,目標清單將與來源清單保持一致:兩者共同存在的實體將予以保留,新實體將被加入,而目標清單中出現在來源清單的實體則將被移除。

若來源清單為空,即使使用 --overwrite,命令也將在不修改目標清單的情況下結束。

用法

banshee list copy [OPTIONS] SOURCE_LIST_ID DESTINATION_LIST_ID

引數

SOURCE_LIST_ID

要複製實體的來源清單 ID

DESTINATION_LIST_ID

要複製實體至的目標清單 ID

選項

--overwrite, -o

覆寫模式:保留目標清單中已存在的實體,新增未存在的實體,並移除目標清單中不在來源清單中的任何實體。預設情況下,命令僅附加新實體,不移除現有實體。

--help, -h

顯示此命令的說明

範例

$ banshee list copy 1b0s1q 21YKUC
$ banshee list copy 1b0s1q 21YKUC --overwrite

banshee pba

搜尋、查詢及更新 Recorded Future Playbook Alerts

用法

banshee pba [OPTIONS] COMMAND [ARGS]...

命令

banshee pba lookup

查詢單一 Playbook Alert

banshee pba search

搜尋 Playbook Alerts

banshee pba update

更新一或多筆 Playbook Alert

banshee pba export

將 Playbook Alerts 匯出為 JSON 或 CSV 格式

banshee pba lookup

查詢單一 Playbook Alert。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee pba lookup [OPTIONS] ALERT_ID

引數

ALERT_ID

要查詢的 Alert ID

Alert ID 可附帶或不附帶「task:」前綴

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

搜尋 Playbook Alerts。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee pba search [OPTIONS]

選項

--created, -C created-from

依建立時間篩選,例如:1d;12h

--updated, -u updated-from

依更新時間篩選,例如:1d;12h

--category, -c category

依警報類別篩選(可重複指定)

支援的類別:

  • domain_abuse
  • cyber_vulnerability
  • third_party_risk
  • code_repo_leakage
  • identity_novel_exposures
  • geopolitics_facility
  • malware_report

--priority, -P priority

依警報優先級篩選(可重複指定)

可用值:InformationalModerateHigh

預設為所有優先級

--status, -s alert-status

依警報狀態篩選(可重複指定)

可用值:NewInProgressDismissedResolved

預設為所有狀態

--entity, -e entity

依關聯實體篩選警報(可重複指定),例如:-e idn:recordedfuture.com -e idn:example.com

--org-id, -o organisation-id

依所屬組織 ID 篩選警報(可重複指定)

接受 10 位元字元 ID 或 16 位元字元的 uhash: 格式,例如:-o 69sKLfTGsS -o uhash:5zQaSyRpA1

--limit, -l limit

限制結果數量

最大限制為 10 000

預設為 100

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee pba update

更新一或多筆 Playbook Alert

用法

banshee pba update [OPTIONS] ALERT_IDS...

引數

ALERT_IDS

一或多個以空白字元分隔的 Alert ID

Alert ID 可附帶或不附帶「task:」前綴

選項

--status, -s alert-status

將警報更新為指定的警報狀態

可用值:NewInProgressDismissedResolved

--reopen, -r reopen

重新開啟策略僅適用於狀態為 Dismissed 或 Resolved 的警報。以下是允許的 status/reopen 組合:Dismissed -> NeverResolved -> NeverResolved -> SignificantUpdates

支援的值:NeverSignificantUpdates

--priority, -P priority

設定新的警報優先級

可用值:InformationalModerateHigh

--comment, -t comment

要新增至警報的備註,例如:"Bulk resolved via banshee"

--assignee, -a assignee

將警報指派給新使用者。接受使用者的 uhash,例如:uhash:3aXZxdkM12

--help, -h

顯示此命令的說明

使用範例

提供一或多個 Alert ID(以空白字元分隔),並指定所需的更新選項:


banshee pba update ALERT_ID -s Dismissed
banshee pba update ALERT_ID -s InProgress -p High -t "Escalated due to new findings"
banshee pba update ALERT_ID_1 ALERT_ID_2 -s Resolved -a uhash:3aXZxdkM12

提供 Alert ID 的方式

1. 直接作為引數傳入(單筆或多筆):


banshee pba update ALERT_ID -s Resolved
banshee pba update ALERT_ID -s Resolved
banshee pba update ALERT_ID_1 ALERT_ID_2 -s Resolved

2. 從檔案或標準輸入讀取:

若您有一個每行一筆 Alert ID 的檔案(例如 alerts.txt):


ALERT_ID_1
ALERT_ID_2
ALERT_ID_3

可使用以下命令更新所有列出的警報:


banshee pba update -s Dismissed < alerts.txt
cat alerts.txt | banshee pba update -s Dismissed

3. 透過搜尋命令的管道傳入:

使用 jq 等工具從搜尋結果中提取 Alert ID,並透過管道傳入更新命令:


banshee pba search | jq -r '.data[].playbook_alert_id' | banshee pba update -p High -t "Investigation started"

其他使用範例


banshee pba search -c domain_abuse -P Informational | jq -r '.data[].playbook_alert_id' | banshee pba update -s Resolved
banshee pba update ALERT_ID -s Resolved -r Never
banshee pba update ALERT_ID_1 ALERT_ID_2 -s InProgress -p Informational -t "Bumping priority down due to recent findings."
banshee pba update ALERT_ID -a

banshee pba export

將 Playbook Alerts 匯出為 JSON 或 CSV 格式。從 stdin 讀取警報 ID 與類別——通常透過管道從 banshee pba search 傳入。

輸出格式

JSON(預設)——為每個 ID 輸出 Recorded Future API 回傳的完整警報物件:包含所有頂層欄位及巢狀的面板狀態、目標、證據、指派人、時間戳記等。適合用於下游工具、jq 管道或資料重新匯入。

CSV(--csv——輸出適用於試算表和報告的高層次摘要。僅寫入以下十二個欄位(首行為標題列);JSON 回應中的其他所有欄位均省略。

欄位 說明
ID Playbook Alert ID(含 task: 前綴)
Priority 警報優先級,例如 InformationalModerateHigh
Alert Rule 觸發的警報規則名稱(回退至規則標籤)
Status 警報狀態,例如 NewInProgressDismissedResolved
Created 建立時間戳記(UTC,%Y-%m-%d %H:%M:%S
Updated 最後更新時間戳記(UTC,%Y-%m-%d %H:%M:%S
Subject 警報主旨
Assignee 被指派的使用者顯示名稱
Assessments 警報的風險評估/規則(依類別而異),以 ; 分隔
Entities 去重後的目標實體名稱,以 ; 分隔
Reopen Strategy 已關閉警報的重新開啟策略,例如 NeverSignificantUpdates
Onwards Actions 對警報採取的後續行動,以 ; 分隔

用法

banshee pba search [SEARCH_OPTIONS] | banshee pba export [OPTIONS]

選項

--csv

以上述固定欄位集輸出為 CSV。若未指定此旗標,命令將輸出 JSON。

--help, -h

顯示此命令的說明

管道輸入

banshee pba export 僅接受管道輸入。它會消費由 banshee pba search 產生的 JSON 物件,提取每筆警報的 playbook_alert_idcategory,並逐一完整擷取每筆警報。若未透過管道執行此命令,將回傳錯誤並拒絕執行。

使用範例


banshee pba search --created 1d | banshee pba export
banshee pba search --updated 7d --category identity_novel_exposures | banshee pba export > identity_alerts.json
banshee pba search --created 1d --category domain_abuse | banshee pba export --csv > domain_alerts.csv

banshee pcap

以 Recorded Future 情報豐富化封包擷取(pcap)資料。

用法

banshee pcap [OPTIONS] COMMAND [ARGS]...

命令

banshee pcap enrich

以 Recorded Future 情報豐富化封包擷取(pcap)檔案

banshee pcap enrich

此命令會解析 pcap 檔案,提取 IP 位址和網域等網路指標,接著以威脅情報資料進行豐富化。預設情況下,結果僅顯示符合風險分數門檻的指標。使用 --threat-hunt 可一併包含與威脅行為者相關聯的指標,即使其風險分數低於門檻值。
請注意,降低風險分數門檻及/或啟用威脅獵捕可能會顯著增加結果數量及處理時間。

預設情況下,此命令將以 JSON 格式輸出結果。

JSON 輸出

JSON 陣列中每個結果物件包含以下欄位:

欄位 說明
ioc 從 pcap 中提取的網路指標——IP 位址或網域名稱
risk_score Recorded Future 風險分數
most_malicious_rule 對風險分數貢獻最高的風險規則名稱
rule_evidence 個別風險規則證據詳情的陣列,依嚴重程度由高至低排序
ta_names 與此 IOC 相關聯的威脅行為者名稱清單。若無則為空
malwares 與此 IOC 相關聯的惡意程式家族名稱清單。若無則為空
wireshark_query 可直接貼上的 Wireshark 顯示過濾器,用於隔離此 IOC 的流量

rule_evidence 陣列中每個物件包含:

欄位 說明
count 提供此風險規則參考資料的來源數量
description 人類可讀的證據摘要
level 此規則的嚴重程度等級——數值越大表示越嚴重
mitigation 說明 IOC 可能出現於哪些白名單上,進而降低(或緩解)相關風險
rule 觸發的特定 Recorded Future 風險規則名稱
sightings 記錄的個別目擊次數
timestamp 此規則最近一次目擊的 ISO 8601 時間戳記
type 類型識別碼

用法

banshee pcap enrich [OPTIONS] FILE_PATH

引數

FILE_PATH

要豐富化的 pcap 檔案路徑

選項

--risk-score, -r risk-score

篩選結果,僅顯示風險分數(1 - 99)高於此門檻的指標

預設為 65

--threat-hunt, -t

無論風險分數門檻為何,一併包含與威脅行為者相關聯的指標(回溯式威脅獵捕)

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

banshee risklist

管理 Risk Lists(風險清單)。

用法

banshee risklist [OPTIONS] COMMAND [ARGS]...

命令

banshee risklist create

結合一或多個風險規則建立自訂 risk list

banshee risklist fetch

下載 risk list

banshee risklist stat

顯示 risk list 中繼資料(etag 與時間戳記)

banshee risklist create

將一或多個 Recorded Future 風險規則合併為單一去重檔案,藉此建立自訂 risk list。

系統會為每個 --risk-rule 擷取條目,依 IOC 合併(以首次出現者為準),並可選擇性地依最低 --risk-score 進行篩選。輸出結果依風險分數降序排列,並以所選格式寫入——可直接用於防火牆、SIEM 或其他整合。

預設將輸出寫入本機檔案。使用 --fusion 搭配 --output-path 可直接將結果上傳至 Recorded Future Fusion,不在本機儲存副本。

用法

banshee risklist create [OPTIONS]

選項

--entity-type, -e entity-type

risk list 的實體類型。有效值:ipdomainurlhashvulnerability
必填

--risk-rule, -R risk-rule

要包含的風險規則。使用 defaultlarge,或 banshee ioc rules 中的任何規則名稱。可重複指定——多次指定以將規則合併為單一輸出。
必填(至少一個)

--risk-score, -r risk-score

最低風險分數門檻(5–99)。低於此值的條目將從輸出中排除

--format, -f format

輸出格式。預設為 csv

  • csv — 含標頭的逗號分隔格式:NameRiskRiskStringEvidenceDetails。Hash 實體類型包含額外的 Algorithm 欄位:NameAlgorithmRiskRiskStringEvidenceDetails
  • edl — 每行一個 IOC 值的純文字清單(適用於防火牆 EDL 饋送)。以 .txt 副檔名寫入
  • json — 完整 risk list 條目的 JSON 陣列
--output-path, -o output-path

輸出檔案路徑。接受檔案路徑或目錄(檔案名稱將自動產生為 custom_risklist_{entity_type}.{ext})。預設為當前目錄並自動產生檔案名稱。
使用 --fusion 時為必填

--fusion, -F

使用 --output-path 作為目標路徑,將結果直接上傳至 Recorded Future Fusion。設定此旗標後,不會在本機寫入任何檔案

--help, -h

顯示此命令的說明

使用範例

從預設規則建立 IP 的 CSV risk list,篩選風險分數 70 以上

banshee risklist create -e ip -R default -r 70 -o ip_risklist_70.csv

將兩個網域規則合併為單一去重 CSV,篩選風險分數 80 以上

banshee risklist create -e domain -R analystNote -R recentPhishing -r 80

合併兩個 IP 規則並輸出為 EDL(純 IOC 清單)

banshee risklist create -e ip -R recentActiveCnc -R recentValidatedCnc -f edl

從兩個規則建立 Hash 的 JSON risk list,並輸出至指定本機檔案路徑

banshee risklist create -e hash -R default -f json -o /tmp/hash_risklist.json

建立 risk list 並直接上傳至 Recorded Future Fusion

banshee risklist create -e ip -R recentValidatedCnc -F -o /home/risklists/ip_cnc_risklist.csv

banshee risklist fetch

依指定實體類型和清單名稱下載 risk list,或使用自訂 risk list 檔案。

透過指定實體類型(--entity-type)和清單名稱(--list-name),可從 Recorded Future 下載 risk list。可用清單名稱包括 defaultlarge,或 banshee ioc rules 中的任何規則名稱。如需進一步了解 Recorded Future Risk Rules,請參閱 Risk Scoring in Recorded Future 支援文章。

或者,可使用 --custom-list-path 提供自訂 risk list 檔案的路徑。

用法

banshee risklist fetch [OPTIONS]

選項

--entity-type, -e entity-type

risk list 的實體類型。有效值:ipdomainurlhashvulnerability
使用 --list-name 時為必填

--list-name, -l list-name

Risk list 名稱:defaultlarge,或 banshee ioc rules 中的規則名稱
使用 --entity-type 時為必填

--custom-list-path, -c custom-list-path

自訂 risk list 檔案的路徑。不可與 --entity-type--list-name 同時使用

--output-path, -o output-path

輸出檔案路徑。預設為當前目錄並自動產生檔案名稱

--as-json, -j

將 risk list 轉換為 JSON 格式。僅可與 --list-name--entity-type 同時使用

--help, -h

顯示此命令的說明

使用範例


# 下載 IP 位址的預設 risk list
banshee risklist fetch -e ip -l default

# 將網域的大型 risk list 下載為 JSON
banshee risklist fetch -e domain -l large -j

# 下載涉及 Insikt Group Note 的 Hash risk list
banshee risklist fetch -e hash -l analystNote

# 下載自訂 risk list 檔案
banshee risklist fetch -c /path/to/custom_risklist.csv

# 下載 URL 的預設 risk list 並儲存至指定輸出路徑
banshee risklist fetch -e url -l default -o /tmp/rf_default_url_risklist.csv

banshee risklist stat

顯示 risk list 中繼資料,包括 etag 及時間戳記資訊。

此命令可在不下載完整清單內容的情況下擷取 risk list 的中繼資料,可用於查看 risk list 的最後更新時間。

用法

banshee risklist stat [OPTIONS]

選項

--entity-type, -e entity-type

risk list 的實體類型。有效值:ipdomainurlhashvulnerability
使用 --list-name 時為必填

--list-name, -l list-name

Risk list 名稱:defaultlarge,或 banshee ioc rules 中的規則名稱
使用 --entity-type 時為必填

--custom-list-path, -c custom-list-path

自訂 risk list 檔案的路徑。不可與 --entity-type--list-name 同時使用

--pretty, -p

以人類可讀的格式美化輸出結果

--count, -C

顯示 risk list 中的 IOC 數量及風險分數分佈。

--help, -h

顯示此命令的說明

使用範例


# 查看預設 IP risk list 的中繼資料
banshee risklist stat -e ip -l default

# 以美化格式查看中繼資料
banshee risklist stat -e domain -l large -p

# 查看自訂 risk list 檔案的中繼資料
banshee risklist stat -c /path/to/custom_risklist.txt

# 統計預設 IP risk list 中各風險分數的指標數量並美化輸出
banshee risklist stat -e ip -l default -Cp

banshee rules

搜尋並下載偵測規則。

用法

banshee rules [OPTIONS] COMMAND [ARGS]...

命令

banshee rules search

依篩選選項搜尋偵測規則

依所提供的篩選選項搜尋偵測規則。結果可顯示於主控台或儲存至磁碟作為個別規則檔案。

偵測規則可依類型(YARA、Snort、Sigma)、關聯實體(威脅行為者、惡意程式、MITRE ATT&CK 技術)、建立/更新日期等進行篩選。使用 --threat-actor-map--threat-malware-map 可依您的威脅地圖中的實體自動篩選規則。

為避免輸出過多,預設結果限制為 10 筆。使用 --limit 選項可擷取最多 1000 條規則。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee rules search [OPTIONS]

選項

--type, -t type

依規則類型篩選。有效值:yarasnortsigma
可指定多個類型,以邏輯 OR 運算(例如 -t yara -t snort 回傳符合任一類型的規則)

--threat-actor-map, -T

依您威脅行為者地圖中的威脅行為者篩選規則。啟用後,將回傳與您威脅行為者地圖中行為者相關聯的偵測規則

--threat-actor-category, -C category

依您威脅行為者地圖中的威脅行為者類別篩選。可指定多個類別,以邏輯 OR 運算(例如 -C nation_state_sponsored -C ransomware_and_extortion_groups

--threat-malware-map, -M

依您惡意程式威脅地圖中的惡意程式篩選規則。啟用後,將回傳與您惡意程式威脅地圖中惡意程式相關聯的偵測規則

--org-id, -O org-id

從威脅地圖擷取威脅行為者時指定組織 ID(需搭配 --threat-actor-map--threat-malware-map)。接受附帶或不附帶 uhash: 前綴的值。適用於 MSSP 及多組織帳戶

--entity, -e entity

依與偵測規則關聯的 Recorded Future 實體 ID 篩選。可指定多個實體,以邏輯 OR 運算。使用 banshee entity search 查找實體 ID(例如 lzQ5GL 代表 IsaacWiper 惡意程式,mitre:T1486 代表 Data Encrypted for Impact)

--created-after, -a time

篩選在指定時間後建立的偵測規則。接受相對時間(例如 1d3d7d)或絕對日期(例如 2024-01-01

--created-before, -b time

篩選在指定時間前建立的偵測規則。接受相對時間(例如 1d3d7d)或絕對日期(例如 2024-01-01

--updated-after, -u time

篩選在指定時間後更新的偵測規則。接受相對時間(例如 1d3d7d)或絕對日期(例如 2024-01-01

--updated-before, -U time

篩選在指定時間前更新的偵測規則。接受相對時間(例如 1d3d7d)或絕對日期(例如 2024-01-01

--id, -i document-id

依與偵測規則關聯的特定 Insikt Note 文件 ID 篩選(例如 doc:lmRPGB

--title, -n title

依關聯 Insikt Note 標題對偵測規則進行自由文字搜尋

--limit, -l limit

回傳的最大偵測規則數量

預設為 10

--output-path, -o output-path

將偵測規則儲存至指定目錄。可為相對或絕對路徑。若未指定,結果將輸出至主控台

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


# 搜尋過去 7 天內建立的 YARA 規則
banshee rules search -t yara -a 7d

# 搜尋與您威脅地圖中威脅行為者相關聯的規則並美化輸出結果
# 由於 --limit 預設為 10,此命令將回傳前 10 筆符合的規則
banshee rules search -Tp

# 結合威脅行為者與惡意程式地圖
banshee rules search -TMp

# 依特定實體 ID 搜尋規則(例如 IsaacWiper 惡意程式)
banshee rules search -e lzQ5GL -p

# 搜尋過去 3 天內更新的 Snort 和 Sigma 規則並儲存至目錄
banshee rules search -t snort -t sigma -u 3d -o ./detection_rules

# 依 Insikt Note 標題搜尋
banshee rules search --title "APT28" -p

banshee sandbox

沙箱提交分析與設定檔管理。

用法

banshee sandbox [OPTIONS] COMMAND [ARGS]...

命令

banshee sandbox stats

彙整可設定時間範圍內的沙箱提交資料,並輸出適用於 SOC 晨間簡報的摘要

banshee sandbox list

列出沙箱樣本

banshee sandbox search

依雜湊值、家族、標籤、殭屍網路、錢包、網路指標或原始 Triage 查詢搜尋樣本

banshee sandbox get

依 ID 擷取單一沙箱樣本的摘要

banshee sandbox download

下載一或多個樣本 ID 的原始提交位元組(以 AES 加密的 ZIP 壓縮檔封裝)

banshee sandbox delete

依 ID 刪除沙箱樣本

banshee sandbox submit

提交檔案、URL 或公開樣本進行沙箱分析

banshee sandbox set-profile

為暫停於靜態分析階段的樣本指派分析設定檔

banshee sandbox profile

管理分析設定檔

banshee sandbox report

樣本分析報告

banshee sandbox stats

彙整可設定時間範圍內的沙箱提交資料,並輸出適合 SOC 交班或每日篩選分類使用的「晨間簡報」。

預設情況下,此命令將以 JSON 格式輸出結果。

分數區間

沙箱以 1–10 的分類評分量表對樣本進行評分。結果分組至以下區間:

區間 分數範圍 意義
malicious 8–10 已知惡意程式,高可信度
suspicious 5–7 行為指標強烈
potentially_suspicious 3–4 存在部分指標
clean 1–2 低風險或良性

用法

banshee sandbox stats [OPTIONS]

選項

--days, -d days

回溯天數

預設為 7

--subset, -s subset

要彙整的樣本範圍

可用值:ownedpublicorg

預設為 org

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox stats
banshee sandbox stats --days 14 --subset owned --pretty
banshee sandbox stats --days 30 --pretty

banshee sandbox list

列出沙箱樣本——您自己的、您組織的(預設),或公開饋送。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee sandbox list [OPTIONS]

選項

--subset, -s subset

要列出的樣本範圍

可用值:ownedpublicorg

預設為 org

--limit, -l limit

回傳的最大樣本數量

接受範圍:1–4095

預設為 20

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox list
banshee sandbox list --subset owned
banshee sandbox list -s public -l 50
banshee sandbox list -p
banshee sandbox list | jq '.[].sha256'

搜尋符合結構化篩選條件的樣本(雜湊值、家族、標籤、殭屍網路、錢包、IP、網域、URL、提交日期範圍),或使用原始 Triage 查詢。至少須提供一個篩選條件或 --query

用法

banshee sandbox search [OPTIONS]

選項

--hash hash

依檔案雜湊值篩選(MD5/SHA1/SHA256)

--family family

依惡意程式家族名稱篩選

--tag, -T tag

依標籤篩選(可重複指定)

--botnet botnet

依殭屍網路名稱篩選

--wallet wallet

依錢包地址篩選

--ip ip

依 IP 位址篩選

--domain domain

依網域篩選

--url url

依 URL 篩選

--from-date YYYY-MM-DD

篩選在此日期當天或之後提交的樣本

--to-date YYYY-MM-DD

篩選在此日期當天或之前提交的樣本

--query, -q query

原始 Triage 查詢字串(與結構化篩選條件以 AND 合併使用)

--limit, -l limit

回傳的最大樣本數量(1–200)

預設為 50

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox search --hash e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
banshee sandbox search --family emotet
banshee sandbox search --ip 1.2.3.4 --domain evil.example
banshee sandbox search -T ransomware -T persistence
banshee sandbox search --from-date 2026-07-01 --to-date 2026-07-31 --family vidar
banshee sandbox search -q "NOT family:emotet" -l 100
banshee sandbox search --family emotet -p
banshee sandbox search --family emotet | jq '.[].sha256'

banshee sandbox get

依 ID 擷取單一沙箱樣本的摘要:目前狀態、整體分數、目標、建立和完成時間戳記、SHA256,以及各任務的詳細資訊。適用於進行中和已完成的樣本。

用法

banshee sandbox get [OPTIONS] SAMPLE_ID

引數

SAMPLE_ID

沙箱樣本 ID

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox get 260501-h4p7laawme
banshee sandbox get 260501-h4p7laawme -p
banshee sandbox get 260501-h4p7laawme | jq '.score'
banshee sandbox get 260501-h4p7laawme | jq '.tasks | keys'

banshee sandbox download

下載一或多個樣本 ID 的原始提交樣本位元組。每個樣本均以 AES 加密的 ZIP 壓縮檔封裝,密碼為 infected,以防止防毒軟體、安全電子郵件閘道或檔案管理員意外引爆。

請使用 7z x -pinfected <sample-id>.zip 解壓縮——標準的 unzip 無法可靠處理 AES 加密的 ZIP 檔案。

樣本 ID 可作為位置引數傳入,或透過 stdin 以空白字元分隔的方式傳入。若未指定 --yes,命令將提示確認。

安全注意事項: 在下載和壓縮過程中,樣本位元組會短暫存在於此進程的記憶體中。積極的 EDR 記憶體掃描仍可能觸發警報。請在分析師專用主機上執行,而非日常使用的企業筆記型電腦。

用法

banshee sandbox download [OPTIONS] [SAMPLE_IDS]...

引數

SAMPLE_IDS

一或多個樣本 ID(或從 stdin 以空白字元分隔的方式讀取)

選項

--output-dir, -d DIR

儲存加密 ZIP 壓縮檔的目錄(若不存在則自動建立)。必填。

--yes, -y

略過確認提示

--workers, -w N

平行下載工作數量(1–16)

預設為 1

--help, -h

顯示此命令的說明

使用範例


banshee sandbox download 260501-h4p7laawme -d ./samples
banshee sandbox download id1 id2 id3 -d ./samples --yes -w 4
echo 'id1 id2 id3' | banshee sandbox download -d ./samples --yes

# 解壓縮
7z x -pinfected ./samples/260501-h4p7laawme.zip

banshee sandbox delete

依 ID 刪除沙箱樣本並移除所有相關任務成果。

用法

banshee sandbox delete [OPTIONS] SAMPLE_ID

引數

SAMPLE_ID

要刪除的樣本 ID

選項

--yes, -y

略過確認提示

--help, -h

顯示此命令的說明

使用範例


banshee sandbox delete 260501-h4p7laawme
banshee sandbox delete 260501-h4p7laawme -y

banshee sandbox submit

提交樣本進行分析。本機檔案將直接上傳,URL 將在瀏覽器中引爆(或先以 --fetch 下載),公開樣本可使用 --import 依 ID 匯入。

預設情況下,此命令將輸出 JSON 提交收據。使用 --wait 可持續輪詢直到分析完成,並輸出概覽報告。

目標類型

目標 行為
本機檔案路徑 上傳並進行分析
URL 在瀏覽器中引爆
URL + --fetch 先下載,再作為檔案分析
公開樣本 ID + --import 匯入至您組織的沙箱

用法

banshee sandbox submit [OPTIONS] TARGET

引數

TARGET

檔案路徑、URL 或公開樣本 ID(搭配 --import

選項

--fetch

先下載 URL 目標,再分析所產生的檔案。與 --import 互斥

--import

將目標視為要匯入至您組織的公開樣本 ID。與 --fetch 互斥

--profile profile

分析設定檔名稱或 ID。可重複指定以指派多個設定檔。與 --interactive 互斥

--timeout, -t seconds

分析逾時時間(秒)

接受範圍:1–3600

--network, -N mode

分析環境的網路模式

可用值:internetdroptorvpnsim200sim404simnx

--geolocation country-code

VPN 出口國家代碼。需搭配 --network vpn

--tags, -T tag

附加至提交的自訂標籤。可重複指定

--password password

受保護壓縮檔的密碼

--wait, -w

持續輪詢直到分析完成,然後輸出概覽報告

--interactive, -i

在靜態分析階段暫停,以便透過 banshee sandbox set-profile 選擇檔案和設定檔。與 --profile 互斥

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox submit malware.exe
banshee sandbox submit https://evil.com
banshee sandbox submit https://cdn.evil.com/payload.exe --fetch
banshee sandbox submit 250601-abc123 --import
banshee sandbox submit malware.zip --password infected --profile win10-x64 -T case-42
banshee sandbox submit malware.exe --network vpn --geolocation us -t 300
banshee sandbox submit malware.exe --wait | jq '.analysis.score'
banshee sandbox submit archive.zip --interactive --wait --pretty

banshee sandbox set-profile

為暫停於靜態分析階段的樣本(以 --interactive 提交)指派分析設定檔。使用 --auto 讓沙箱自動選擇設定檔,或使用 --pick 手動將特定檔案對應至特定設定檔。

用法

banshee sandbox set-profile [OPTIONS] SAMPLE_ID

引數

SAMPLE_ID

暫停於靜態分析階段的樣本 ID

選項

--auto, -a

讓沙箱自動為所有檔案選擇設定檔。與 --pick 互斥

--pick FILE:PROFILE

FILE:PROFILE 格式將特定檔案對應至特定設定檔。可重複指定。與 --auto 互斥

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox set-profile 260501-h4p7laawme --auto
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64 --pick doc.docx:office365
banshee sandbox set-profile 260501-h4p7laawme --auto -p
banshee sandbox set-profile 260501-h4p7laawme --pick file.exe:win10-x64 | jq '.success'

banshee sandbox profile

管理分析設定檔。

用法

banshee sandbox profile [OPTIONS] COMMAND [ARGS]...

命令

banshee sandbox profile list

列出所有可用的分析設定檔

banshee sandbox profile get

取得特定設定檔的詳細資訊

banshee sandbox profile create

建立新的分析設定檔

banshee sandbox profile update

更新現有的分析設定檔

banshee sandbox profile delete

刪除分析設定檔

banshee sandbox profile list

列出所有可用的分析設定檔。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee sandbox profile list [OPTIONS]

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox profile list
banshee sandbox profile list -p
banshee sandbox profile list | jq '.[].name'

banshee sandbox profile get

依名稱或 ID 取得特定分析設定檔的詳細資訊。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee sandbox profile get [OPTIONS] PROFILE_ID_OR_NAME

引數

PROFILE_ID_OR_NAME

設定檔 UUID 或顯示名稱

選項

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox profile get 022b8c4e-22ab-46a4-ac49-a2732b2412b7
banshee sandbox profile get 'Windows 7 Long'
banshee sandbox profile get w7-long -p
banshee sandbox profile get w7-long | jq '.tags'

banshee sandbox profile create

建立新的分析設定檔。

預設情況下,此命令將以 JSON 格式輸出結果。

設定檔標籤

標籤定義設定檔的作業系統與環境。地區設定標籤必須搭配至少一個 os 標籤使用。


# 僅指定作業系統
banshee sandbox profile create -n my-profile -T os:windows10-2004-x64

# 指定作業系統 + 地區設定
banshee sandbox profile create -n my-profile -T os:windows10-2004-x64 -T locale:en-us

用法

banshee sandbox profile create [OPTIONS]

選項

--name, -n name

設定檔顯示名稱。必填

--tag, -T tag

設定檔標籤(例如 os:windows10-2004-x64locale:en-us)。可重複指定。必填

--timeout, -t seconds

分析逾時時間(秒)

接受範圍:1–3600

預設為 120

--network, -N mode

網路模式

可用值:internetdroptorvpnsim200sim404simnx

--geolocation country-code

VPN 出口國家代碼。可重複指定。需搭配 --network vpn

--browser, -b browser

用於 URL 引爆的瀏覽器

可用值:chromefirefoxie11microsoft-edge

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox profile create -n w10-quick -T os:windows10-2004-x64 -t 120
banshee sandbox profile create -n w10-vpn -T os:windows10-2004-x64 -t 300 -N vpn --geolocation se
banshee sandbox profile create -n w10-ff -T os:windows10-2004-x64 -T locale:en-us -t 120 -b firefox -p
banshee sandbox profile create -n w10-quick -T os:windows10-2004-x64 -t 120 | jq '.id'

banshee sandbox profile update

依名稱或 ID 更新現有的分析設定檔。至少須提供一個選項。

輸出為 {"updated": true}{"updated": false}(兩者皆以 0 結束)。

用法

banshee sandbox profile update [OPTIONS] PROFILE_ID_OR_NAME

引數

PROFILE_ID_OR_NAME

要更新的設定檔 UUID 或顯示名稱

選項

--name, -n name

新的設定檔顯示名稱

--tag, -T tag

取代所有現有標籤。可重複指定

--timeout, -t seconds

分析逾時時間(秒)

接受範圍:1–3600

--network, -N mode

網路模式

可用值:internetdroptorvpnsim200sim404simnx

--geolocation country-code

VPN 出口國家代碼。可重複指定。需搭配 --network vpn

--browser, -b browser

用於 URL 引爆的瀏覽器

可用值:chromefirefoxie11microsoft-edge

--unset field

清除某個欄位。可重複指定

可用值:networkbrowsergeolocation

不可與同一欄位的設定選項同時使用。--unset network--geolocation 衝突

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox profile update ernie -n ernie-v2
banshee sandbox profile update ernie -T os:windows10-2004-x64 -T locale:en-us
banshee sandbox profile update ernie -t 300 -N vpn --geolocation us --geolocation gb
banshee sandbox profile update ernie --unset browser --unset network
banshee sandbox profile update ernie -n ernie-v2 | jq '.updated'

banshee sandbox profile delete

依名稱或 ID 刪除分析設定檔。刪除不存在的設定檔將輸出警告並以 0 結束。

用法

banshee sandbox profile delete [OPTIONS] PROFILE_ID_OR_NAME

引數

PROFILE_ID_OR_NAME

要刪除的設定檔 UUID 或顯示名稱

選項

--yes, -y

略過確認提示

--help, -h

顯示此命令的說明

使用範例


banshee sandbox profile delete 022b8c4e-22ab-46a4-ac49-a2732b2412b7
banshee sandbox profile delete 'Windows 7 Long'
banshee sandbox profile delete w7-long -y

banshee sandbox report

樣本分析報告。

用法

banshee sandbox report [OPTIONS] COMMAND [ARGS]...

命令

banshee sandbox report overview

已完成樣本的完整概覽報告

banshee sandbox report static

靜態分析報告——在行為任務完成前即可取得

banshee sandbox report behavioral

行為分析報告——每個已完成任務各一個物件

banshee sandbox report overview

已完成樣本的完整概覽報告。包含判定分數、惡意程式家族、標籤、雜湊值、偵測特徵、提取的惡意程式設定、網路 IOC 及各任務結果。樣本必須處於 reported 狀態。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee sandbox report overview [OPTIONS] SAMPLE_ID

引數

SAMPLE_ID

要擷取報告的樣本 ID

選項

--wait, -w

持續輪詢直到報告就緒(最長 30 分鐘)。若逾時後報告仍未就緒,則以非零值結束

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox report overview 260501-h4p7laawme
banshee sandbox report overview 260501-h4p7laawme -p
banshee sandbox report overview 260501-h4p7laawme --wait
banshee sandbox report overview 260501-h4p7laawme | jq '.analysis'
banshee sandbox report overview 260501-h4p7laawme | jq '.targets[].iocs'

banshee sandbox report static

樣本的靜態分析報告。包含判定分數、標籤、解包後的檔案、靜態偵測特徵及提取的惡意程式設定。在行為任務完成前即可取得。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee sandbox report static [OPTIONS] SAMPLE_ID

引數

SAMPLE_ID

要擷取靜態報告的樣本 ID

選項

--wait, -w

持續輪詢直到報告就緒(最長 10 分鐘)

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox report static 260501-h4p7laawme
banshee sandbox report static 260501-h4p7laawme -p
banshee sandbox report static 260501-h4p7laawme --wait
banshee sandbox report static 260501-h4p7laawme | jq '.analysis'
banshee sandbox report static 260501-h4p7laawme | jq '.files[].sha256'

banshee sandbox report behavioral

樣本的行為分析報告。針對每個已完成的行為任務回傳一個 JSON 物件,包含判定分數、平台、已觸發的特徵、觀察到的進程、網路活動及提取的惡意程式設定。

未完成的任務將從輸出中省略並記錄於 stderr;在所有任務完成前,命令以非零值結束。若樣本沒有行為任務,則回傳空陣列並以 0 結束。

預設情況下,此命令將以 JSON 格式輸出結果。

用法

banshee sandbox report behavioral [OPTIONS] SAMPLE_ID

引數

SAMPLE_ID

要擷取行為報告的樣本 ID

選項

--wait, -w

持續輪詢直到所有任務完成(最長 30 分鐘)

--full-cmd

顯示完整、未截斷的進程命令列。命令列內容直接來自惡意程式樣本,應視為不受信任的輸入

--pretty, -p

以人類可讀的格式美化輸出結果

--help, -h

顯示此命令的說明

使用範例


banshee sandbox report behavioral 260501-h4p7laawme
banshee sandbox report behavioral 260501-h4p7laawme -p
banshee sandbox report behavioral 260501-h4p7laawme --wait
banshee sandbox report behavioral 260501-h4p7laawme -p --full-cmd
banshee sandbox report behavioral 260501-h4p7laawme | jq '.[].analysis.score'
banshee sandbox report behavioral 260501-h4p7laawme | jq '.[].network.flows'