Hosts
The Hosts service collection provides operations for managing and investigating endpoints across your CrowdStrike Falcon environment. Search for devices using FQL formatted filters. Retrieve detailed host information, check online status, and review login and network address history. Take action on hosts by containing compromised endpoints, suppressing detections, or hiding and restoring devices. Manage Falcon Grouping Tags to organize your fleet.
| Language | Last Update |
|---|---|
| Python | v1.6.5 |
| PowerShell | v2.2.9 |
| Go | v0.22.0 |
| TypeScript | v0.6.0 |
| Rust | v0.7.1 |
| Ruby | v1.4.0 |
This service collection has code examples posted to the repository.
Table of Contents
Section titled “Table of Contents”| Operation | Description |
|---|---|
CombinedDevicesByFilterquery_devices_by_filter_combined | Search for hosts in your environment by platform, hostname, IP, and other criteria. |
CombinedHiddenDevicesByFilterquery_hidden_devices_combined | Search for hidden hosts in your environment by platform, hostname, IP, and other criteria. |
DevicesActionsDeleteV1devices_actions_delete_v1 | Permanently delete hosts from the system. |
entities.perform_actionperform_group_action | Performs the specified action on the provided group IDs. |
GetDeviceDetailsget_device_details | Get details on one or more hosts by providing host IDs in a POST body. |
GetDeviceDetailsV1get_device_details_v1 | Get details on one or more hosts by providing agent IDs (AID). |
GetDeviceDetailsV2get_device_details_v2 | Get details on one or more hosts by providing host IDs as a query parameter. |
GetOnlineState.V1get_online_state | Get the online status for one or more hosts by specifying each host’s unique ID. |
PerformActionV2perform_action | Take various actions on the hosts in your environment. |
PostDeviceDetailsV2get_device_details | Get details on one or more hosts by providing host IDs in a POST body. |
QueryDeviceLoginHistoryquery_device_login_history_v1 | Retrieve details about recent login sessions for a set of devices. |
QueryDeviceLoginHistoryV2query_device_login_history_v2 | Retrieve details about recent interactive login sessions for a set of devices powered by the Host Timeline. |
QueryDevicesByFilterquery_devices_by_filter | Search for hosts in your environment by platform, hostname, IP, and other criteria. |
QueryDevicesByFilterScrollquery_devices_by_filter_scroll | Search for hosts in your environment by platform, hostname, IP, and other criteria with continuous pagination capability (based on offset pointer which expires after 2 minutes with no maximum limit) |
QueryGetNetworkAddressHistoryV1query_network_address_history | Retrieve history of IP and MAC addresses of devices. |
QueryHiddenDevicesquery_hidden_devices | Retrieve hidden hosts that match the provided filter criteria. |
UpdateDeviceTagsupdate_device_tags | Append or remove one or more Falcon Grouping Tags on one or more hosts. |
CombinedDevicesByFilter
Section titled “CombinedDevicesByFilter”Search for hosts in your environment by platform, hostname, IP, and other criteria.
query_devices_by_filter_combinedParameters
Section titled “Parameters”Available values (197)
device_policies.aws-verified-access.applied | pod_namespace | device_policies.application-abuse-prevention.policy_id |
device_policies.aidr.applied | os_build | device_policies.prevention.policy_type |
device_policies.sensor_update.policy_id | device_policies.netskope.policy_id | device_policies.data-protection.applied |
device_policies.data-protection-cloud.policy_id | device_policies.mobile.policy_id | pod_host_ip4 |
first_login_user | last_login_user_sid | device_policies.ztl.policy_id |
device_policies.fim.policy_type | device_policies.data-protection-cloud.applied | instance_id |
device_policies.firewall.applied | managed_apps.netskope.version | safe_mode |
local_ip | platform_id | policies.policy_type |
device_policies.automox.applied | device_policies.mobile.applied | connection_mac_address |
migration_completed_time | criticality | platform_name |
site_name | device_policies.it-automation.policy_type | mac_address |
reduced_functionality_mode | cpu_vendor | pod_ip6 |
device_policies.sca.applied | device_policies.host-retention.applied | groups |
pod_id | chassis_type | device_policies.exposure-management.applied |
device_policies.logscale-collector.policy_id | bios_version | pod_ip4 |
device_policies.network-scan-content.policy_type | device_policies.prevention.applied | device_policies.vulnerability-management.policy_type |
device_policies.remote_response.applied | os_product_name | device_policies.sensor_update.uninstall_protection |
device_policies.kubernetes-admission-control.policy_id | service_provider_account_id | device_policies.network-scan-content.policy_id |
device_policies.fem-browser-extension-control.policy_type | device_policies.host-retention.policy_type | device_policies.firewall.policy_id |
device_policies.remote_response.policy_type | config_id_build | device_policies.data-protection.policy_id |
device_policies.firewall.policy_type | pointer_size | chassis_type_desc |
device_policies.ztl.policy_type | device_policies.vulnerability-management.policy_id | serial_number |
device_policies.application-abuse-prevention.applied | last_login_timestamp | device_policies.airlock.policy_id |
device_policies.jumpcloud.applied | device_policies.sca.policy_id | group_hash |
k8s_cluster_version | last_reboot | last_login_user |
device_policies.prevention.policy_id | device_policies.sensor_update.applied | managed_apps.airlock.version |
rtr_state | device_policies.logscale-collector.policy_type | device_policies.logscale-collector.applied |
policies.applied | device_policies.airlock.applied | device_policies.data-protection.policy_type |
device_policies.remote_response.policy_id | pod_hostname | device_policies.aidr.policy_id |
agent_load_flags | device_policies.ztl.applied | device_policies.system-tray.policy_type |
device_policies.content-update.policy_id | managed_apps.identity-protection.version | cpu_signature |
kernel_version | release_group | device_policies.kubernetes-admission-control.policy_type |
device_policies.system-tray.policy_id | connection_ip | default_gateway_ip |
config_id_platform | hostname | device_policies.jumpcloud.policy_type |
local_ip.raw | tags | host_utc_offset |
product_type_desc | policy_id | device_policies.sensor_update.policy_type |
device_policies.device_control.applied | email | internet_exposure |
cloud_service_compartment_id | device_policies.browser-extension.policy_type | ou |
product_type | device_policies.device_control.policy_type | device_policies.aidr.policy_type |
first_login_timestamp | system_product_name | modified_timestamp |
device_policies.jumpcloud.policy_id | device_policies.consumer-subscription.policy_type | device_policies.aws-verified-access.policy_id |
zone_group | device_policies.application-abuse-prevention.policy_type | external_ip |
machine_domain | device_policies.airlock.policy_type | device_policies.exposure-management.policy_type |
os_version | _all | license_activation_state |
filesystem_containment_status | minor_version | device_policies.identity-endpoint.applied |
device_policies.consumer-subscription.policy_id | device_policies.data-protection-cloud.policy_type | device_policies.browser-extension.policy_id |
config_id_base | first_seen | last_login_uid |
policies.policy_id | device_policies.identity-protection.policy_type | device_policies.vulnerability-management.applied |
device_policies.cloud-ml.applied | device_policies.firewall.rule_set_id | bios_manufacturer |
major_version | device_policies.automox.policy_id | device_policies.netskope.policy_type |
device_policies.netskope.applied | device_policies.identity-protection.applied | device_policies.it-automation.policy_id |
managed_apps.automox.version | agent_version | system_manufacturer |
device_policies.fim.applied | k8s_cluster_git_version | device_policies.browser-extension.applied |
device_policies.exposure-management.policy_id | device_policies.fem-browser-extension-control.policy_id | device_id |
device_policies.cloud-ml.policy_type | device_policies.sca.policy_type | pod_service_account_name |
linux_sensor_mode | device_policies.fem-browser-extension-control.applied | device_policies.identity-endpoint.policy_id |
device_policies.kubernetes-admission-control.applied | device_policies.host-retention.policy_id | service_provider |
pod_host_ip6 | device_policies.automox.policy_type | device_policies.identity-protection.policy_id |
device_policies.cloud-ml.policy_id | device_policies.it-automation.applied | device_policies.aws-verified-access.policy_type |
pod_labels | k8s_cluster_id | detection_suppression_status |
last_seen | device_policies.identity-endpoint.policy_type | device_policies.system-tray.applied |
device_policies.content-update.policy_type | managed_apps.jumpcloud.version | managed_apps.aws-verified-access.version |
pod_annotations | deployment_type | cid |
status | device_policies.consumer-subscription.applied | device_policies.content-update.applied |
device_policies.mobile.policy_type | pod_name | device_policies.network-scan-content.applied |
device_policies.device_control.policy_id | device_policies.fim.policy_id |
from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.query_devices_by_filter_combined(filter="string", limit=integer, offset="string", sort="string")print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.CombinedDevicesByFilter(filter="string", limit=integer, offset="string", sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("CombinedDevicesByFilter", offset="string", limit=integer, sort="string", filter="string", fields="string")print(response)Get-FalconHost -Filter "string" ` -Sort "string" ` -Limit integer ` -Offset "string"package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := "string" limit := int64(0) sort := "string" filter := "string" fields := "string"
response, err := client.Hosts.CombinedDevicesByFilter( &hosts.CombinedDevicesByFilterParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Fields: &fields, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.combinedDevicesByFilter( "string", // offset integer, // limit "string", // sort "string", // filter "string" // fields);
console.log(response);use rusty_falcon::apis::hosts_api::combined_devices_by_filter;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = combined_devices_by_filter( &falcon.cfg, // configuration Some("string"), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter Some("string"), // fields ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
response = api.combined_devices_by_filter(offset: 'string', limit: integer, sort: 'string', filter: 'string', fields: 'string')
puts response[ { "agent_load_flags": "string", "agent_local_time": "string", "agent_version": "string", "base_image_version": "string", "bios_manufacturer": "string", "bios_version": "string", "build_number": "string", "chassis_type": "string", "chassis_type_desc": "string", "cid": "string", "cloud_service_compartment_id": "string", "config_id_base": "string", "config_id_build": "string", "config_id_platform": "string", "connection_ip": "string", "connection_mac_address": "string", "cpu_signature": "string", "cpu_vendor": "string", "criticality": "string", "default_gateway_ip": "string", "deployment_type": "string", "detection_suppression_status": "string", "device_id": "string", "device_policies": {}, "email": "string", "external_ip": "string", "filesystem_containment_status": "string", "first_login_timestamp": "string", "first_seen": "string", "group_hash": "string", "groups": [], "host_hidden_status": "string", "host_utc_offset": "string", "hostname": "string", "instance_id": "string", "k8s_cluster_git_version": "string", "k8s_cluster_id": "string", "k8s_cluster_version": "string", "kernel_version": "string", "last_login_timestamp": "string", "last_login_uid": "string", "last_login_user": "string", "last_login_user_sid": "string", "last_reboot": "string", "last_seen": "string", "linux_sensor_mode": "string", "local_ip": "string", "mac_address": "string", "machine_domain": "string", "major_version": "string", "managed_apps": {}, "meta": {}, "migration_completed_time": "string", "minor_version": "string", "modified_timestamp": "string", "notes": [], "os_build": "string", "os_product_name": "string", "os_version": "string", "ou": [], "platform_id": "string", "platform_name": "string", "pod_annotations": [], "pod_host_ip4": "string", "pod_host_ip6": "string", "pod_hostname": "string", "pod_id": "string", "pod_ip4": "string", "pod_ip6": "string", "pod_labels": [], "pod_name": "string", "pod_namespace": "string", "pod_service_account_name": "string", "pointer_size": "string", "policies": [], "product_type": "string", "product_type_desc": "string", "provision_status": "string", "reduced_functionality_mode": "string", "release_group": "string", "rtr_state": "string", "safe_mode": "string", "serial_number": "string", "service_pack_major": "string", "service_pack_minor": "string", "service_provider": "string", "service_provider_account_id": "string", "site_name": "string", "status": "string", "system_manufacturer": "string", "system_product_name": "string", "tags": [], "zone_group": "string" }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}CombinedHiddenDevicesByFilter
Section titled “CombinedHiddenDevicesByFilter”Search for hidden hosts in your environment by platform, hostname, IP, and other criteria.
query_hidden_devices_combinedParameters
Section titled “Parameters”Available values (197)
device_policies.aws-verified-access.applied | pod_namespace | device_policies.application-abuse-prevention.policy_id |
device_policies.aidr.applied | os_build | device_policies.prevention.policy_type |
device_policies.sensor_update.policy_id | device_policies.netskope.policy_id | device_policies.data-protection.applied |
device_policies.data-protection-cloud.policy_id | device_policies.mobile.policy_id | pod_host_ip4 |
first_login_user | last_login_user_sid | device_policies.ztl.policy_id |
device_policies.fim.policy_type | device_policies.data-protection-cloud.applied | instance_id |
device_policies.firewall.applied | managed_apps.netskope.version | safe_mode |
local_ip | platform_id | policies.policy_type |
device_policies.automox.applied | device_policies.mobile.applied | connection_mac_address |
migration_completed_time | criticality | platform_name |
site_name | device_policies.it-automation.policy_type | mac_address |
reduced_functionality_mode | cpu_vendor | pod_ip6 |
device_policies.sca.applied | device_policies.host-retention.applied | groups |
pod_id | chassis_type | device_policies.exposure-management.applied |
device_policies.logscale-collector.policy_id | bios_version | pod_ip4 |
device_policies.network-scan-content.policy_type | device_policies.prevention.applied | device_policies.vulnerability-management.policy_type |
device_policies.remote_response.applied | os_product_name | device_policies.sensor_update.uninstall_protection |
device_policies.kubernetes-admission-control.policy_id | service_provider_account_id | device_policies.network-scan-content.policy_id |
device_policies.fem-browser-extension-control.policy_type | device_policies.host-retention.policy_type | device_policies.firewall.policy_id |
device_policies.remote_response.policy_type | config_id_build | device_policies.data-protection.policy_id |
device_policies.firewall.policy_type | pointer_size | chassis_type_desc |
device_policies.ztl.policy_type | device_policies.vulnerability-management.policy_id | serial_number |
device_policies.application-abuse-prevention.applied | last_login_timestamp | device_policies.airlock.policy_id |
device_policies.jumpcloud.applied | device_policies.sca.policy_id | group_hash |
k8s_cluster_version | last_reboot | last_login_user |
device_policies.prevention.policy_id | device_policies.sensor_update.applied | managed_apps.airlock.version |
rtr_state | device_policies.logscale-collector.policy_type | device_policies.logscale-collector.applied |
policies.applied | device_policies.airlock.applied | device_policies.data-protection.policy_type |
device_policies.remote_response.policy_id | pod_hostname | device_policies.aidr.policy_id |
agent_load_flags | device_policies.ztl.applied | device_policies.system-tray.policy_type |
device_policies.content-update.policy_id | managed_apps.identity-protection.version | cpu_signature |
kernel_version | release_group | device_policies.kubernetes-admission-control.policy_type |
device_policies.system-tray.policy_id | connection_ip | default_gateway_ip |
config_id_platform | hostname | device_policies.jumpcloud.policy_type |
local_ip.raw | tags | host_utc_offset |
product_type_desc | policy_id | device_policies.sensor_update.policy_type |
device_policies.device_control.applied | email | internet_exposure |
cloud_service_compartment_id | device_policies.browser-extension.policy_type | ou |
product_type | device_policies.device_control.policy_type | device_policies.aidr.policy_type |
first_login_timestamp | system_product_name | modified_timestamp |
device_policies.jumpcloud.policy_id | device_policies.consumer-subscription.policy_type | device_policies.aws-verified-access.policy_id |
zone_group | device_policies.application-abuse-prevention.policy_type | external_ip |
machine_domain | device_policies.airlock.policy_type | device_policies.exposure-management.policy_type |
os_version | _all | license_activation_state |
filesystem_containment_status | minor_version | device_policies.identity-endpoint.applied |
device_policies.consumer-subscription.policy_id | device_policies.data-protection-cloud.policy_type | device_policies.browser-extension.policy_id |
config_id_base | first_seen | last_login_uid |
policies.policy_id | device_policies.identity-protection.policy_type | device_policies.vulnerability-management.applied |
device_policies.cloud-ml.applied | device_policies.firewall.rule_set_id | bios_manufacturer |
major_version | device_policies.automox.policy_id | device_policies.netskope.policy_type |
device_policies.netskope.applied | device_policies.identity-protection.applied | device_policies.it-automation.policy_id |
managed_apps.automox.version | agent_version | system_manufacturer |
device_policies.fim.applied | k8s_cluster_git_version | device_policies.browser-extension.applied |
device_policies.exposure-management.policy_id | device_policies.fem-browser-extension-control.policy_id | device_id |
device_policies.cloud-ml.policy_type | device_policies.sca.policy_type | pod_service_account_name |
linux_sensor_mode | device_policies.fem-browser-extension-control.applied | device_policies.identity-endpoint.policy_id |
device_policies.kubernetes-admission-control.applied | device_policies.host-retention.policy_id | service_provider |
pod_host_ip6 | device_policies.automox.policy_type | device_policies.identity-protection.policy_id |
device_policies.cloud-ml.policy_id | device_policies.it-automation.applied | device_policies.aws-verified-access.policy_type |
pod_labels | k8s_cluster_id | detection_suppression_status |
last_seen | device_policies.identity-endpoint.policy_type | device_policies.system-tray.applied |
device_policies.content-update.policy_type | managed_apps.jumpcloud.version | managed_apps.aws-verified-access.version |
pod_annotations | deployment_type | cid |
status | device_policies.consumer-subscription.applied | device_policies.content-update.applied |
device_policies.mobile.policy_type | pod_name | device_policies.network-scan-content.applied |
device_policies.device_control.policy_id | device_policies.fim.policy_id |
from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.query_hidden_devices_combined(filter="string", fields="string", limit=integer, offset="string", sort="string")print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.CombinedHiddenDevicesByFilter(filter="string", fields="string", limit=integer, offset="string", sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("CombinedHiddenDevicesByFilter", offset="string", limit=integer, sort="string", filter="string", fields="string")print(response)Get-FalconHost -Filter "string" ` -Sort "string" ` -Limit integer ` -Offset "string"package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := "string" limit := int64(0) sort := "string" filter := "string" fields := "string"
response, err := client.Hosts.CombinedHiddenDevicesByFilter( &hosts.CombinedHiddenDevicesByFilterParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Fields: &fields, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.combinedHiddenDevicesByFilter( "string", // offset integer, // limit "string", // sort "string", // filter "string" // fields);
console.log(response);use rusty_falcon::apis::hosts_api::combined_hidden_devices_by_filter;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = combined_hidden_devices_by_filter( &falcon.cfg, // configuration Some("string"), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter Some("string"), // fields ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
response = api.combined_hidden_devices_by_filter(offset: 'string', limit: integer, sort: 'string', filter: 'string', fields: 'string')
puts response[ { "agent_load_flags": "string", "agent_local_time": "string", "agent_version": "string", "base_image_version": "string", "bios_manufacturer": "string", "bios_version": "string", "build_number": "string", "chassis_type": "string", "chassis_type_desc": "string", "cid": "string", "cloud_service_compartment_id": "string", "config_id_base": "string", "config_id_build": "string", "config_id_platform": "string", "connection_ip": "string", "connection_mac_address": "string", "cpu_signature": "string", "cpu_vendor": "string", "criticality": "string", "default_gateway_ip": "string", "deployment_type": "string", "detection_suppression_status": "string", "device_id": "string", "device_policies": {}, "email": "string", "external_ip": "string", "filesystem_containment_status": "string", "first_login_timestamp": "string", "first_seen": "string", "group_hash": "string", "groups": [], "host_hidden_status": "string", "host_utc_offset": "string", "hostname": "string", "instance_id": "string", "k8s_cluster_git_version": "string", "k8s_cluster_id": "string", "k8s_cluster_version": "string", "kernel_version": "string", "last_login_timestamp": "string", "last_login_uid": "string", "last_login_user": "string", "last_login_user_sid": "string", "last_reboot": "string", "last_seen": "string", "linux_sensor_mode": "string", "local_ip": "string", "mac_address": "string", "machine_domain": "string", "major_version": "string", "managed_apps": {}, "meta": {}, "migration_completed_time": "string", "minor_version": "string", "modified_timestamp": "string", "notes": [], "os_build": "string", "os_product_name": "string", "os_version": "string", "ou": [], "platform_id": "string", "platform_name": "string", "pod_annotations": [], "pod_host_ip4": "string", "pod_host_ip6": "string", "pod_hostname": "string", "pod_id": "string", "pod_ip4": "string", "pod_ip6": "string", "pod_labels": [], "pod_name": "string", "pod_namespace": "string", "pod_service_account_name": "string", "pointer_size": "string", "policies": [], "product_type": "string", "product_type_desc": "string", "provision_status": "string", "reduced_functionality_mode": "string", "release_group": "string", "rtr_state": "string", "safe_mode": "string", "serial_number": "string", "service_pack_major": "string", "service_pack_minor": "string", "service_provider": "string", "service_provider_account_id": "string", "site_name": "string", "status": "string", "system_manufacturer": "string", "system_product_name": "string", "tags": [], "zone_group": "string" }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}DevicesActionsDeleteV1
Section titled “DevicesActionsDeleteV1”Permanently delete hosts from the system.
devices_actions_delete_v1Parameters
Section titled “Parameters”from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.devices_actions_delete_v1(action_parameters=["string"], filter="string", ids=id_list)print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.DevicesActionsDeleteV1(action_parameters=["string"], filter="string", ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "action_parameters": [ { "name": "string", "value": "string" } ], "filter": "string", "ids": ["string"]}
response = falcon.command("DevicesActionsDeleteV1", body=body_payload)print(response)Examples coming soon.
package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
name := "string" value := "string" filter := "string"
response, err := client.Hosts.DevicesActionsDeleteV1( &hosts.DevicesActionsDeleteV1Params{ Body: &models.MsaEntityActionRequestV3{ ActionParameters: []interface{}{ { Name: &name, Value: &value, }, }, Filter: &filter, Ids: []string{"string"}, }, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.devicesActionsDeleteV1( { actionParameters: [{ name: "string", value: "string" }], filter: "string", ids: []} // body);
console.log(response);Examples coming soon.
require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
body = Falcon::MsaEntityActionRequestV3.new( action_parameters: [{ name: 'string', value: 'string' }], filter: 'string', ids: [])
response = api.devices_actions_delete_v1(body)
puts response{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }, "resources": [ { "id": "string", "path": "string" } ]}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }, "resources": [ { "id": "string", "path": "string" } ]}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }, "resources": [ { "id": "string", "path": "string" } ]}entities.perform_action
Section titled “entities.perform_action”Performs the specified action on the provided group IDs.
perform_group_actionParameters
Section titled “Parameters”Available values (3)
add_group_member | remove_group_member | remove_all |
from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
action_parameters = [ { "name": "string", "value": "string" }]
response = falcon.perform_group_action(action_name="string", action_parameters=action_parameters, disable_hostname_check=boolean, ids=id_list)print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
action_parameters = [ { "name": "string", "value": "string" }]
response = falcon.entities_perform_action(action_name="string", action_parameters=action_parameters, disable_hostname_check=boolean, ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "action_parameters": [ { "name": "string", "value": "string" } ]}
response = falcon.command("entities_perform_action", ids=id_list, action_name="string", disable_hostname_check=boolean, body=body_payload)print(response)Examples coming soon.
package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
name := "string" value := "string" disableHostnameCheck := boolean
response, err := client.Hosts.EntitiesPerformAction( &hosts.EntitiesPerformActionParams{ Body: &models.MsaEntityActionRequest{ ActionParameters: []interface{}{ { Name: &name, Value: &value, }, }, }, Ids: []string{"ID1", "ID2", "ID3"}, ActionName: "string", DisableHostnameCheck: &disableHostnameCheck, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.entitiesPerformAction( ["ID1", "ID2", "ID3"], // ids "string", // actionName { // body actionParameters: [{ name: "string", value: "string" }] }, boolean // disableHostnameCheck);
console.log(response);use rusty_falcon::apis::hosts_api::entities_perform_action;use rusty_falcon::easy::client::FalconHandle;use rusty_falcon::models::MsaEntityActionRequest;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let body = MsaEntityActionRequest { ..Default::default() };
let response = entities_perform_action( &falcon.cfg, // configuration vec!["string".to_string()], // ids "string", // action_name body, // body Some(boolean), // disable_hostname_check ).await.expect("API call failed");
println!("{:?}", response);}Examples coming soon.
[ { "assignment_rule": "string", "cid": "string", "created_by": "string", "created_timestamp": "string", "description": "string", "group_type": "string", "id": "string", "meta": {}, "modified_by": "string", "modified_timestamp": "string", "name": "string" }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetDeviceDetails
Section titled “GetDeviceDetails”Get details on one or more hosts by providing host IDs in a POST body.
get_device_detailsParameters
Section titled “Parameters”from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_device_details(ids=id_list)print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.GetDeviceDetails(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("GetDeviceDetails")print(response)Get-FalconHost -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Hosts.PostDeviceDetailsV2( &hosts.PostDeviceDetailsV2Params{ Body: &models.MsaIdsRequest{Ids: []string{"string"}}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.postDeviceDetailsV2({}); // body
console.log(response);use rusty_falcon::apis::hosts_api::post_device_details_v2;use rusty_falcon::easy::client::FalconHandle;use rusty_falcon::models::MsaIdsRequest;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let body = MsaIdsRequest { ..Default::default() };
let response = post_device_details_v2( &falcon.cfg, // configuration body, // body ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
body = Falcon::MsaIdsRequest.new
response = api.post_device_details_v2(body)
puts responseGetDeviceDetailsV1
Section titled “GetDeviceDetailsV1”Get details on one or more hosts by providing agent IDs (AID).
get_device_details_v1Parameters
Section titled “Parameters”from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_device_details_v1(ids=id_list)print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.GetDeviceDetailsV1(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("GetDeviceDetailsV1", ids=id_list)print(response)Examples coming soon.
Examples coming soon.
Examples coming soon.
Examples coming soon.
Examples coming soon.
GetDeviceDetailsV2
Section titled “GetDeviceDetailsV2”Get details on one or more hosts by providing host IDs as a query parameter.
get_device_details_v2Parameters
Section titled “Parameters”from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_device_details_v2(ids=id_list)print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.GetDeviceDetailsV2(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("GetDeviceDetailsV2", ids=id_list)print(response)Examples coming soon.
package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Hosts.GetDeviceDetailsV2( &hosts.GetDeviceDetailsV2Params{ Ids: []string{"ID1", "ID2", "ID3"}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.getDeviceDetailsV2(["ID1", "ID2", "ID3"]); // ids
console.log(response);use rusty_falcon::apis::hosts_api::get_device_details_v2;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = get_device_details_v2( &falcon.cfg, // configuration vec!["string".to_string()], // ids ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
response = api.get_device_details_v2(['ID1', 'ID2', 'ID3'])
puts response[ { "agent_load_flags": "string", "agent_local_time": "string", "agent_version": "string", "base_image_version": "string", "bios_manufacturer": "string", "bios_version": "string", "build_number": "string", "chassis_type": "string", "chassis_type_desc": "string", "cid": "string", "cloud_service_compartment_id": "string", "config_id_base": "string", "config_id_build": "string", "config_id_platform": "string", "connection_ip": "string", "connection_mac_address": "string", "cpu_signature": "string", "cpu_vendor": "string", "criticality": "string", "default_gateway_ip": "string", "deployment_type": "string", "detection_suppression_status": "string", "device_id": "string", "device_policies": {}, "email": "string", "external_ip": "string", "filesystem_containment_status": "string", "first_login_timestamp": "string", "first_seen": "string", "group_hash": "string", "groups": [], "host_hidden_status": "string", "host_utc_offset": "string", "hostname": "string", "instance_id": "string", "k8s_cluster_git_version": "string", "k8s_cluster_id": "string", "k8s_cluster_version": "string", "kernel_version": "string", "last_login_timestamp": "string", "last_login_uid": "string", "last_login_user": "string", "last_login_user_sid": "string", "last_reboot": "string", "last_seen": "string", "linux_sensor_mode": "string", "local_ip": "string", "mac_address": "string", "machine_domain": "string", "major_version": "string", "managed_apps": {}, "meta": {}, "migration_completed_time": "string", "minor_version": "string", "modified_timestamp": "string", "notes": [], "os_build": "string", "os_product_name": "string", "os_version": "string", "ou": [], "platform_id": "string", "platform_name": "string", "pod_annotations": [], "pod_host_ip4": "string", "pod_host_ip6": "string", "pod_hostname": "string", "pod_id": "string", "pod_ip4": "string", "pod_ip6": "string", "pod_labels": [], "pod_name": "string", "pod_namespace": "string", "pod_service_account_name": "string", "pointer_size": "string", "policies": [], "product_type": "string", "product_type_desc": "string", "provision_status": "string", "reduced_functionality_mode": "string", "release_group": "string", "rtr_state": "string", "safe_mode": "string", "serial_number": "string", "service_pack_major": "string", "service_pack_minor": "string", "service_provider": "string", "service_provider_account_id": "string", "site_name": "string", "status": "string", "system_manufacturer": "string", "system_product_name": "string", "tags": [], "zone_group": "string" }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetOnlineState.V1
Section titled “GetOnlineState.V1”Get the online status for one or more hosts by specifying each host’s unique ID.
get_online_stateParameters
Section titled “Parameters”from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_online_state(ids=id_list)print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.GetOnlineState_V1(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("GetOnlineState_V1", ids=id_list)print(response)Get-FalconHost -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Hosts.GetOnlineStateV1( &hosts.GetOnlineStateV1Params{ Ids: []string{"ID1", "ID2", "ID3"}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.getOnlineStateV1(["ID1", "ID2", "ID3"]); // ids
console.log(response);use rusty_falcon::apis::hosts_api::get_online_state_v1;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = get_online_state_v1( &falcon.cfg, // configuration vec!["string".to_string()], // ids ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
response = api.get_online_state_v1(['ID1', 'ID2', 'ID3'])
puts response[ { "cid": "string", "id": "string", "last_seen": "string", "state": "string" }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }, "resources": [ { "cid": "string", "id": "string", "last_seen": "string", "state": "string" } ]}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}PerformActionV2
Section titled “PerformActionV2”Take various actions on the hosts in your environment.
perform_actionParameters
Section titled “Parameters”contain - This action contains the host, which stops any network communications to locations other than the CrowdStrike cloud and IPs specified in your containment policy - lift_containment: This action lifts containment on the host, which returns its network communications to normal - hide_host: This action will delete a host. After the host is deleted, no new detections for that host will be reported via UI or APIs - unhide_host: This action will restore a host. Detection reporting will resume after the host is restoredAvailable values (6)
containdetection_suppressdetection_unsuppresslift_containmenthide_hostunhide_hostfrom falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.perform_action(action_name="string", ids=id_list, note="string")print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.PerformActionV2(action_name="string", ids=id_list, note="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "action_parameters": [ { "name": "string", "value": "string" } ], "ids": ["string"]}
response = falcon.command("PerformActionV2", action_name="string", body=body_payload)print(response)Invoke-FalconHostAction -Name "string" -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
name := "string" value := "string"
response, err := client.Hosts.PerformActionV2( &hosts.PerformActionV2Params{ Body: &models.MsaEntityActionRequestV2{ ActionParameters: []interface{}{ { Name: &name, Value: &value, }, }, Ids: []string{"string"}, }, ActionName: "string", Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.performActionV2( "string", // actionName { // body actionParameters: [{ name: "string", value: "string" }], ids: [] });
console.log(response);use rusty_falcon::apis::hosts_api::perform_action_v2;use rusty_falcon::easy::client::FalconHandle;use rusty_falcon::models::MsaEntityActionRequestV2;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let body = MsaEntityActionRequestV2 { ids: vec!["string".to_string()], ..Default::default() };
let response = perform_action_v2( &falcon.cfg, // configuration "string", // action_name body, // body ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
body = Falcon::MsaEntityActionRequestV2.new( action_parameters: [{ name: 'string', value: 'string' }], ids: [])
response = api.perform_action_v2(body, 'string')
puts response{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }, "resources": [ { "id": "string", "path": "string" } ]}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }, "resources": [ { "id": "string", "path": "string" } ]}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }, "resources": [ { "id": "string", "path": "string" } ]}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }, "resources": [ { "id": "string", "path": "string" } ]}PostDeviceDetailsV2
Section titled “PostDeviceDetailsV2”Get details on one or more hosts by providing host IDs in a POST body.
get_device_detailsParameters
Section titled “Parameters”from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_device_details(ids=id_list)print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.PostDeviceDetailsV2(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "ids": ["string"]}
response = falcon.command("PostDeviceDetailsV2", body=body_payload)print(response)Get-FalconHost -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Hosts.PostDeviceDetailsV2( &hosts.PostDeviceDetailsV2Params{ Body: &models.MsaIdsRequest{ Ids: []string{"string"}, }, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.postDeviceDetailsV2( { ids: []} // body);
console.log(response);use rusty_falcon::apis::hosts_api::post_device_details_v2;use rusty_falcon::easy::client::FalconHandle;use rusty_falcon::models::MsaIdsRequest;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let body = MsaIdsRequest { ids: vec!["string".to_string()], ..Default::default() };
let response = post_device_details_v2( &falcon.cfg, // configuration body, // body ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
body = Falcon::MsaIdsRequest.new( ids: [])
response = api.post_device_details_v2(body)
puts response[ { "agent_load_flags": "string", "agent_local_time": "string", "agent_version": "string", "base_image_version": "string", "bios_manufacturer": "string", "bios_version": "string", "build_number": "string", "chassis_type": "string", "chassis_type_desc": "string", "cid": "string", "cloud_service_compartment_id": "string", "config_id_base": "string", "config_id_build": "string", "config_id_platform": "string", "connection_ip": "string", "connection_mac_address": "string", "cpu_signature": "string", "cpu_vendor": "string", "criticality": "string", "default_gateway_ip": "string", "deployment_type": "string", "detection_suppression_status": "string", "device_id": "string", "device_policies": {}, "email": "string", "external_ip": "string", "filesystem_containment_status": "string", "first_login_timestamp": "string", "first_seen": "string", "group_hash": "string", "groups": [], "host_hidden_status": "string", "host_utc_offset": "string", "hostname": "string", "instance_id": "string", "k8s_cluster_git_version": "string", "k8s_cluster_id": "string", "k8s_cluster_version": "string", "kernel_version": "string", "last_login_timestamp": "string", "last_login_uid": "string", "last_login_user": "string", "last_login_user_sid": "string", "last_reboot": "string", "last_seen": "string", "linux_sensor_mode": "string", "local_ip": "string", "mac_address": "string", "machine_domain": "string", "major_version": "string", "managed_apps": {}, "meta": {}, "migration_completed_time": "string", "minor_version": "string", "modified_timestamp": "string", "notes": [], "os_build": "string", "os_product_name": "string", "os_version": "string", "ou": [], "platform_id": "string", "platform_name": "string", "pod_annotations": [], "pod_host_ip4": "string", "pod_host_ip6": "string", "pod_hostname": "string", "pod_id": "string", "pod_ip4": "string", "pod_ip6": "string", "pod_labels": [], "pod_name": "string", "pod_namespace": "string", "pod_service_account_name": "string", "pointer_size": "string", "policies": [], "product_type": "string", "product_type_desc": "string", "provision_status": "string", "reduced_functionality_mode": "string", "release_group": "string", "rtr_state": "string", "safe_mode": "string", "serial_number": "string", "service_pack_major": "string", "service_pack_minor": "string", "service_provider": "string", "service_provider_account_id": "string", "site_name": "string", "status": "string", "system_manufacturer": "string", "system_product_name": "string", "tags": [], "zone_group": "string" }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryDeviceLoginHistory
Section titled “QueryDeviceLoginHistory”Retrieve details about recent login sessions for a set of devices.
query_device_login_history_v1Parameters
Section titled “Parameters”from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.query_device_login_history_v1(ids=id_list)print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.QueryDeviceLoginHistory(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "ids": ["string"]}
response = falcon.command("QueryDeviceLoginHistory", body=body_payload)print(response)Examples coming soon.
package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Hosts.QueryDeviceLoginHistory( &hosts.QueryDeviceLoginHistoryParams{ Body: &models.MsaIdsRequest{ Ids: []string{"string"}, }, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.queryDeviceLoginHistory( { ids: []} // body);
console.log(response);use rusty_falcon::apis::hosts_api::query_device_login_history;use rusty_falcon::easy::client::FalconHandle;use rusty_falcon::models::MsaIdsRequest;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let body = MsaIdsRequest { ids: vec!["string".to_string()], ..Default::default() };
let response = query_device_login_history( &falcon.cfg, // configuration body, // body ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
body = Falcon::MsaIdsRequest.new( ids: [])
response = api.query_device_login_history(body)
puts response[ { "cid": "string", "device_id": "string", "recent_logins": [] }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryDeviceLoginHistoryV2
Section titled “QueryDeviceLoginHistoryV2”Retrieve details about recent interactive login sessions for a set of devices powered by the Host Timeline.
query_device_login_history_v2Parameters
Section titled “Parameters”from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.query_device_login_history_v2(ids=id_list, limit=integer, from="string", to="string")print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.QueryDeviceLoginHistoryV2(ids=id_list, limit=integer, from="string", to="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "ids": ["string"]}
response = falcon.command("QueryDeviceLoginHistoryV2", limit=integer, from="string", to="string", body=body_payload)print(response)Get-FalconHost -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
limit := int64(0) from := "string" to := "string"
response, err := client.Hosts.QueryDeviceLoginHistoryV2( &hosts.QueryDeviceLoginHistoryV2Params{ Body: &models.MsaIdsRequest{ Ids: []string{"string"}, }, Limit: &limit, From: &from, To: &to, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.queryDeviceLoginHistoryV2( { // body ids: [] }, integer, // limit "string", // from "string" // to);
console.log(response);use rusty_falcon::apis::hosts_api::query_device_login_history_v2;use rusty_falcon::easy::client::FalconHandle;use rusty_falcon::models::MsaIdsRequest;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let body = MsaIdsRequest { ids: vec!["string".to_string()], ..Default::default() };
let response = query_device_login_history_v2( &falcon.cfg, // configuration body, // body ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
body = Falcon::MsaIdsRequest.new( ids: [])
response = api.query_device_login_history_v2(body)
puts response[ { "cid": "string", "device_id": "string", "recent_logins": [] }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryDevicesByFilter
Section titled “QueryDevicesByFilter”Search for hosts in your environment by platform, hostname, IP, and other criteria.
query_devices_by_filterParameters
Section titled “Parameters”Available values (36)
device_idagent_load_flagsagent_versionbios_manufacturerbios_versionconfig_id_baseconfig_id_buildconfig_id_platformcpu_signaturedeployment_typeexternal_ipfirst_seenhostnamelast_login_timestamplast_seenlinux_sensor_modelocal_iplocal_ip.rawmac_addressmachine_domainmajor_versionminor_versionmodified_timestampos_versionouplatform_idplatform_nameproduct_type_descreduced_functionality_moderelease_groupserial_numbersite_namestatussystem_manufacturersystem_product_nametagsfrom falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.query_devices_by_filter(filter="string", limit=integer, offset=integer, sort="string")print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.QueryDevicesByFilter(filter="string", limit=integer, offset=integer, sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("QueryDevicesByFilter", offset=integer, limit=integer, sort="string", filter="string")print(response)Examples coming soon.
package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := int64(0) limit := int64(0) sort := "string" filter := "string"
response, err := client.Hosts.QueryDevicesByFilter( &hosts.QueryDevicesByFilterParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.queryDevicesByFilter( integer, // offset integer, // limit "string", // sort "string" // filter);
console.log(response);use rusty_falcon::apis::hosts_api::query_devices_by_filter;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_devices_by_filter( &falcon.cfg, // configuration Some(integer), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
response = api.query_devices_by_filter(offset: integer, limit: integer, sort: 'string', filter: 'string')
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryDevicesByFilterScroll
Section titled “QueryDevicesByFilterScroll”Search for hosts in your environment by platform, hostname, IP, and other criteria with continuous pagination capability (based on offset pointer which expires after 2 minutes with no maximum limit)
query_devices_by_filter_scrollParameters
Section titled “Parameters”Available values (36)
device_idagent_load_flagsagent_versionbios_manufacturerbios_versionconfig_id_baseconfig_id_buildconfig_id_platformcpu_signaturedeployment_typeexternal_ipfirst_seenhostnamelast_login_timestamplast_seenlinux_sensor_modelocal_iplocal_ip.rawmac_addressmachine_domainmajor_versionminor_versionmodified_timestampos_versionouplatform_idplatform_nameproduct_type_descreduced_functionality_moderelease_groupserial_numbersite_namestatussystem_manufacturersystem_product_nametagsfrom falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.query_devices_by_filter_scroll(filter="string", limit=integer, offset="string", sort="string")print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.QueryDevicesByFilterScroll(filter="string", limit=integer, offset="string", sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("QueryDevicesByFilterScroll", offset="string", limit=integer, sort="string", filter="string")print(response)Get-FalconHost -Filter "string" ` -Sort "string" ` -Limit integer ` -Offset "string"package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := "string" limit := int64(0) sort := "string" filter := "string"
response, err := client.Hosts.QueryDevicesByFilterScroll( &hosts.QueryDevicesByFilterScrollParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.queryDevicesByFilterScroll( "string", // offset integer, // limit "string", // sort "string" // filter);
console.log(response);use rusty_falcon::apis::hosts_api::query_devices_by_filter_scroll;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_devices_by_filter_scroll( &falcon.cfg, // configuration Some("string"), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
response = api.query_devices_by_filter_scroll(offset: 'string', limit: integer, sort: 'string', filter: 'string')
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryGetNetworkAddressHistoryV1
Section titled “QueryGetNetworkAddressHistoryV1”Retrieve history of IP and MAC addresses of devices.
query_network_address_historyParameters
Section titled “Parameters”from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.query_network_address_history(ids=id_list)print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.QueryGetNetworkAddressHistoryV1(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "ids": ["string"]}
response = falcon.command("QueryGetNetworkAddressHistoryV1", body=body_payload)print(response)Get-FalconHost -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Hosts.QueryGetNetworkAddressHistoryV1( &hosts.QueryGetNetworkAddressHistoryV1Params{ Body: &models.MsaIdsRequest{ Ids: []string{"string"}, }, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.queryGetNetworkAddressHistoryV1( { ids: []} // body);
console.log(response);use rusty_falcon::apis::hosts_api::query_get_network_address_history_v1;use rusty_falcon::easy::client::FalconHandle;use rusty_falcon::models::MsaIdsRequest;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let body = MsaIdsRequest { ids: vec!["string".to_string()], ..Default::default() };
let response = query_get_network_address_history_v1( &falcon.cfg, // configuration body, // body ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
body = Falcon::MsaIdsRequest.new( ids: [])
response = api.query_get_network_address_history_v1(body)
puts response[ { "cid": "string", "device_id": "string", "history": [] }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryHiddenDevices
Section titled “QueryHiddenDevices”Retrieve hidden hosts that match the provided filter criteria.
query_hidden_devicesParameters
Section titled “Parameters”from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.query_hidden_devices(filter="string", limit=integer, offset=integer, sort="string")print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.QueryHiddenDevices(filter="string", limit=integer, offset=integer, sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("QueryHiddenDevices", offset=integer, limit=integer, sort="string", filter="string")print(response)Get-FalconHost -Filter "string" ` -Sort "string" ` -Limit integer ` -Offset "string"package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := int64(0) limit := int64(0) sort := "string" filter := "string"
response, err := client.Hosts.QueryHiddenDevices( &hosts.QueryHiddenDevicesParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.queryHiddenDevices( integer, // offset integer, // limit "string", // sort "string" // filter);
console.log(response);use rusty_falcon::apis::hosts_api::query_hidden_devices;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_hidden_devices( &falcon.cfg, // configuration Some(integer), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
response = api.query_hidden_devices(offset: integer, limit: integer, sort: 'string', filter: 'string')
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}UpdateDeviceTags
Section titled “UpdateDeviceTags”Append or remove one or more Falcon Grouping Tags on one or more hosts.
update_device_tagsParameters
Section titled “Parameters”from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.update_device_tags(action_name="string", ids=id_list, tags=id_list)print(response)from falconpy import Hosts
falcon = Hosts(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.UpdateDeviceTags(action_name="string", ids=id_list, tags=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "action": "string", "device_ids": ["string"], "tags": ["string"]}
response = falcon.command("UpdateDeviceTags", body=body_payload)print(response)Remove-FalconGroupingTag -Tag @("ID1", "ID2") -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/hosts" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
action := "string"
response, err := client.Hosts.UpdateDeviceTags( &hosts.UpdateDeviceTagsParams{ Body: &models.DeviceapiUpdateDeviceTagsRequestV1{ Action: &action, DeviceIds: []string{"string"}, Tags: []string{"string"}, }, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.hosts.updateDeviceTags( { action: "string", deviceIds: [], tags: []} // body);
console.log(response);use rusty_falcon::apis::hosts_api::update_device_tags;use rusty_falcon::easy::client::FalconHandle;use rusty_falcon::models::DeviceapiUpdateDeviceTagsRequestV1;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let body = DeviceapiUpdateDeviceTagsRequestV1 { action: Some("string".to_string()), device_ids: vec!["string".to_string()], tags: vec!["string".to_string()], ..Default::default() };
let response = update_device_tags( &falcon.cfg, // configuration body, // body ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Hosts.new
body = Falcon::DeviceapiUpdateDeviceTagsRequestV1.new( action: 'string', device_ids: [], tags: [])
response = api.update_device_tags(body)
puts response[ { "code": 0, "device_id": "string", "error": "string", "updated": false }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }, "resources": [ { "id": "string", "path": "string" } ]}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}