Intel
The Intel service collection provides operations for querying and retrieving CrowdStrike threat intelligence. Search for actor, indicator, malware, and report entities using FQL filters. Download rule files, retrieve MITRE ATT&CK mappings, and access vulnerability intelligence.
| Language | Last Update |
|---|---|
| Python | v1.6.5 |
| PowerShell | v2.2.9 |
| Go | v0.22.0 |
| TypeScript | v0.6.0 |
| Rust | v0.7.1 |
| Ruby | v1.4.0 |
This service collection has code examples posted to the repository.
Table of Contents
Section titled “Table of Contents”| Operation | Description |
|---|---|
cao_incidents_aggregates_v1cao_incidents_aggregates_v1 | Perform statistical aggregations over incident data. |
cao_incidents_entities_v1cao_incidents_entities_v1 | Retrieve full details for one or more adversary incidents by their IDs. |
cao_incidents_queries_v1cao_incidents_queries_v1 | Search for adversary incidents using FQL criteria and return a paginated list of matching incident IDs. |
GetIntelActorEntitiesget_actor_entities | Retrieve specific actors using their actor IDs. |
GetIntelIndicatorEntitiesget_indicator_entities | Retrieve specific indicators using their indicator IDs. |
GetIntelReportEntitiesget_report_entities | Retrieve specific reports using their report IDs. |
GetIntelReportPDFget_report_pdf | Return a Report PDF attachment |
GetIntelRuleEntitiesget_rule_entities | Retrieve details for rule sets for the specified ids. |
GetIntelRuleFileget_rule_file | Download earlier rule sets. |
GetLatestIntelRuleFileget_latest_rule_file | Download the latest rule set. |
GetMalwareEntitiesget_malware_entities | Get malware entities for specified ids. |
GetMalwareMitreReportget_malware_report | Export Mitre ATT&CK information for a given malware family. |
GetMitreReportget_mitre_report | Export Mitre ATT&CK information for a given actor. |
GetVulnerabilitiesget_vulnerabilities | Get vulnerabilities |
PostMitreAttacksmitre_attacks | Retrieves report and observable IDs associated with the given actor and attacks |
QueryIntelActorEntitiesquery_actor_entities | Get info about actors that match provided FQL filters. |
QueryIntelActorIdsquery_actor_ids | Get actor IDs that match provided FQL filters. |
QueryIntelIndicatorEntitiesquery_indicator_entities | Get info about indicators that match provided FQL filters. |
QueryIntelIndicatorIdsquery_indicator_ids | Get indicators IDs that match provided FQL filters. |
QueryIntelReportEntitiesquery_report_entities | Get info about reports that match provided FQL filters. |
QueryIntelReportIdsquery_report_ids | Get report IDs that match provided FQL filters. |
QueryIntelRuleIdsquery_rule_ids | Search for rule IDs that match provided filter criteria. |
QueryMalwarequery_malware | Get malware family names that match provided FQL filters. |
QueryMalwareEntitiesquery_malware_entities | Get malware entities that match provided FQL filters. |
QueryMitreAttacksquery_mitre_attacks | Gets MITRE tactics and techniques for the given actor, returning concatenation of id and tactic and technique ids, example: fancy-bear_TA0011_T1071 |
QueryMitreAttacksForMalwarequery_mitre_attacks_for_malware | Gets MITRE tactics and techniques for the given malware |
QueryVulnerabilitiesquery_vulnerabilities | Get vulnerabilities IDs |
cao_incidents_aggregates_v1
Section titled “cao_incidents_aggregates_v1”Perform statistical aggregations over incident data.
cao_incidents_aggregates_v1Parameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
extended_bounds = { "max": "string", "min": "string"}
filters_spec = { "filters": "string", "other_bucket": True, "other_bucket_key": "string"}
response = falcon.cao_incidents_aggregates_v1(date_ranges=["string"], exclude="string", extended_bounds=extended_bounds, field="string", filter="string", filters_spec=filters_spec, from=integer, include="string", interval="string", max_doc_count=integer, min_doc_count=integer, missing="string", name="string", percents=["string"], q="string", ranges=["string"], size=integer, sort="string", sub_aggregates=["string"], time_zone="string", type="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
extended_bounds = { "max": "string", "min": "string"}
filters_spec = { "filters": "string", "other_bucket": True, "other_bucket_key": "string"}
response = falcon.cao_incidents_aggregates_v1(date_ranges=["string"], exclude="string", extended_bounds=extended_bounds, field="string", filter="string", filters_spec=filters_spec, from=integer, include="string", interval="string", max_doc_count=integer, min_doc_count=integer, missing="string", name="string", percents=["string"], q="string", ranges=["string"], size=integer, sort="string", sub_aggregates=["string"], time_zone="string", type="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
body_payload = [ { "date_ranges": [ { "from": "string", "to": "string" } ], "exclude": "string", "extended_bounds": { "max": "string", "min": "string" }, "field": "string", "filter": "string", "filters_spec": { "filters": {}, "other_bucket": boolean, "other_bucket_key": "string" }, "from": integer, "include": "string", "interval": "string", "max_doc_count": integer, "min_doc_count": integer, "missing": "string", "name": "string", "percents": ["string"], "q": "string", "ranges": [ { "from": integer, "to": integer } ], "size": integer, "sort": "string", "sub_aggregates": [ { "date_ranges": ["string"], "exclude": "string", "extended_bounds": {}, "field": "string", "filter": "string", "filters_spec": {}, "from": integer, "include": "string", "interval": "string", "max_doc_count": integer, "min_doc_count": integer, "missing": "string", "name": "string", "percents": ["string"], "q": "string", "ranges": ["string"], "size": integer, "sort": "string", "sub_aggregates": ["string"], "time_zone": "string", "type": "string" } ], "time_zone": "string", "type": "string" }]
response = falcon.command("cao_incidents_aggregates_v1", body=body_payload)print(response)Examples coming soon.
package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
from := "string" to := "string" exclude := "string" field := "string" filter := "string" from := integer include := "string" interval := "string" max_doc_count := integer min_doc_count := integer missing := "string" name := "string" q := "string" From := integer To := integer size := integer sort := "string" time_zone := "string" typeVar := "string"
response, err := client.Intel.CaoIncidentsAggregatesV1( &intel.CaoIncidentsAggregatesV1Params{ Body: []*models.MsaAggregateQueryRequest{ { DateRanges: []interface{}{ { From: &from, To: &to, }, }, Exclude: &exclude, ExtendedBounds: &struct{}{}, Field: &field, Filter: &filter, FiltersSpec: &struct{}{}, From: &from, Include: &include, Interval: &interval, MaxDocCount: &max_doc_count, MinDocCount: &min_doc_count, Missing: &missing, Name: &name, Percents: []interface{}{}, Q: &q, Ranges: []interface{}{ { From: &From, To: &To, }, }, Size: &size, Sort: &sort, SubAggregates: []interface{}{ { DateRanges: []interface{}{ { From: &from, To: &to, }, }, Exclude: &exclude, ExtendedBounds: &struct{}{}, Field: &field, Filter: &filter, FiltersSpec: &struct{}{}, From: &from, Include: &include, Interval: &interval, MaxDocCount: &max_doc_count, MinDocCount: &min_doc_count, Missing: &missing, Name: &name, Percents: []interface{}{}, Q: &q, Ranges: []interface{}{ { From: &From, To: &To, }, }, Size: &size, Sort: &sort, SubAggregates: []interface{}{ { DateRanges: []interface{}{}, Exclude: &exclude, ExtendedBounds: &struct{}{}, Field: &field, Filter: &filter, FiltersSpec: &struct{}{}, From: &from, Include: &include, Interval: &interval, MaxDocCount: &max_doc_count, MinDocCount: &min_doc_count, Missing: &missing, Name: &name, Percents: []interface{}{}, Q: &q, Ranges: []interface{}{}, Size: &size, Sort: &sort, SubAggregates: []interface{}{}, TimeZone: &time_zone, Type: &typeVar, }, }, TimeZone: &time_zone, Type: &typeVar, }, }, TimeZone: &time_zone, Type: &typeVar, }, }, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.caoIncidentsAggregatesV1( [{ dateRanges: [{ from: "string", to: "string" }], exclude: "string", extendedBounds: { max: "string", min: "string" }, field: "string", filter: "string", filtersSpec: { filters: {}, otherBucket: boolean, otherBucketKey: "string" }, from: integer, include: "string", interval: "string", maxDocCount: integer, minDocCount: integer, missing: "string", name: "string", percents: [], q: "string", ranges: [{ From: integer, To: integer }], size: integer, sort: "string", subAggregates: [{ dateRanges: [{ from: "string", to: "string" }], exclude: "string", extendedBounds: { max: "string", min: "string" }, field: "string", filter: "string", filtersSpec: { filters: {}, otherBucket: boolean, otherBucketKey: "string" }, from: integer, include: "string", interval: "string", maxDocCount: integer, minDocCount: integer, missing: "string", name: "string", percents: [], q: "string", ranges: [{ From: integer, To: integer }], size: integer, sort: "string", subAggregates: [{ dateRanges: [], exclude: "string", extendedBounds: {}, field: "string", filter: "string", filtersSpec: {}, from: integer, include: "string", interval: "string", maxDocCount: integer, minDocCount: integer, missing: "string", name: "string", percents: [], q: "string", ranges: [], size: integer, sort: "string", subAggregates: [], timeZone: "string", type: "string" }], timeZone: "string", type: "string" }], timeZone: "string", type: "string"}] // body);
console.log(response);Examples coming soon.
require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
body = [Falcon::MsaAggregateQueryRequest.new( date_ranges: [{ from: 'string', to: 'string' }], exclude: 'string', extended_bounds: { max: 'string', min: 'string' }, field: 'string', filter: 'string', filters_spec: { filters: {}, other_bucket: boolean, other_bucket_key: 'string' }, from: integer, include: 'string', interval: 'string', max_doc_count: integer, min_doc_count: integer, missing: 'string', name: 'string', percents: [], q: 'string', ranges: [{ From: integer, To: integer }], size: integer, sort: 'string', sub_aggregates: [{ date_ranges: [{ from: 'string', to: 'string' }], exclude: 'string', extended_bounds: { max: 'string', min: 'string' }, field: 'string', filter: 'string', filters_spec: { filters: {}, other_bucket: boolean, other_bucket_key: 'string' }, from: integer, include: 'string', interval: 'string', max_doc_count: integer, min_doc_count: integer, missing: 'string', name: 'string', percents: [], q: 'string', ranges: [{ From: integer, To: integer }], size: integer, sort: 'string', sub_aggregates: [{ date_ranges: [], exclude: 'string', extended_bounds: {}, field: 'string', filter: 'string', filters_spec: {}, from: integer, include: 'string', interval: 'string', max_doc_count: integer, min_doc_count: integer, missing: 'string', name: 'string', percents: [], q: 'string', ranges: [], size: integer, sort: 'string', sub_aggregates: [], time_zone: 'string', type: 'string' }], time_zone: 'string', type: 'string' }], time_zone: 'string', type: 'string')]
response = api.cao_incidents_aggregates_v1(body)
puts response[ { "buckets": [], "doc_count_error_upper_bound": 0, "hits": {}, "name": "string", "sum_other_doc_count": 0 }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}cao_incidents_entities_v1
Section titled “cao_incidents_entities_v1”Retrieve full details for one or more adversary incidents by their IDs.
cao_incidents_entities_v1Parameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.cao_incidents_entities_v1(ids=id_list)print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.cao_incidents_entities_v1(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "ids": ["string"]}
response = falcon.command("cao_incidents_entities_v1", body=body_payload)print(response)Examples coming soon.
package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Intel.CaoIncidentsEntitiesV1( &intel.CaoIncidentsEntitiesV1Params{ Body: &models.MsaIdsRequest{ Ids: []string{"string"}, }, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.caoIncidentsEntitiesV1( { ids: []} // body);
console.log(response);Examples coming soon.
require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
body = Falcon::MsaIdsRequest.new( ids: [])
response = api.cao_incidents_entities_v1(body)
puts response[ { "ActivityEnd": 0, "ActivityStart": 0, "CausedByIncidents": [], "CreatedAt": 0, "Id": "string", "InvolvesAdversaries": [], "InvolvesThreats": [], "LastModifiedAt": 0, "MitreAttack": [], "Motivations": [], "Objectives": [], "PublishDate": 0, "ReducedTimeStampGranularity": "string", "ReferencedByReports": [], "ReferencesNotableEvents": [], "TargetCountries": [], "TargetIndustries": [], "TargetRegions": [], "TargetingProfile": [], "TargetsVulnerabilities": [], "Title": "string" }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}cao_incidents_queries_v1
Section titled “cao_incidents_queries_v1”Search for adversary incidents using FQL criteria and return a paginated list of matching incident IDs.
cao_incidents_queries_v1Parameters
Section titled “Parameters”Available values (6)
LastModifiedAt | ActivityStart | ActivityEnd |
PublishDate | InvolvesAdversaries.Name | InvolvesAdversaries.Slug |
from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.cao_incidents_queries_v1(sort="string", filter="string", limit=integer, offset="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.cao_incidents_queries_v1(sort="string", filter="string", limit=integer, offset="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("cao_incidents_queries_v1", sort="string", filter="string", limit=integer, offset="string")print(response)Examples coming soon.
package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
sort := "string" filter := "string" limit := int64(0) offset := "string"
response, err := client.Intel.CaoIncidentsQueriesV1( &intel.CaoIncidentsQueriesV1Params{ Sort: &sort, Filter: &filter, Limit: &limit, Offset: &offset, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.caoIncidentsQueriesV1( "string", // sort "string", // filter integer, // limit "string" // offset);
console.log(response);Examples coming soon.
require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.cao_incidents_queries_v1(sort: 'string', filter: 'string', limit: integer, offset: 'string')
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetIntelActorEntities
Section titled “GetIntelActorEntities”Retrieve specific actors using their actor IDs.
get_actor_entitiesParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_actor_entities(fields=id_list, ids=id_list)print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.GetIntelActorEntities(fields=id_list, ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("GetIntelActorEntities", ids=id_list, fields=id_list)print(response)Get-FalconActor -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Intel.GetIntelActorEntities( &intel.GetIntelActorEntitiesParams{ Ids: []string{"ID1", "ID2", "ID3"}, Fields: []string{"ID1", "ID2", "ID3"}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.getIntelActorEntities( ["ID1", "ID2", "ID3"], // ids ["ID1", "ID2", "ID3"] // fields);
console.log(response);use rusty_falcon::apis::intel_api::get_intel_actor_entities;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = get_intel_actor_entities( &falcon.cfg, // configuration vec!["string".to_string()], // ids Some(vec!["string".to_string()]), // fields ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.get_intel_actor_entities(['ID1', 'ID2', 'ID3'])
puts response[ { "active": false, "actor_type": "string", "animal_classifier": "string", "capabilities": [], "capability": {}, "created_date": 0, "description": "string", "description_length": 0, "develops_threats": [], "develops_threats_count": 0, "ecrime_kill_chain": {}, "entitlements": [], "first_activity_date": 0, "group": {}, "has_subgroup": [], "has_subgroup_actors_count": 0, "has_successor": [], "has_successor_actors_count": 0, "id": 0, "image": {}, "in_reports": [], "in_reports_count": 0, "is_subgroup_of": [], "is_subgroup_of_actors_count": 0, "is_successor_of": [], "is_successor_of_actors_count": 0, "is_supported_by": [], "is_supported_by_actors_count": 0, "kill_chain": {}, "known_as": "string", "last_activity_date": 0, "last_modified_date": 0, "motivations": [], "name": "string", "notify_users": false, "objectives": [], "origins": [], "recent_alerting": 0, "region": {}, "rich_text_description": "string", "sells_threats": [], "sells_threats_count": 0, "short_description": "string", "slug": "string", "status": "string", "supports": [], "supports_actors_count": 0, "target_countries": [], "target_industries": [], "target_regions": [], "thumbnail": {}, "url": "string", "uses_distinct_indicators_count": 0, "uses_indicators_count": 0, "uses_mitre_attacks_count": 0, "uses_mitre_tactics_count": 0, "uses_mitre_techniques_count": 0, "uses_threats": [], "uses_threats_count": 0, "uses_vulnerabilities": [], "vulnerabilities_count": 0 }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetIntelIndicatorEntities
Section titled “GetIntelIndicatorEntities”Retrieve specific indicators using their indicator IDs.
get_indicator_entitiesParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_indicator_entities(ids=id_list)print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.GetIntelIndicatorEntities(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "ids": ["string"]}
response = falcon.command("GetIntelIndicatorEntities", body=body_payload)print(response)Get-FalconIndicator -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Intel.GetIntelIndicatorEntities( &intel.GetIntelIndicatorEntitiesParams{ Body: &models.MsaIdsRequest{ Ids: []string{"string"}, }, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.getIntelIndicatorEntities( { ids: []} // body);
console.log(response);use rusty_falcon::apis::intel_api::get_intel_indicator_entities;use rusty_falcon::easy::client::FalconHandle;use rusty_falcon::models::MsaIdsRequest;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let body = MsaIdsRequest { ids: vec!["string".to_string()], ..Default::default() };
let response = get_intel_indicator_entities( &falcon.cfg, // configuration body, // body ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
body = Falcon::MsaIdsRequest.new( ids: [])
response = api.get_intel_indicator_entities(body)
puts response[ { "_marker": "string", "actors": [], "deleted": false, "domain_types": [], "id": "string", "indicator": "string", "ip_address_types": [], "kill_chains": [], "labels": [], "last_updated": 0, "malicious_confidence": "string", "malware_families": [], "published_date": 0, "relations": [], "reports": [], "targets": [], "threat_types": [], "type": "string", "vulnerabilities": [] }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetIntelReportEntities
Section titled “GetIntelReportEntities”Retrieve specific reports using their report IDs.
get_report_entitiesParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_report_entities(fields=id_list, ids=id_list)print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.GetIntelReportEntities(fields=id_list, ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("GetIntelReportEntities", ids=id_list, fields=id_list)print(response)Get-FalconIntel -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Intel.GetIntelReportEntities( &intel.GetIntelReportEntitiesParams{ Ids: []string{"ID1", "ID2", "ID3"}, Fields: []string{"ID1", "ID2", "ID3"}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.getIntelReportEntities( ["ID1", "ID2", "ID3"], // ids ["ID1", "ID2", "ID3"] // fields);
console.log(response);use rusty_falcon::apis::intel_api::get_intel_report_entities;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = get_intel_report_entities( &falcon.cfg, // configuration vec!["string".to_string()], // ids Some(vec!["string".to_string()]), // fields ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.get_intel_report_entities(['ID1', 'ID2', 'ID3'])
puts response[ { "active": false, "actors": [], "attachments": [], "created_date": 0, "description": "string", "entitlements": [], "id": 0, "image": {}, "last_modified_date": 0, "malware": [], "mitre_attacks": [], "motivations": [], "name": "string", "notify_users": false, "read_time_in_minutes": 0, "rich_text_description": "string", "rich_text_short_description": "string", "short_description": "string", "slug": "string", "sub_type": {}, "summary": "string", "tags": [], "target_countries": [], "target_industries": [], "thumbnail": {}, "topic": {}, "type": {}, "url": "string" }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetIntelReportPDF
Section titled “GetIntelReportPDF”Return a Report PDF attachment
get_report_pdfParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
with open("output_file", "wb") as save_file: response = falcon.get_report_pdf(id="string", ids=id_list, stream=boolean) save_file.write(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
with open("output_file", "wb") as save_file: response = falcon.GetIntelReportPDF(id="string", ids=id_list, stream=boolean) save_file.write(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
with open("output_file", "wb") as save_file: response = falcon.command("GetIntelReportPDF", id="string", ids="string") save_file.write(response)Receive-FalconIntel -Id "string"package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
iD := "string" ids := "string"
response, err := client.Intel.GetIntelReportPDF( &intel.GetIntelReportPDFParams{ ID: &iD, Ids: &ids, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.getIntelReportPDF( "string", // id "string" // ids);
console.log(response);use rusty_falcon::apis::intel_api::get_intel_report_pdf;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = get_intel_report_pdf( &falcon.cfg, // configuration Some("string"), // id Some("string"), // ids ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.get_intel_report_pdf(id: 'string', ids: 'string')
puts response{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetIntelRuleEntities
Section titled “GetIntelRuleEntities”Retrieve details for rule sets for the specified ids.
get_rule_entitiesParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_rule_entities(ids=id_list)print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.GetIntelRuleEntities(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("GetIntelRuleEntities", ids=id_list)print(response)Get-FalconRule -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Intel.GetIntelRuleEntities( &intel.GetIntelRuleEntitiesParams{ Ids: []string{"ID1", "ID2", "ID3"}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.getIntelRuleEntities(["ID1", "ID2", "ID3"]); // ids
console.log(response);use rusty_falcon::apis::intel_api::get_intel_rule_entities;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = get_intel_rule_entities( &falcon.cfg, // configuration vec!["string".to_string()], // ids ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.get_intel_rule_entities(['ID1', 'ID2', 'ID3'])
puts response[ { "created_date": 0, "description": "string", "id": 0, "last_modified_date": 0, "name": "string", "rich_text_description": "string", "short_description": "string", "tags": [], "type": "string" }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetIntelRuleFile
Section titled “GetIntelRuleFile”Download earlier rule sets.
get_rule_fileParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
with open("output_file", "wb") as save_file: response = falcon.get_rule_file(format="string", id=integer, stream=boolean) save_file.write(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
with open("output_file", "wb") as save_file: response = falcon.GetIntelRuleFile(format="string", id=integer, stream=boolean) save_file.write(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
with open("output_file", "wb") as save_file: response = falcon.command("GetIntelRuleFile", id=integer, format="string") save_file.write(response)Receive-FalconRule -Path "string" -Id integerpackage main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
format := "string"
response, err := client.Intel.GetIntelRuleFile( &intel.GetIntelRuleFileParams{ ID: integer, Format: &format, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.getIntelRuleFile( integer, // id "string", // accept "string" // format);
console.log(response);use rusty_falcon::apis::intel_api::get_intel_rule_file;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = get_intel_rule_file( &falcon.cfg, // configuration integer, // id Some("string"), // accept Some("string"), // format ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.get_intel_rule_file(integer)
puts response{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetLatestIntelRuleFile
Section titled “GetLatestIntelRuleFile”Download the latest rule set.
get_latest_rule_fileParameters
Section titled “Parameters”Available values (11)
snort-suricata-master | snort-suricata-update | snort-suricata-changelog |
yara-master | yara-update | yara-changelog |
common-event-format | netwitness | cql-master |
cql-update | cql-changelog |
from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
with open("output_file", "wb") as save_file: response = falcon.get_latest_rule_file(if_none_match="string", if_modified_since="string", format="string", type="string", stream=boolean) save_file.write(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
with open("output_file", "wb") as save_file: response = falcon.GetLatestIntelRuleFile(if_none_match="string", if_modified_since="string", format="string", type="string", stream=boolean) save_file.write(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
with open("output_file", "wb") as save_file: response = falcon.command("GetLatestIntelRuleFile", type="string", format="string") save_file.write(response)Receive-FalconRule -Type "string" -Path "string"package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
format := "string"
response, err := client.Intel.GetLatestIntelRuleFile( &intel.GetLatestIntelRuleFileParams{ Type: "string", Format: &format, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.getLatestIntelRuleFile( "string", // type "string", // accept "string", // ifNoneMatch "string", // ifModifiedSince "string", // format "string" // ifModifiedSince2);
console.log(response);use rusty_falcon::apis::intel_api::get_latest_intel_rule_file;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = get_latest_intel_rule_file( &falcon.cfg, // configuration Some("string"), // accept Some("string"), // if_none_match Some("string"), // if_modified_since Some("string"), // format ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.get_latest_intel_rule_file('string')
puts response{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetMalwareEntities
Section titled “GetMalwareEntities”Get malware entities for specified ids.
get_malware_entitiesParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_malware_entities(ids=id_list)print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.GetMalwareEntities(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("GetMalwareEntities", ids=id_list)print(response)Get-FalconMalwareFamily -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Intel.GetMalwareEntities( &intel.GetMalwareEntitiesParams{ Ids: []string{"ID1", "ID2", "ID3"}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.getMalwareEntities(["ID1", "ID2", "ID3"]); // ids
console.log(response);use rusty_falcon::apis::intel_api::get_malware_entities;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = get_malware_entities( &falcon.cfg, // configuration vec!["string".to_string()], // ids ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.get_malware_entities(['ID1', 'ID2', 'ID3'])
puts response[ { "actors_count": 0, "all_systems": [], "associated_actors": [], "capabilities": [], "community_identifiers": [], "created_timestamp": "string", "description": "string", "description_text_length": 0, "developed_by": [], "developed_by_count": 0, "distinct_indicator_count": 0, "files_containing_threat_count": 0, "id": "string", "indicator_count": 0, "kill_chain": [], "last_updated": "string", "mitre": [], "mitre_attack_count": 0, "mitre_tactic_count": 0, "mitre_technique_count": 0, "motivation": [], "name": "string", "next_stage_of": [], "next_stages": [], "plugin_of": [], "plugins": [], "purchased_by": [], "purchased_by_count": 0, "report_count": 0, "reports": [], "seen_in_environment": {}, "slug": "string", "sold_by": [], "sold_by_count": 0, "status": "string", "sub_botnet_of": [], "sub_botnets": [], "successor_of": [], "successors": [], "systems_targeted_count": 0, "target_countries": [], "target_industries": [], "targeting_profile": [], "targets_systems": [], "threat_file_count": 0, "threat_properties": [], "threat_relations_count": 0, "used_by": [], "used_by_count": 0, "variant_of": [], "variants": [], "vulnerabilities": [] }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetMalwareMitreReport
Section titled “GetMalwareMitreReport”Export Mitre ATT&CK information for a given malware family.
get_malware_reportParameters
Section titled “Parameters”Available values (3)
CSV | JSON | JSON_NAVIGATOR |
from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.get_malware_report(id="string", format="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.GetMalwareMitreReport(id="string", format="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("GetMalwareMitreReport", id="string", format="string")print(response)Receive-FalconMalwareFamilyAttck -Slug "string"package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Intel.GetMalwareMitreReport( &intel.GetMalwareMitreReportParams{ ID: "string", Format: "string", Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.getMalwareMitreReport( "string", // id "string" // format);
console.log(response);use rusty_falcon::apis::intel_api::get_malware_mitre_report;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = get_malware_mitre_report( &falcon.cfg, // configuration "string", // id "string", // format Some("string"), // x_cs_useruuid ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.get_malware_mitre_report('string', 'string')
puts response{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetMitreReport
Section titled “GetMitreReport”Export Mitre ATT&CK information for a given actor.
get_mitre_reportParameters
Section titled “Parameters”Available values (2)
CSV | JSON |
from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
with open("output_file", "wb") as save_file: response = falcon.get_mitre_report(actor_id="string", format="string", stream=boolean) save_file.write(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
with open("output_file", "wb") as save_file: response = falcon.GetMitreReport(actor_id="string", format="string", stream=boolean) save_file.write(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
with open("output_file", "wb") as save_file: response = falcon.command("GetMitreReport", actor_id="string", format="string") save_file.write(response)Receive-FalconAttck -Slug "string"package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Intel.GetMitreReport( &intel.GetMitreReportParams{ ActorID: "string", Format: "string", Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.getMitreReport( "string", // actorId "string" // format);
console.log(response);use rusty_falcon::apis::intel_api::get_mitre_report;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = get_mitre_report( &falcon.cfg, // configuration "string", // actor_id "string", // format ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.get_mitre_report('string', 'string')
puts response{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}GetVulnerabilities
Section titled “GetVulnerabilities”Get vulnerabilities
get_vulnerabilitiesParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_vulnerabilities(ids=id_list)print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.GetVulnerabilities(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "ids": ["string"]}
response = falcon.command("GetVulnerabilities", body=body_payload)print(response)Get-FalconCve -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Intel.GetVulnerabilities( &intel.GetVulnerabilitiesParams{ Body: &models.MsaIdsRequest{ Ids: []string{"string"}, }, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.getVulnerabilities( { ids: []} // body);
console.log(response);use rusty_falcon::apis::intel_api::get_vulnerabilities;use rusty_falcon::easy::client::FalconHandle;use rusty_falcon::models::MsaIdsRequest;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let body = MsaIdsRequest { ids: vec!["string".to_string()], ..Default::default() };
let response = get_vulnerabilities( &falcon.cfg, // configuration body, // body ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
body = Falcon::MsaIdsRequest.new( ids: [])
response = api.get_vulnerabilities(body)
puts response[ { "affected_products": [], "community_identifiers": [], "cve": "string", "cvss_v2_base": {}, "cvss_v3_base": {}, "description": "string", "exploit_status": "string", "name": "string", "publish_date": "string", "references": [], "related_actors": [], "related_reports": [], "related_threats": [], "severity": "string", "updated_timestamp": "string" }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}PostMitreAttacks
Section titled “PostMitreAttacks”Retrieves report and observable IDs associated with the given actor and attacks
mitre_attacksParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.mitre_attacks(ids=id_list)print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.PostMitreAttacks(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
body_payload = { "ids": ["string"]}
response = falcon.command("PostMitreAttacks", body=body_payload)print(response)Get-FalconAttck -Id @("ID1", "ID2")package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel" "github.com/crowdstrike/gofalcon/falcon/models")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Intel.PostMitreAttacks( &intel.PostMitreAttacksParams{ Body: &models.MsaIdsRequest{ Ids: []string{"string"}, }, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.postMitreAttacks( { ids: []} // body);
console.log(response);use rusty_falcon::apis::intel_api::post_mitre_attacks;use rusty_falcon::easy::client::FalconHandle;use rusty_falcon::models::MsaIdsRequest;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let body = MsaIdsRequest { ids: vec!["string".to_string()], ..Default::default() };
let response = post_mitre_attacks( &falcon.cfg, // configuration body, // body ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
body = Falcon::MsaIdsRequest.new( ids: [])
response = api.post_mitre_attacks(body)
puts response{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryIntelActorEntities
Section titled “QueryIntelActorEntities”Get info about actors that match provided FQL filters.
query_actor_entitiesParameters
Section titled “Parameters”Available values (70)
actor_type | animal_classifier | capabilities |
capability | capability.id | capability.slug |
capability.value | created_date | description |
ecrime_kill_chain.attribution | ecrime_kill_chain.crimes | ecrime_kill_chain.customers |
ecrime_kill_chain.marketing | ecrime_kill_chain.monetization | ecrime_kill_chain.services_offered |
ecrime_kill_chain.services_used | ecrime_kill_chain.technical_tradecraft | ecrime_kill_chain.victims |
first_activity_date | group | group.id |
group.slug | group.value | id |
kill_chain.actions_and_objectives | kill_chain.actions_on_objectives | kill_chain.command_and_control |
kill_chain.delivery | kill_chain.exploitation | kill_chain.installation |
kill_chain.objectives | kill_chain.reconnaissance | kill_chain.weaponization |
known_as | last_activity_date | last_modified_date |
mitre_attack.id | mitre_attack.tactic_id | mitre_attack.tactic_name |
mitre_attack.technique_id | mitre_attack.technique_name | motivations |
motivations.id | motivations.slug | motivations.value |
name | objectives | origins |
origins.id | origins.slug | origins.value |
region | region.id | region.slug |
region.value | short_description | slug |
status | target_countries | target_countries.id |
target_countries.slug | target_countries.value | target_industries |
target_industries.id | target_industries.slug | target_industries.value |
target_regions | target_regions.id | target_regions.slug |
target_regions.value |
from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.query_actor_entities(fields=id_list, filter="string", limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.QueryIntelActorEntities(fields=id_list, filter="string", limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("QueryIntelActorEntities", offset=integer, limit=integer, sort="string", filter="string", q="string", fields=id_list)print(response)Get-FalconActor -Filter "string" ` -Query "string" ` -Sort "string" ` -Limit integer ` -Offset integerpackage main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := int64(0) limit := int64(0) sort := "string" filter := "string" q := "string"
response, err := client.Intel.QueryIntelActorEntities( &intel.QueryIntelActorEntitiesParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Q: &q, Fields: []string{"ID1", "ID2", "ID3"}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryIntelActorEntities( integer, // offset integer, // limit "string", // sort "string", // filter "string", // q ["ID1", "ID2", "ID3"] // fields);
console.log(response);use rusty_falcon::apis::intel_api::query_intel_actor_entities;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_intel_actor_entities( &falcon.cfg, // configuration Some(integer), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter Some("string"), // q Some(vec!["string".to_string()]), // fields ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_intel_actor_entities(offset: integer, limit: integer, sort: 'string', filter: 'string', q: 'string', fields: ['ID1', 'ID2', 'ID3'])
puts response[ { "active": false, "actor_type": "string", "animal_classifier": "string", "capabilities": [], "capability": {}, "created_date": 0, "description": "string", "description_length": 0, "develops_threats": [], "develops_threats_count": 0, "ecrime_kill_chain": {}, "entitlements": [], "first_activity_date": 0, "group": {}, "has_subgroup": [], "has_subgroup_actors_count": 0, "has_successor": [], "has_successor_actors_count": 0, "id": 0, "image": {}, "in_reports": [], "in_reports_count": 0, "is_subgroup_of": [], "is_subgroup_of_actors_count": 0, "is_successor_of": [], "is_successor_of_actors_count": 0, "is_supported_by": [], "is_supported_by_actors_count": 0, "kill_chain": {}, "known_as": "string", "last_activity_date": 0, "last_modified_date": 0, "motivations": [], "name": "string", "notify_users": false, "objectives": [], "origins": [], "recent_alerting": 0, "region": {}, "rich_text_description": "string", "sells_threats": [], "sells_threats_count": 0, "short_description": "string", "slug": "string", "status": "string", "supports": [], "supports_actors_count": 0, "target_countries": [], "target_industries": [], "target_regions": [], "thumbnail": {}, "url": "string", "uses_distinct_indicators_count": 0, "uses_indicators_count": 0, "uses_mitre_attacks_count": 0, "uses_mitre_tactics_count": 0, "uses_mitre_techniques_count": 0, "uses_threats": [], "uses_threats_count": 0, "uses_vulnerabilities": [], "vulnerabilities_count": 0 }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryIntelActorIds
Section titled “QueryIntelActorIds”Get actor IDs that match provided FQL filters.
query_actor_idsParameters
Section titled “Parameters”Available values (70)
actor_type | animal_classifier | capabilities |
capability | capability.id | capability.slug |
capability.value | created_date | description |
ecrime_kill_chain.attribution | ecrime_kill_chain.crimes | ecrime_kill_chain.customers |
ecrime_kill_chain.marketing | ecrime_kill_chain.monetization | ecrime_kill_chain.services_offered |
ecrime_kill_chain.services_used | ecrime_kill_chain.technical_tradecraft | ecrime_kill_chain.victims |
first_activity_date | group | group.id |
group.slug | group.value | id |
kill_chain.actions_and_objectives | kill_chain.actions_on_objectives | kill_chain.command_and_control |
kill_chain.delivery | kill_chain.exploitation | kill_chain.installation |
kill_chain.objectives | kill_chain.reconnaissance | kill_chain.weaponization |
known_as | last_activity_date | last_modified_date |
mitre_attack.id | mitre_attack.tactic_id | mitre_attack.tactic_name |
mitre_attack.technique_id | mitre_attack.technique_name | motivations |
motivations.id | motivations.slug | motivations.value |
name | objectives | origins |
origins.id | origins.slug | origins.value |
region | region.id | region.slug |
region.value | short_description | slug |
status | target_countries | target_countries.id |
target_countries.slug | target_countries.value | target_industries |
target_industries.id | target_industries.slug | target_industries.value |
target_regions | target_regions.id | target_regions.slug |
target_regions.value |
from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.query_actor_ids(filter="string", limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.QueryIntelActorIds(filter="string", limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("QueryIntelActorIds", offset=integer, limit=integer, sort="string", filter="string", q="string")print(response)Get-FalconActor -Filter "string" ` -Query "string" ` -Sort "string" ` -Limit integer ` -Offset integerpackage main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := int64(0) limit := int64(0) sort := "string" filter := "string" q := "string"
response, err := client.Intel.QueryIntelActorIds( &intel.QueryIntelActorIdsParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Q: &q, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryIntelActorIds( integer, // offset integer, // limit "string", // sort "string", // filter "string" // q);
console.log(response);use rusty_falcon::apis::intel_api::query_intel_actor_ids;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_intel_actor_ids( &falcon.cfg, // configuration Some(integer), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter Some("string"), // q ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_intel_actor_ids(offset: integer, limit: integer, sort: 'string', filter: 'string', q: 'string')
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryIntelIndicatorEntities
Section titled “QueryIntelIndicatorEntities”Get info about indicators that match provided FQL filters.
query_indicator_entitiesParameters
Section titled “Parameters”Available values (23)
_marker | actors | deleted |
domain_types | id | indicator |
ip_address_types | kill_chains | labels |
labels.created_on | labels.last_valid_on | labels.name |
last_updated | malicious_confidence | malware_families |
published_date | reports | reports.slug |
scope | targets | threat_types |
type | vulnerabilities |
from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.query_indicator_entities(fields="string", filter="string", include_deleted=boolean, include_relations=boolean, limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.QueryIntelIndicatorEntities(fields="string", filter="string", include_deleted=boolean, include_relations=boolean, limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("QueryIntelIndicatorEntities", offset=integer, limit=integer, sort="string", filter="string", q="string", include_deleted=boolean, include_relations=boolean)print(response)Get-FalconIndicator -Filter "string" ` -Query "string" ` -Sort "string" ` -Limit integer ` -Offset integerpackage main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := int64(0) limit := int64(0) sort := "string" filter := "string" q := "string" includeDeleted := boolean includeRelations := boolean
response, err := client.Intel.QueryIntelIndicatorEntities( &intel.QueryIntelIndicatorEntitiesParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Q: &q, IncludeDeleted: &includeDeleted, IncludeRelations: &includeRelations, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryIntelIndicatorEntities( integer, // offset integer, // limit "string", // sort "string", // filter "string", // q boolean, // includeDeleted boolean // includeRelations);
console.log(response);use rusty_falcon::apis::intel_api::query_intel_indicator_entities;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_intel_indicator_entities( &falcon.cfg, // configuration Some(integer), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter Some("string"), // q Some(boolean), // include_deleted Some(boolean), // include_relations ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_intel_indicator_entities(offset: integer, limit: integer, sort: 'string', filter: 'string', q: 'string', include_deleted: boolean, include_relations: boolean)
puts response[ { "_marker": "string", "actors": [], "deleted": false, "domain_types": [], "id": "string", "indicator": "string", "ip_address_types": [], "kill_chains": [], "labels": [], "last_updated": 0, "malicious_confidence": "string", "malware_families": [], "published_date": 0, "relations": [], "reports": [], "targets": [], "threat_types": [], "type": "string", "vulnerabilities": [] }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryIntelIndicatorIds
Section titled “QueryIntelIndicatorIds”Get indicators IDs that match provided FQL filters.
query_indicator_idsParameters
Section titled “Parameters”Available values (23)
_marker | actors | deleted |
domain_types | id | indicator |
ip_address_types | kill_chains | labels |
labels.created_on | labels.last_valid_on | labels.name |
last_updated | malicious_confidence | malware_families |
published_date | reports | reports.slug |
scope | targets | threat_types |
type | vulnerabilities |
from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.query_indicator_ids(filter="string", include_deleted=boolean, include_relations=boolean, limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.QueryIntelIndicatorIds(filter="string", include_deleted=boolean, include_relations=boolean, limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("QueryIntelIndicatorIds", offset=integer, limit=integer, sort="string", filter="string", q="string", include_deleted=boolean, include_relations=boolean)print(response)Get-FalconIndicator -Filter "string" ` -Query "string" ` -Sort "string" ` -Limit integer ` -Offset integerpackage main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := int64(0) limit := int64(0) sort := "string" filter := "string" q := "string" includeDeleted := boolean includeRelations := boolean
response, err := client.Intel.QueryIntelIndicatorIds( &intel.QueryIntelIndicatorIdsParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Q: &q, IncludeDeleted: &includeDeleted, IncludeRelations: &includeRelations, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryIntelIndicatorIds( integer, // offset integer, // limit "string", // sort "string", // filter "string", // q boolean, // includeDeleted boolean // includeRelations);
console.log(response);use rusty_falcon::apis::intel_api::query_intel_indicator_ids;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_intel_indicator_ids( &falcon.cfg, // configuration Some(integer), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter Some("string"), // q Some(boolean), // include_deleted Some(boolean), // include_relations ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_intel_indicator_ids(offset: integer, limit: integer, sort: 'string', filter: 'string', q: 'string', include_deleted: boolean, include_relations: boolean)
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryIntelReportEntities
Section titled “QueryIntelReportEntities”Get info about reports that match provided FQL filters.
query_report_entitiesParameters
Section titled “Parameters”Available values (49)
actors | actors.animal_classifier | actors.id |
actors.name | actors.slug | actors.url |
created_date | description | id |
last_modified_date | malware | malware.community_identifiers |
malware.family_name | malware.slug | mitre_attack.id |
mitre_attack.tactic_id | mitre_attack.tactic_name | mitre_attack.technique_id |
mitre_attack.technique_name | motivations | motivations.id |
motivations.slug | motivations.value | name |
name.raw | short_description | slug |
sub_type | sub_type.id | sub_type.name |
sub_type.slug | summary | tags |
tags.id | tags.slug | tags.value |
target_countries | target_countries.id | target_countries.slug |
target_countries.value | target_industries | target_industries.id |
target_industries.slug | target_industries.value | type |
type.id | type.name | type.slug |
url |
from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.query_report_entities(fields=id_list, filter="string", limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.QueryIntelReportEntities(fields=id_list, filter="string", limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("QueryIntelReportEntities", offset=integer, limit=integer, sort="string", filter="string", q="string", fields=id_list)print(response)Get-FalconIntel -Filter "string" ` -Query "string" ` -Sort "string" ` -Limit integer ` -Offset integerpackage main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := int64(0) limit := int64(0) sort := "string" filter := "string" q := "string"
response, err := client.Intel.QueryIntelReportEntities( &intel.QueryIntelReportEntitiesParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Q: &q, Fields: []string{"ID1", "ID2", "ID3"}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryIntelReportEntities( integer, // offset integer, // limit "string", // sort "string", // filter "string", // q ["ID1", "ID2", "ID3"] // fields);
console.log(response);use rusty_falcon::apis::intel_api::query_intel_report_entities;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_intel_report_entities( &falcon.cfg, // configuration Some(integer), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter Some("string"), // q Some(vec!["string".to_string()]), // fields ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_intel_report_entities(offset: integer, limit: integer, sort: 'string', filter: 'string', q: 'string', fields: ['ID1', 'ID2', 'ID3'])
puts response[ { "active": false, "actors": [], "attachments": [], "created_date": 0, "description": "string", "entitlements": [], "id": 0, "image": {}, "last_modified_date": 0, "malware": [], "mitre_attacks": [], "motivations": [], "name": "string", "notify_users": false, "read_time_in_minutes": 0, "rich_text_description": "string", "rich_text_short_description": "string", "short_description": "string", "slug": "string", "sub_type": {}, "summary": "string", "tags": [], "target_countries": [], "target_industries": [], "thumbnail": {}, "topic": {}, "type": {}, "url": "string" }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryIntelReportIds
Section titled “QueryIntelReportIds”Get report IDs that match provided FQL filters.
query_report_idsParameters
Section titled “Parameters”Available values (49)
actors | actors.animal_classifier | actors.id |
actors.name | actors.slug | actors.url |
created_date | description | id |
last_modified_date | malware | malware.community_identifiers |
malware.family_name | malware.slug | mitre_attack.id |
mitre_attack.tactic_id | mitre_attack.tactic_name | mitre_attack.technique_id |
mitre_attack.technique_name | motivations | motivations.id |
motivations.slug | motivations.value | name |
name.raw | short_description | slug |
sub_type | sub_type.id | sub_type.name |
sub_type.slug | summary | tags |
tags.id | tags.slug | tags.value |
target_countries | target_countries.id | target_countries.slug |
target_countries.value | target_industries | target_industries.id |
target_industries.slug | target_industries.value | type |
type.id | type.name | type.slug |
url |
from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.query_report_ids(filter="string", limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.QueryIntelReportIds(filter="string", limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("QueryIntelReportIds", offset=integer, limit=integer, sort="string", filter="string", q="string")print(response)Get-FalconIntel -Filter "string" ` -Query "string" ` -Sort "string" ` -Limit integer ` -Offset integerpackage main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := int64(0) limit := int64(0) sort := "string" filter := "string" q := "string"
response, err := client.Intel.QueryIntelReportIds( &intel.QueryIntelReportIdsParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Q: &q, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryIntelReportIds( integer, // offset integer, // limit "string", // sort "string", // filter "string" // q);
console.log(response);use rusty_falcon::apis::intel_api::query_intel_report_ids;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_intel_report_ids( &falcon.cfg, // configuration Some(integer), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter Some("string"), // q ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_intel_report_ids(offset: integer, limit: integer, sort: 'string', filter: 'string', q: 'string')
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryIntelRuleIds
Section titled “QueryIntelRuleIds”Search for rule IDs that match provided filter criteria.
query_rule_idsParameters
Section titled “Parameters”Available values (11)
snort-suricata-master | snort-suricata-update | snort-suricata-changelog |
yara-master | yara-update | yara-changelog |
common-event-format | netwitness | cql-master |
cql-update | cql-changelog |
from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.query_rule_ids(description=id_list, limit=integer, max_created_date="string", min_created_date=integer, name=id_list, offset=integer, q="string", sort="string", tags=id_list, type="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.QueryIntelRuleIds(description=id_list, limit=integer, max_created_date="string", min_created_date=integer, name=id_list, offset=integer, q="string", sort="string", tags=id_list, type="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("QueryIntelRuleIds", offset=integer, limit=integer, sort="string", name=id_list, type="string", description=id_list, tags=id_list, min_created_date=integer, max_created_date="string", q="string")print(response)Get-FalconRule -Type "string" ` -Query "string" ` -Sort "string" ` -Limit integer ` -Offset integerpackage main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := int64(0) limit := int64(0) sort := "string" minCreatedDate := int64(0) maxCreatedDate := "string" q := "string"
response, err := client.Intel.QueryIntelRuleIds( &intel.QueryIntelRuleIdsParams{ Offset: &offset, Limit: &limit, Sort: &sort, Name: []string{"ID1", "ID2", "ID3"}, Type: "string", Description: []string{"ID1", "ID2", "ID3"}, Tags: []string{"ID1", "ID2", "ID3"}, MinCreatedDate: &minCreatedDate, MaxCreatedDate: &maxCreatedDate, Q: &q, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryIntelRuleIds( "string", // type integer, // offset integer, // limit "string", // sort ["ID1", "ID2", "ID3"], // name ["ID1", "ID2", "ID3"], // description ["ID1", "ID2", "ID3"], // tags integer, // minCreatedDate "string", // maxCreatedDate "string" // q);
console.log(response);use rusty_falcon::apis::intel_api::query_intel_rule_ids;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_intel_rule_ids( &falcon.cfg, // configuration Some(integer), // offset Some(integer), // limit Some("string"), // sort Some(vec!["string".to_string()]), // name Some(vec!["string".to_string()]), // description Some(vec!["string".to_string()]), // tags Some(integer), // min_created_date Some("string"), // max_created_date Some("string"), // q ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_intel_rule_ids('string')
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryMalware
Section titled “QueryMalware”Get malware family names that match provided FQL filters.
query_malwareParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.query_malware(filter="string", limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.QueryMalware(filter="string", limit=integer, offset=integer, q="string", sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("QueryMalware", offset=integer, limit=integer, sort="string", filter="string", q="string")print(response)Get-FalconMalwareFamily -Filter "string" ` -Query "string" ` -Sort "string" ` -Limit integer ` -Offset integerpackage main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := int64(0) limit := int64(0) sort := "string" filter := "string" q := "string"
response, err := client.Intel.QueryMalware( &intel.QueryMalwareParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Q: &q, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryMalware( integer, // offset integer, // limit "string", // sort "string", // filter "string" // q);
console.log(response);use rusty_falcon::apis::intel_api::query_malware;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_malware( &falcon.cfg, // configuration Some(integer), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter Some("string"), // q ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_malware(offset: integer, limit: integer, sort: 'string', filter: 'string', q: 'string')
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryMalwareEntities
Section titled “QueryMalwareEntities”Get malware entities that match provided FQL filters.
query_malware_entitiesParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.query_malware_entities(offset=integer, limit=integer, sort="string", filter="string", q="string", fields=id_list)print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.QueryMalwareEntities(offset=integer, limit=integer, sort="string", filter="string", q="string", fields=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("QueryMalwareEntities", offset=integer, limit=integer, sort="string", filter="string", q="string", fields=id_list)print(response)Get-FalconMalwareFamily -Filter "string" ` -Query "string" ` -Sort "string" ` -Limit integer ` -Offset integerpackage main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := int64(0) limit := int64(0) sort := "string" filter := "string" q := "string"
response, err := client.Intel.QueryMalwareEntities( &intel.QueryMalwareEntitiesParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Q: &q, Fields: []string{"ID1", "ID2", "ID3"}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryMalwareEntities( integer, // offset integer, // limit "string", // sort "string", // filter "string", // q ["ID1", "ID2", "ID3"] // fields);
console.log(response);use rusty_falcon::apis::intel_api::query_malware_entities;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_malware_entities( &falcon.cfg, // configuration Some(integer), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter Some("string"), // q Some(vec!["string".to_string()]), // fields ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_malware_entities(offset: integer, limit: integer, sort: 'string', filter: 'string', q: 'string', fields: ['ID1', 'ID2', 'ID3'])
puts response[ { "actors_count": 0, "all_systems": [], "associated_actors": [], "capabilities": [], "community_identifiers": [], "created_timestamp": "string", "description": "string", "description_text_length": 0, "developed_by": [], "developed_by_count": 0, "distinct_indicator_count": 0, "files_containing_threat_count": 0, "id": "string", "indicator_count": 0, "kill_chain": [], "last_updated": "string", "mitre": [], "mitre_attack_count": 0, "mitre_tactic_count": 0, "mitre_technique_count": 0, "motivation": [], "name": "string", "next_stage_of": [], "next_stages": [], "plugin_of": [], "plugins": [], "purchased_by": [], "purchased_by_count": 0, "report_count": 0, "reports": [], "seen_in_environment": {}, "slug": "string", "sold_by": [], "sold_by_count": 0, "status": "string", "sub_botnet_of": [], "sub_botnets": [], "successor_of": [], "successors": [], "systems_targeted_count": 0, "target_countries": [], "target_industries": [], "targeting_profile": [], "targets_systems": [], "threat_file_count": 0, "threat_properties": [], "threat_relations_count": 0, "used_by": [], "used_by_count": 0, "variant_of": [], "variants": [], "vulnerabilities": [] }]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryMitreAttacks
Section titled “QueryMitreAttacks”Gets MITRE tactics and techniques for the given actor, returning concatenation of id and tactic and technique ids, example: fancy-bear_TA0011_T1071
query_mitre_attacksParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.query_mitre_attacks(id="string", ids=id_list)print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.QueryMitreAttacks(id="string", ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("QueryMitreAttacks", id="string", ids=id_list)print(response)Get-FalconAttck -Slug "string"package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
iD := "string"
response, err := client.Intel.QueryMitreAttacks( &intel.QueryMitreAttacksParams{ ID: &iD, Ids: []string{"ID1", "ID2", "ID3"}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryMitreAttacks( "string", // id ["ID1", "ID2", "ID3"] // ids);
console.log(response);use rusty_falcon::apis::intel_api::query_mitre_attacks;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_mitre_attacks( &falcon.cfg, // configuration Some("string"), // id Some(vec!["string".to_string()]), // ids ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_mitre_attacks(id: 'string', ids: ['ID1', 'ID2', 'ID3'])
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryMitreAttacksForMalware
Section titled “QueryMitreAttacksForMalware”Gets MITRE tactics and techniques for the given malware
query_mitre_attacks_for_malwareParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.query_mitre_attacks_for_malware(ids=id_list)print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.QueryMitreAttacksForMalware(ids=id_list)print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.command("QueryMitreAttacksForMalware", ids=id_list)print(response)Get-FalconMalwareFamily -Id @("ID1", "ID2") -Mitre $booleanpackage main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
response, err := client.Intel.QueryMitreAttacksForMalware( &intel.QueryMitreAttacksForMalwareParams{ Ids: []string{"ID1", "ID2", "ID3"}, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryMitreAttacksForMalware(["ID1", "ID2", "ID3"]); // ids
console.log(response);use rusty_falcon::apis::intel_api::query_mitre_attacks_for_malware;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_mitre_attacks_for_malware( &falcon.cfg, // configuration vec!["string".to_string()], // ids ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_mitre_attacks_for_malware(['ID1', 'ID2', 'ID3'])
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}QueryVulnerabilities
Section titled “QueryVulnerabilities”Get vulnerabilities IDs
query_vulnerabilitiesParameters
Section titled “Parameters”from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.query_vulnerabilities(filter="string", limit=integer, offset="string", q="string", sort="string")print(response)from falconpy import Intel
falcon = Intel(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.QueryVulnerabilities(filter="string", limit=integer, offset="string", q="string", sort="string")print(response)from falconpy import APIHarnessV2
falcon = APIHarnessV2(client_id=CLIENT_ID, client_secret=CLIENT_SECRET )
response = falcon.command("QueryVulnerabilities", offset="string", limit=integer, sort="string", filter="string", q="string")print(response)Get-FalconCve -Filter "string" ` -Query "string" ` -Sort "string" ` -Limit integer ` -Offset "string"package main
import ( "context" "fmt" "os"
"github.com/crowdstrike/gofalcon/falcon" "github.com/crowdstrike/gofalcon/falcon/client/intel")
func main() { client, err := falcon.NewClient(&falcon.ApiConfig{ ClientId: os.Getenv("FALCON_CLIENT_ID"), ClientSecret: os.Getenv("FALCON_CLIENT_SECRET"), Context: context.Background(), }) if err != nil { panic(err) }
offset := "string" limit := int64(0) sort := "string" filter := "string" q := "string"
response, err := client.Intel.QueryVulnerabilities( &intel.QueryVulnerabilitiesParams{ Offset: &offset, Limit: &limit, Sort: &sort, Filter: &filter, Q: &q, Context: context.Background(), }, ) if err != nil { panic(falcon.ErrorExplain(err)) }
fmt.Printf("%+v\n", response.Payload)}import { FalconClient } from "crowdstrike-falcon";
const client = new FalconClient({ cloud: process.env.FALCON_CLOUD!, clientId: process.env.FALCON_CLIENT_ID!, clientSecret: process.env.FALCON_CLIENT_SECRET!,});
const response = await client.intel.queryVulnerabilities( "string", // offset integer, // limit "string", // sort "string", // filter "string" // q);
console.log(response);use rusty_falcon::apis::intel_api::query_vulnerabilities;use rusty_falcon::easy::client::FalconHandle;
#[tokio::main]async fn main() { let falcon = FalconHandle::from_env().await.expect("Could not authenticate");
let response = query_vulnerabilities( &falcon.cfg, // configuration Some("string"), // offset Some(integer), // limit Some("string"), // sort Some("string"), // filter Some("string"), // q ).await.expect("API call failed");
println!("{:?}", response);}require "crimson-falcon"
Falcon.configure do |config| config.client_id = ENV["FALCON_CLIENT_ID"] config.client_secret = ENV["FALCON_CLIENT_SECRET"] config.cloud = ENV["FALCON_CLOUD"]end
api = Falcon::Intel.new
response = api.query_vulnerabilities(offset: 'string', limit: integer, sort: 'string', filter: 'string', q: 'string')
puts response[ "string"]{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}{ "errors": [ { "code": 0, "id": "string", "message": "string" } ], "meta": { "pagination": { "limit": 0, "offset": 0, "total": 0 }, "powered_by": "string", "query_time": 0.0, "trace_id": "string", "writes": { "resources_affected": 0 } }}