Skip to content

Intelligence Indicator Graph

The Intelligence Indicator Graph service collection provides operations for looking up and searching threat intelligence indicators. Retrieve indicators based on their value or search using FQL filters across a broad set of indicator properties.

LanguageLast Update
Pythonv1.6.5
PowerShell
Gov0.22.0
TypeScriptv0.6.0
Rustv0.7.1
Rubyv1.4.0


OperationDescription
LookupIndicators
lookup
Get indicators based on their value.
SearchIndicators
search
Search indicators based on FQL filter.

Get indicators based on their value.

Method POST
Route /intelligence/combined/lookup-indicators/v1
Scope Falcon Indicator Graph: READ
PEP 8 lookup
body body · dictionary
Full body payload as JSON formatted dictionary.
values body · array
List of indicator values to look up
from falconpy import IntelligenceIndicatorGraph
falcon = IntelligenceIndicatorGraph(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.lookup(values=id_list)
print(response)
[
{
"Adversaries": [],
"AffectedCustomers": "string",
"Certificates": [],
"CoinAddressDetails": {},
"Countries": [],
"CredentialsDetails": {},
"DomainDetails": {},
"EmailAddressDetails": {},
"FileDetails": {},
"FirstSeen": "string",
"ID": "string",
"IPv4Details": {},
"IPv6Details": {},
"KillChain": [],
"LastSeen": "string",
"LastUpdated": "string",
"LookupValue": "string",
"MaliciousConfidence": "string",
"MaliciousConfidenceValidatedTime": "string",
"PublishDate": "string",
"Reports": [],
"RootDomainDetails": {},
"Sectors": [],
"SoftwarePackages": [],
"ThreatTypes": [],
"Threats": [],
"Type": "string",
"URLDetails": {},
"UniqueIdentifierDetails": {},
"Vulnerabilities": []
}
]


Search indicators based on FQL filter.

Method POST
Route /intelligence/combined/indicators/v1
Scope Falcon Indicator Graph: READ
PEP 8 search
body body · dictionary
Full body payload as JSON formatted dictionary.
sort query · string
List of sort operations to perform on the resultset.
filter query · string
FQL formatted filter. Filter parameters include:
Available values (21)
TypeLastUpdatedKillChain
MaliciousConfidenceMaliciousConfidenceValidatedTimeFirstSeen
LastSeenAdversaries.NameAdversaries.Slug
Reports.TitleReports.SlugThreats.FamilyName
Vulnerabilities.CVESectors.NameFileDetails.SHA256
FileDetails.SHA1FileDetails.MD5DomainDetails.Detail
IPv4Details.IPv4IPv6Details.IPv6URLDetails.URL
limit query · integer
Returned record limit.
offset query · string
Offset to start returning results.
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import IntelligenceIndicatorGraph
falcon = IntelligenceIndicatorGraph(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.search(filter="string",
limit=integer,
offset="string",
sort="string")
print(response)
[
{
"Adversaries": [],
"AffectedCustomers": "string",
"Certificates": [],
"CoinAddressDetails": {},
"Countries": [],
"CredentialsDetails": {},
"DomainDetails": {},
"EmailAddressDetails": {},
"FileDetails": {},
"FirstSeen": "string",
"ID": "string",
"IPv4Details": {},
"IPv6Details": {},
"KillChain": [],
"LastSeen": "string",
"LastUpdated": "string",
"MaliciousConfidence": "string",
"MaliciousConfidenceValidatedTime": "string",
"PublishDate": "string",
"Reports": [],
"RootDomainDetails": {},
"Sectors": [],
"SoftwarePackages": [],
"ThreatTypes": [],
"Threats": [],
"Type": "string",
"URLDetails": {},
"UniqueIdentifierDetails": {},
"Vulnerabilities": []
}
]