Skip to content

ThreatGraph

The ThreatGraph service collection provides operations for exploring threat intelligence relationships. Retrieve edges and vertex summaries for threat entities, look up indicators observed on devices in your environment, and explore available edge types.

LanguageLast Update
Pythonv1.6.5
PowerShellv2.2.9
Gov0.22.0
TypeScriptv0.6.0
Rustv0.7.1
Rubyv1.4.0

This service collection has code examples posted to the repository.



OperationDescription
combined_edges_get
get_edges
Retrieve edges for a given vertex id.
combined_ran_on_get
get_ran_on
Look up instances of indicators such as hashes, domain names, and ip addresses that have been seen on devices in your environment.
combined_summary_get
get_summary
Retrieve summary for a given vertex ID
entities_vertices_get
get_vertices_v1
Retrieve metadata for a given vertex ID.
entities_vertices_getv2
get_vertices
Retrieve metadata for a given vertex ID
queries_edgetypes_get
get_edge_types
Show all available edge types

Retrieve edges for a given vertex id.

Method GET
Route /threatgraph/combined/edges/v1
Scope Threatgraph: READ
PEP 8 get_edges
ids query · string
Vertex ID to get details for. Only one value is supported
limit query · integer
How many edges to return in a single request [1-100]
offset query · string
The offset to use to retrieve the next page of results
edge_type query · string
The type of edges that you would like to retrieve
Available values (284)
accessed_ad_computeraccessed_adfs_applicationaccessed_azure_application
accessed_by_kerberos_ticketaccessed_by_processaccessed_by_session
accessed_classified_fileaccessed_okta_applicationaccessed_ping_fed_application
accessed_service_accountaccessed_webagent_process
agent_to_self_diagnosticai_agent_used_byai_runs_on
allowed_by_processallowed_firewall_ruleapp_uninstalled_from_host
assigned_ipv4_addressassigned_ipv6_addressassigned_to_sensor
associated_by_ad_computerassociated_by_ad_groupassociated_by_ad_user
associated_by_aggregate_indicatorassociated_by_appassociated_by_azure_ad_user
associated_by_azure_appassociated_by_certificateassociated_by_control_graph
associated_by_domainassociated_by_hostassociated_by_host_name
associated_by_idp_sessionassociated_by_incidentassociated_by_indicator
associated_by_ipassociated_by_ip4associated_by_ip6
associated_by_okta_userassociated_by_service_ticketassociated_control_graph
associated_firewall_ruleassociated_idp_indicatorassociated_incident
associated_indicatorassociated_k8s_clusterassociated_k8s_sensor
associated_mobile_forensics_reportassociated_mobile_indicatorassociated_module
associated_primary_moduleassociated_quarantined_fileassociated_quarantined_module
associated_root_processassociated_to_ad_computerassociated_to_sensor
associated_user_sessionassociated_vmware_clusterassociated_vmware_sensor
associated_with_processassociated_with_sensorattributed_by_process
attributed_from_domainattributed_from_moduleattributed_on
attributed_on_domainattributed_on_moduleattributed_to
attributed_to_actorauthenticated_from_incidentauthenticated_host
blocked_by_appblocked_by_processblocked_by_sensor
blocked_dnsblocked_ip4blocked_ip6
blocked_modulebundled_in_appbundles_module
cert_is_presented_bycert_presentedchild_process
child_sessionclassified_file_accessed_byclosed_ip4_socket
closed_ip6_socketcommand_line_parent_processconnected_from_app
connected_from_hostconnected_from_processconnected_ip4
connected_ip6connected_mcpconnected_on_customer
connected_on_sensorconnected_to_accessoryconnected_to_wifi_ap
connection_killed_by_appconnection_killed_by_processcontainerized_app
containerized_by_sensorcontrol_graphcreated_by_incident
created_by_processcreated_by_usercreated_quarantined_file
created_servicecustomer_agent_has_usercustomer_has_sensor
customer_ioccustomer_sensor_to_sensorcustomer_user_to_sensor_user
deleted_by_processdeleted_ruledenied_by_firewall_rule
denied_by_processdenied_firewall_ruledetected_module
detectiondevicedisconnect_from_wifi_ap
disconnected_from_accessorydisconnected_from_hostdns
dns_requestduplicated_by_appduplicates_app
established_on_ad_computerestablished_on_host_nameestablished_on_ip4
established_on_ip6established_on_sensorestablished_session
established_user_sessionexecuted_appexecuted_by_process
executed_macro_scriptexecuted_scriptextracted_file
failed_to_authenticate_ad_userfailed_to_authenticate_to_ad_computerfailed_to_authenticate_to_adfs_app
failed_to_authenticate_to_azure_appfailed_to_authenticate_to_okta_appfailed_to_authenticate_to_ping_app
failed_to_authenticate_to_service_accountgenerated_by_renewinggenerated_by_session
generated_dce_rpc_epm_request_against_dcgenerated_dce_rpc_request_against_dcgenerated_failed_authentication_to_ad_computer
generated_failed_authentication_to_adfs_appgenerated_failed_authentication_to_azure_appgenerated_failed_authentication_to_okta_app
generated_failed_authentication_to_ping_appgenerated_failed_authentication_to_service_accountgenerated_ldap_search_against_dc
generated_service_tickethad_code_injected_by_processhas_app_installed
has_attributed_processhas_attributionhas_firmware
implicated_by_incidentimplicated_sensorindexed
initiated_by_ad_computerinitiated_by_azure_ad_userinitiated_by_okta_user
initiated_by_userinitiated_sessioninjected_code_into_process
injected_threadinjected_thread_from_processinstalled_app
installed_by_appinstalled_on_hostinvalid_firewall_rule
invalid_from_processinvalidated_by_processinvalidated_firewall_rule
invokes_modelinvolved_ad_computerinvolved_service_account
ip4_socket_closed_by_appip4_socket_closed_by_processip4_socket_opened_by_process
ip6_socket_closed_by_appip6_socket_closed_by_processip6_socket_opened_by_process
ipv4ipv4_closeipv4_listen
ipv6ipv6_closeipv6_listen
killed_ip4_connectionkilled_ip6_connectionknown_by_md5
known_by_sha256linking_eventloaded_by_process
loaded_moduleloaded_skillmacro_executed_by_process
mcp_tool_callmember_of_full_command_linemodule
module_writtenmounted_on_hostmounted_to_host
network_close_ip4network_close_ip6network_connect_ip4
network_connect_ip6network_listen_ip4network_listen_ip6
opened_ip4_socketopened_ip6_socketparent_of_command_line
parent_processparented_by_processparticipating_process
performed_psexec_against_dcpresented_by_cloudprimary_module
primary_module_of_processprocess_ai_agentprotected_by_shield
quarantined_filequeried_by_processqueried_by_sensor
queried_dnsqueried_on_customerqueried_on_sensor
received_from_cloudregistered_by_incidentregistered_scheduledtask
renewed_to_generatereports_aggregate_indicatorresolved_from_domain
resolved_to_ip4resolved_to_ip6rooted_control_graph
rule_set_by_processscriptself_diagnostic_to_agent
session_on_sensorsession_processset_by_process
set_firewall_ruleset_ruleshell_io_redirect
shield_activated_on_hostsubmitted_prompttool_spawned_process
trigger_processtriggered_by_control_graphtriggered_by_process
triggered_control_graphtriggered_custom_ioatriggered_detection
triggered_indicatortriggered_mobile_indicatortriggered_xdr
triggering_domaintriggering_networkuncontainerized_app
uncontainerized_by_sensoruninstalled_appunmounted_from_host
unmounted_on_hostused_tooluser
user_sessionuses_ai_agentwitnessed_by_sensor
witnessed_processwmicreated_by_incidentwmicreated_process
written_by_processwrote_module
direction query · string
The direction of edges that you would like to retrieve.
scope query · string
Scope of the request
Available values (2)
devicecustomer
nano query · boolean
Return nano-precision entity timestamps
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ThreatGraph
falcon = ThreatGraph(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_edges(direction="string",
edge_type="string",
ids=id_list,
limit=integer,
nano=boolean,
offset="string",
scope="string")
print(response)
{
"errors": [
{
"code": 0,
"id": "string",
"message": "string"
}
],
"meta": {
"pagination": {
"limit": 0,
"offset": 0,
"total": 0
},
"powered_by": "string",
"query_time": 0.0,
"trace_id": "string",
"writes": {
"resources_affected": 0
}
}
}


Look up instances of indicators such as hashes, domain names, and ip addresses that have been seen on devices in your environment.

Method GET
Route /threatgraph/combined/ran-on/v1
Scope Threatgraph: READ
PEP 8 get_ran_on
value query · string
The value of the indicator to search by.
type query · string
The type of indicator that you would like to retrieve
Available values (6)
domainipv4ipv6
md5sha1sha256
limit query · integer
How many edges to return in a single request [1-100]
offset query · string
The offset to use to retrieve the next page of results
nano query · boolean
Return nano-precision entity timestamps
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
from falconpy import ThreatGraph
falcon = ThreatGraph(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_ran_on(limit=integer,
nano=boolean,
offset="string",
type="string",
value="string")
print(response)
{
"errors": [
{
"code": 0,
"id": "string",
"message": "string"
}
],
"meta": {
"pagination": {
"limit": 0,
"offset": 0,
"total": 0
},
"powered_by": "string",
"query_time": 0.0,
"trace_id": "string",
"writes": {
"resources_affected": 0
}
}
}


Retrieve summary for a given vertex ID

Method GET
Route /threatgraph/combined/{vertex-type}/summary/v1
Scope Threatgraph: READ
PEP 8 get_summary
vertex-type path · string
Type of vertex to get properties for
Available values (114)
accessoryaccessoriesactor
ad_computerad-computersadfs_application
adfs-applicationsad_groupad-groups
aggregate_indicatoraggregate-indicatorsai_agent
ai-agentssensordevices
ai_modelai-modelsai_prompt
ai-promptsai_sessionai-sessions
ai_skillai-skillsai_tool
ai-toolsmobile_appmobile-apps
azure_applicationazure-applicationsazure_ad_user
azure-ad-userscontainerized_appcontainerized-apps
certificatecertificatescommand_line
command-linescontrol_graphcontrol-graphs
detectiondetectionsdomain
domainsextracted_fileextracted-files
fdp_classified_filesfdp-classified-filesfirmware
firmwaresmobile_fs_volumemobile-fs-volumes
firewallfirewallsfirewall_rule_match
firewall_rule_matcheshost_namehost-names
detection_indexdetection-indicesidp_indicator
idp-indicatorsidp_sessionidp-sessions
incidentincidentsindicator
indicatorscustom_ioacustom_ioas
ipv4ipv6k8s_cluster
k8s_clusterslegacy_detectionlegacy-detections
mcp_servermcp-serversmobile_os_forensics_report
mobile_os_forensics_reportsmobile_indicatormobile-indicators
modulemodulesmacro_script
macro_scriptsokta_applicationokta-applications
okta_userokta-usersprocess
processesping_fed_applicationping-fed-applications
quarantined_filequarantined-filesscript
scriptsshieldshields
sensor_self_diagnosticsensor-self-diagnosticskerberos_ticket
kerberos-ticketsuser_idusers
user_sessionuser-sessionsvmware_cluster
vmware_clustersweb_accesswifi_access_point
wifi-access-pointsxdrany-vertex
ids query · string or list of strings
Vertex ID to get details for
scope query · string
Scope of the request
Available values (2)
devicecustomer
nano query · boolean
Return nano-precision entity timestamps
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
vertex_type body · string
Type of vertex to get properties for. Allowed values:
Available values (321)
accessoriesaccessoryactor
ad-computersad-groupsad_computer
ad_groupadfs-applicationsadfs_application
aggregate-indicatorsaggregate_indicatorai-agents
ai-modelsai-promptsai-sessions
ai-skillsai-toolsai_agent
ai_modelai_promptai_session
ai_skillai_toolany-vertex
azure-ad-usersazure-applicationsazure_ad_user
azure_applicationcertificatecertificates
command-linescommand_linecontainerized-apps
containerized_appcontrol-graphscontrol_graph
custom_ioacustom_ioasdetection
detection-indicesdetection_indexdetections
devicesdomaindomains
extracted-filesextracted_filefdp-classified-files
fdp_classified_filesfirewallfirewall_rule_match
firewall_rule_matchesfirewallsfirmware
firmwareshost-nameshost_name
idp-indicatorsidp-sessionsidp_indicator
idp_sessionincidentincidents
indicatorindicatorsipv4
ipv6k8s_clusterk8s_clusters
kerberos-ticketskerberos_ticketlegacy-detections
legacy_detectionmacro_scriptmacro_scripts
mcp-serversmcp_servermobile-apps
mobile-fs-volumesmobile-indicatorsmobile_app
mobile_fs_volumemobile_indicatormobile_os_forensics_report
mobile_os_forensics_reportsmodulemodules
okta-applicationsokta-usersokta_application
okta_userping-fed-applicationsping_fed_application
processprocessesquarantined-files
quarantined_filescriptscripts
sensorsensor-self-diagnosticssensor_self_diagnostic
shieldshieldsuser-sessions
user_iduser_sessionusers
vmware_clustervmware_clustersweb_access
wifi-access-pointswifi_access_pointxdr
actorad-computersad-groups
ad_computerad_groupadfs-applications
adfs_applicationaggregate-indicatorsaggregate_indicator
ai-agentsai-modelsai-prompts
ai-sessionsai-skillsai-tools
ai_agentai_modelai_prompt
ai_sessionai_skillai_tool
any-vertexazure-ad-usersazure-applications
azure_ad_userazure_applicationcertificate
certificatescommand-linescommand_line
containerized-appscontainerized_appcontrol-graphs
control_graphcustom_ioacustom_ioas
detectiondetection-indicesdetection_index
detectionsdevicesdomain
domainsextracted-filesextracted_file
firewallfirewall_rule_matchfirewall_rule_matches
firewallsfirmwarefirmwares
host-nameshost_nameidp-indicators
idp-sessionsidp_indicatoridp_session
incidentincidentsindicator
indicatorsipv4ipv6
k8s_clusterk8s_clusterskerberos-tickets
kerberos_ticketlegacy-detectionslegacy_detection
macro_scriptmacro_scriptsmcp-servers
mcp_servermobile-appsmobile-fs-volumes
mobile-indicatorsmobile_appmobile_fs_volume
mobile_indicatormobile_os_forensics_reportmobile_os_forensics_reports
modulemodulesokta-applications
okta-usersokta_applicationokta_user
ping-fed-applicationsping_fed_applicationprocess
processesquarantined-filesquarantined_file
scriptscriptssensor
sensor-self-diagnosticssensor_self_diagnosticshield
shieldsuser-sessionsuser_id
user_sessionusersvmware_cluster
vmware_clustersweb_accesswifi-access-points
wifi_access_pointxdrad-computers
indicatorad-groupsindicators
ad_computeripv4ad_group
ipv6adfs-applicationsk8s_cluster
adfs_applicationk8s_clustersaggregate-indicators
kerberos-ticketsaggregate_indicatorkerberos_ticket
any-vertexlegacy-detectionsazure-ad-users
legacy_detectionazure-applicationsmacro_script
azure_ad_usermacro_scriptsazure_application
mobile-appscertificatemobile-fs-volumes
certificatesmobile-indicatorscommand-lines
mobile_appcommand_linemobile_fs_volume
containerized-appsmobile_indicatorcontainerized_app
mobile_os_forensics_reportcontrol-graphsmobile_os_forensics_reports
control_graphmodulecustomer
modulescustomersokta-applications
detectionokta-usersdetection-indices
okta_applicationdetection_indexokta_user
detectionsping-fed-applicationsdevices
ping_fed_applicationdirectprocess
directsprocessesdomain
quarantined-filesdomainsquarantined_file
extracted-filesscriptextracted_file
scriptsfirewallsensor
firewall_rule_matchsensor-self-diagnosticsfirewall_rule_matches
sensor_self_diagnosticfirewallstag
firmwaretagsfirmwares
user-sessionshost-namesuser_id
host_nameuser_sessionhunting-leads
usershunting_leadwifi-access-points
idp-indicatorswifi_access_pointidp-sessions
xdridp_indicatorshield
shieldscustom_ioacustom_ioas
from falconpy import ThreatGraph
falcon = ThreatGraph(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_summary(ids=id_list,
scope="string",
nano=boolean,
vertex_type="string")
print(response)
{
"errors": [
{
"code": 0,
"id": "string",
"message": "string"
}
],
"meta": {
"pagination": {
"limit": 0,
"offset": 0,
"total": 0
},
"powered_by": "string",
"query_time": 0.0,
"trace_id": "string",
"writes": {
"resources_affected": 0
}
}
}


Retrieve metadata for a given vertex ID.

Method GET
Route /threatgraph/entities/{vertex-type}/v1
Scope Threatgraph: READ
PEP 8 get_vertices_v1
vertex-type path · string
Type of vertex to get properties for
Available values (114)
accessoryaccessoriesactor
ad_computerad-computersadfs_application
adfs-applicationsad_groupad-groups
aggregate_indicatoraggregate-indicatorsai_agent
ai-agentssensordevices
ai_modelai-modelsai_prompt
ai-promptsai_sessionai-sessions
ai_skillai-skillsai_tool
ai-toolsmobile_appmobile-apps
azure_applicationazure-applicationsazure_ad_user
azure-ad-userscontainerized_appcontainerized-apps
certificatecertificatescommand_line
command-linescontrol_graphcontrol-graphs
detectiondetectionsdomain
domainsextracted_fileextracted-files
fdp_classified_filesfdp-classified-filesfirmware
firmwaresmobile_fs_volumemobile-fs-volumes
firewallfirewallsfirewall_rule_match
firewall_rule_matcheshost_namehost-names
detection_indexdetection-indicesidp_indicator
idp-indicatorsidp_sessionidp-sessions
incidentincidentsindicator
indicatorscustom_ioacustom_ioas
ipv4ipv6k8s_cluster
k8s_clusterslegacy_detectionlegacy-detections
mcp_servermcp-serversmobile_os_forensics_report
mobile_os_forensics_reportsmobile_indicatormobile-indicators
modulemodulesmacro_script
macro_scriptsokta_applicationokta-applications
okta_userokta-usersprocess
processesping_fed_applicationping-fed-applications
quarantined_filequarantined-filesscript
scriptsshieldshields
sensor_self_diagnosticsensor-self-diagnosticskerberos_ticket
kerberos-ticketsuser_idusers
user_sessionuser-sessionsvmware_cluster
vmware_clustersweb_accesswifi_access_point
wifi-access-pointsxdrany-vertex
ids query · string or list of strings
Vertex ID to get details for
scope query · string
Scope of the request
Available values (2)
devicecustomer
nano query · boolean
Return nano-precision entity timestamps
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
vertex_type body · string
Type of vertex to get properties for. Allowed values:
Available values (321)
accessoriesaccessoryactor
ad-computersad-groupsad_computer
ad_groupadfs-applicationsadfs_application
aggregate-indicatorsaggregate_indicatorai-agents
ai-modelsai-promptsai-sessions
ai-skillsai-toolsai_agent
ai_modelai_promptai_session
ai_skillai_toolany-vertex
azure-ad-usersazure-applicationsazure_ad_user
azure_applicationcertificatecertificates
command-linescommand_linecontainerized-apps
containerized_appcontrol-graphscontrol_graph
custom_ioacustom_ioasdetection
detection-indicesdetection_indexdetections
devicesdomaindomains
extracted-filesextracted_filefdp-classified-files
fdp_classified_filesfirewallfirewall_rule_match
firewall_rule_matchesfirewallsfirmware
firmwareshost-nameshost_name
idp-indicatorsidp-sessionsidp_indicator
idp_sessionincidentincidents
indicatorindicatorsipv4
ipv6k8s_clusterk8s_clusters
kerberos-ticketskerberos_ticketlegacy-detections
legacy_detectionmacro_scriptmacro_scripts
mcp-serversmcp_servermobile-apps
mobile-fs-volumesmobile-indicatorsmobile_app
mobile_fs_volumemobile_indicatormobile_os_forensics_report
mobile_os_forensics_reportsmodulemodules
okta-applicationsokta-usersokta_application
okta_userping-fed-applicationsping_fed_application
processprocessesquarantined-files
quarantined_filescriptscripts
sensorsensor-self-diagnosticssensor_self_diagnostic
shieldshieldsuser-sessions
user_iduser_sessionusers
vmware_clustervmware_clustersweb_access
wifi-access-pointswifi_access_pointxdr
actorad-computersad-groups
ad_computerad_groupadfs-applications
adfs_applicationaggregate-indicatorsaggregate_indicator
ai-agentsai-modelsai-prompts
ai-sessionsai-skillsai-tools
ai_agentai_modelai_prompt
ai_sessionai_skillai_tool
any-vertexazure-ad-usersazure-applications
azure_ad_userazure_applicationcertificate
certificatescommand-linescommand_line
containerized-appscontainerized_appcontrol-graphs
control_graphcustom_ioacustom_ioas
detectiondetection-indicesdetection_index
detectionsdevicesdomain
domainsextracted-filesextracted_file
firewallfirewall_rule_matchfirewall_rule_matches
firewallsfirmwarefirmwares
host-nameshost_nameidp-indicators
idp-sessionsidp_indicatoridp_session
incidentincidentsindicator
indicatorsipv4ipv6
k8s_clusterk8s_clusterskerberos-tickets
kerberos_ticketlegacy-detectionslegacy_detection
macro_scriptmacro_scriptsmcp-servers
mcp_servermobile-appsmobile-fs-volumes
mobile-indicatorsmobile_appmobile_fs_volume
mobile_indicatormobile_os_forensics_reportmobile_os_forensics_reports
modulemodulesokta-applications
okta-usersokta_applicationokta_user
ping-fed-applicationsping_fed_applicationprocess
processesquarantined-filesquarantined_file
scriptscriptssensor
sensor-self-diagnosticssensor_self_diagnosticshield
shieldsuser-sessionsuser_id
user_sessionusersvmware_cluster
vmware_clustersweb_accesswifi-access-points
wifi_access_pointxdrad-computers
indicatorad-groupsindicators
ad_computeripv4ad_group
ipv6adfs-applicationsk8s_cluster
adfs_applicationk8s_clustersaggregate-indicators
kerberos-ticketsaggregate_indicatorkerberos_ticket
any-vertexlegacy-detectionsazure-ad-users
legacy_detectionazure-applicationsmacro_script
azure_ad_usermacro_scriptsazure_application
mobile-appscertificatemobile-fs-volumes
certificatesmobile-indicatorscommand-lines
mobile_appcommand_linemobile_fs_volume
containerized-appsmobile_indicatorcontainerized_app
mobile_os_forensics_reportcontrol-graphsmobile_os_forensics_reports
control_graphmodulecustomer
modulescustomersokta-applications
detectionokta-usersdetection-indices
okta_applicationdetection_indexokta_user
detectionsping-fed-applicationsdevices
ping_fed_applicationdirectprocess
directsprocessesdomain
quarantined-filesdomainsquarantined_file
extracted-filesscriptextracted_file
scriptsfirewallsensor
firewall_rule_matchsensor-self-diagnosticsfirewall_rule_matches
sensor_self_diagnosticfirewallstag
firmwaretagsfirmwares
user-sessionshost-namesuser_id
host_nameuser_sessionhunting-leads
usershunting_leadwifi-access-points
idp-indicatorswifi_access_pointidp-sessions
xdridp_indicatorshield
shieldscustom_ioacustom_ioas
from falconpy import ThreatGraph
falcon = ThreatGraph(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_vertices_v1(ids=id_list,
scope="string",
nano=boolean,
vertex_type="string")
print(response)
[
{
"customer_id": "string",
"device_id": "string",
"id": "string",
"object_id": "string",
"properties": {},
"scope": "string",
"timestamp": "string",
"vertex_type": "string"
}
]


Retrieve metadata for a given vertex ID

Method GET
Route /threatgraph/entities/{vertex-type}/v2
Scope Threatgraph: READ
PEP 8 get_vertices
vertex-type path · string
Type of vertex to get properties for
Available values (114)
accessoryaccessoriesactor
ad_computerad-computersadfs_application
adfs-applicationsad_groupad-groups
aggregate_indicatoraggregate-indicatorsai_agent
ai-agentssensordevices
ai_modelai-modelsai_prompt
ai-promptsai_sessionai-sessions
ai_skillai-skillsai_tool
ai-toolsmobile_appmobile-apps
azure_applicationazure-applicationsazure_ad_user
azure-ad-userscontainerized_appcontainerized-apps
certificatecertificatescommand_line
command-linescontrol_graphcontrol-graphs
detectiondetectionsdomain
domainsextracted_fileextracted-files
fdp_classified_filesfdp-classified-filesfirmware
firmwaresmobile_fs_volumemobile-fs-volumes
firewallfirewallsfirewall_rule_match
firewall_rule_matcheshost_namehost-names
detection_indexdetection-indicesidp_indicator
idp-indicatorsidp_sessionidp-sessions
incidentincidentsindicator
indicatorscustom_ioacustom_ioas
ipv4ipv6k8s_cluster
k8s_clusterslegacy_detectionlegacy-detections
mcp_servermcp-serversmobile_os_forensics_report
mobile_os_forensics_reportsmobile_indicatormobile-indicators
modulemodulesmacro_script
macro_scriptsokta_applicationokta-applications
okta_userokta-usersprocess
processesping_fed_applicationping-fed-applications
quarantined_filequarantined-filesscript
scriptsshieldshields
sensor_self_diagnosticsensor-self-diagnosticskerberos_ticket
kerberos-ticketsuser_idusers
user_sessionuser-sessionsvmware_cluster
vmware_clustersweb_accesswifi_access_point
wifi-access-pointsxdrany-vertex
ids query · string or list of strings
Vertex ID to get details for
scope query · string
Scope of the request
Available values (2)
devicecustomer
nano query · boolean
Return nano-precision entity timestamps
parameters query · dictionary
Full query string parameters payload in JSON format. Not required when using other keywords.
vertex_type body · string
Type of vertex to get properties for. Allowed values:
Available values (321)
accessoriesaccessoryactor
ad-computersad-groupsad_computer
ad_groupadfs-applicationsadfs_application
aggregate-indicatorsaggregate_indicatorai-agents
ai-modelsai-promptsai-sessions
ai-skillsai-toolsai_agent
ai_modelai_promptai_session
ai_skillai_toolany-vertex
azure-ad-usersazure-applicationsazure_ad_user
azure_applicationcertificatecertificates
command-linescommand_linecontainerized-apps
containerized_appcontrol-graphscontrol_graph
custom_ioacustom_ioasdetection
detection-indicesdetection_indexdetections
devicesdomaindomains
extracted-filesextracted_filefdp-classified-files
fdp_classified_filesfirewallfirewall_rule_match
firewall_rule_matchesfirewallsfirmware
firmwareshost-nameshost_name
idp-indicatorsidp-sessionsidp_indicator
idp_sessionincidentincidents
indicatorindicatorsipv4
ipv6k8s_clusterk8s_clusters
kerberos-ticketskerberos_ticketlegacy-detections
legacy_detectionmacro_scriptmacro_scripts
mcp-serversmcp_servermobile-apps
mobile-fs-volumesmobile-indicatorsmobile_app
mobile_fs_volumemobile_indicatormobile_os_forensics_report
mobile_os_forensics_reportsmodulemodules
okta-applicationsokta-usersokta_application
okta_userping-fed-applicationsping_fed_application
processprocessesquarantined-files
quarantined_filescriptscripts
sensorsensor-self-diagnosticssensor_self_diagnostic
shieldshieldsuser-sessions
user_iduser_sessionusers
vmware_clustervmware_clustersweb_access
wifi-access-pointswifi_access_pointxdr
actorad-computersad-groups
ad_computerad_groupadfs-applications
adfs_applicationaggregate-indicatorsaggregate_indicator
ai-agentsai-modelsai-prompts
ai-sessionsai-skillsai-tools
ai_agentai_modelai_prompt
ai_sessionai_skillai_tool
any-vertexazure-ad-usersazure-applications
azure_ad_userazure_applicationcertificate
certificatescommand-linescommand_line
containerized-appscontainerized_appcontrol-graphs
control_graphcustom_ioacustom_ioas
detectiondetection-indicesdetection_index
detectionsdevicesdomain
domainsextracted-filesextracted_file
firewallfirewall_rule_matchfirewall_rule_matches
firewallsfirmwarefirmwares
host-nameshost_nameidp-indicators
idp-sessionsidp_indicatoridp_session
incidentincidentsindicator
indicatorsipv4ipv6
k8s_clusterk8s_clusterskerberos-tickets
kerberos_ticketlegacy-detectionslegacy_detection
macro_scriptmacro_scriptsmcp-servers
mcp_servermobile-appsmobile-fs-volumes
mobile-indicatorsmobile_appmobile_fs_volume
mobile_indicatormobile_os_forensics_reportmobile_os_forensics_reports
modulemodulesokta-applications
okta-usersokta_applicationokta_user
ping-fed-applicationsping_fed_applicationprocess
processesquarantined-filesquarantined_file
scriptscriptssensor
sensor-self-diagnosticssensor_self_diagnosticshield
shieldsuser-sessionsuser_id
user_sessionusersvmware_cluster
vmware_clustersweb_accesswifi-access-points
wifi_access_pointxdrad-computers
indicatorad-groupsindicators
ad_computeripv4ad_group
ipv6adfs-applicationsk8s_cluster
adfs_applicationk8s_clustersaggregate-indicators
kerberos-ticketsaggregate_indicatorkerberos_ticket
any-vertexlegacy-detectionsazure-ad-users
legacy_detectionazure-applicationsmacro_script
azure_ad_usermacro_scriptsazure_application
mobile-appscertificatemobile-fs-volumes
certificatesmobile-indicatorscommand-lines
mobile_appcommand_linemobile_fs_volume
containerized-appsmobile_indicatorcontainerized_app
mobile_os_forensics_reportcontrol-graphsmobile_os_forensics_reports
control_graphmodulecustomer
modulescustomersokta-applications
detectionokta-usersdetection-indices
okta_applicationdetection_indexokta_user
detectionsping-fed-applicationsdevices
ping_fed_applicationdirectprocess
directsprocessesdomain
quarantined-filesdomainsquarantined_file
extracted-filesscriptextracted_file
scriptsfirewallsensor
firewall_rule_matchsensor-self-diagnosticsfirewall_rule_matches
sensor_self_diagnosticfirewallstag
firmwaretagsfirmwares
user-sessionshost-namesuser_id
host_nameuser_sessionhunting-leads
usershunting_leadwifi-access-points
idp-indicatorswifi_access_pointidp-sessions
xdridp_indicatorshield
shieldscustom_ioacustom_ioas
from falconpy import ThreatGraph
falcon = ThreatGraph(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
id_list = 'ID1,ID2,ID3' # Can also pass a list here: ['ID1', 'ID2', 'ID3']
response = falcon.get_vertices(ids=id_list,
scope="string",
nano=boolean,
vertex_type="string")
print(response)
[
{
"customer_id": "string",
"device_id": "string",
"id": "string",
"object_id": "string",
"properties": {},
"scope": "string",
"timestamp": "string",
"vertex_type": "string"
}
]


Show all available edge types

Method GET
Route /threatgraph/queries/edge-types/v1
Scope Threatgraph: READ
PEP 8 get_edge_types
from falconpy import ThreatGraph
falcon = ThreatGraph(client_id=CLIENT_ID,
client_secret=CLIENT_SECRET
)
response = falcon.get_edge_types()
print(response)
{
"errors": [
{
"code": 0,
"id": "string",
"message": "string"
}
],
"meta": {
"pagination": {
"limit": 0,
"offset": 0,
"total": 0
},
"powered_by": "string",
"query_time": 0.0,
"trace_id": "string",
"writes": {
"resources_affected": 0
}
}
}