Skip to main content

Binalyze AIR Extended

This Integration is part of the Binalyze AIR Extended Pack.#

Supported versions

Available on Cortex XSIAM.

Manage Binalyze AIR forensic acquisition, endpoint isolation, triage, cases, tasks, assets, repositories, and evidence artifacts from Cortex XSOAR. This integration was integrated and tested with Binalyze AIR Extended.

Configure Binalyze AIR Extended in Cortex#

ParameterDescriptionRequired
Binalyze AIR Server URLThe Binalyze AIR Server URL, for example https://air.example.com.True
API KeyThe Binalyze AIR API token, for example api_1234567890abcdef1234567890abcdef.True
Trust any certificate (not secure)False
Use system proxy settingsFalse

Commands#

You can execute these commands from the CLI, as part of an automation, or in a playbook. After you successfully execute a command, a DBot message appears in the War Room with the command details.

binalyze-air-isolate#


Isolate an endpoint or release endpoint isolation.

Base Command#

binalyze-air-isolate

Input#

Argument NameDescriptionRequired
hostnameThe endpoint hostname.Required
organization_idThe organization ID of the endpoint.Required
isolationThe isolation action to perform. Possible values are: enable, disable.Required

Context Output#

PathTypeDescription
BinalyzeAIR.Isolate.Result.IDstringThe isolation task ID.
BinalyzeAIR.Isolate.Result.NamestringThe isolation task name.
BinalyzeAIR.Isolate.Result.OrganizationIDnumberThe endpoint organization ID.

binalyze-air-acquire#


Start forensic evidence acquisition from an endpoint.

Base Command#

binalyze-air-acquire

Input#

Argument NameDescriptionRequired
hostnameThe endpoint hostname.Required
profileThe acquisition profile name. Possible values are: compromise-assessment, browsing-history, event-logs, memory-ram-pagefile, quick, full.Required
case_idThe Binalyze AIR case ID.Required
organization_idThe organization ID of the endpoint.Required

Context Output#

PathTypeDescription
BinalyzeAIR.Acquire.Result.IDstringThe acquisition task ID.
BinalyzeAIR.Acquire.Result.NamestringThe acquisition task name.
BinalyzeAIR.Acquire.Result.OrganizationIDnumberThe endpoint organization ID.

binalyze-air-create-case#


Create a Binalyze AIR case.

Base Command#

binalyze-air-create-case

Input#

Argument NameDescriptionRequired
nameThe case name.Required
organization_idThe organization ID.Required
owner_user_idThe owner user ID.Required
visibilityThe case visibility. Possible values are: public-to-organization, private-to-users, Public to Organization, Private to Users.Required
assigned_user_idsA comma-separated list of assigned user IDs.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.Case.Result.IDstringThe case ID.
BinalyzeAIR.Case.Result.NamestringThe case name.

binalyze-air-get-case#


Get a Binalyze AIR case by ID.

Base Command#

binalyze-air-get-case

Input#

Argument NameDescriptionRequired
case_idThe case ID.Required

Context Output#

PathTypeDescription
BinalyzeAIR.CaseunknownThe case details.

binalyze-air-list-cases#


List Binalyze AIR cases.

Base Command#

binalyze-air-list-cases

Input#

Argument NameDescriptionRequired
nameThe optional case name filter.Optional
organization_idThe optional organization ID filter.Optional
organization_idsA comma-separated list of organization IDs.Optional
pageThe page number from which to start pagination. Default is 1.Optional
limitThe maximum number of results to return. Default is 50.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.CasesunknownThe case list response.

binalyze-air-close-case#


Close a Binalyze AIR case.

Base Command#

binalyze-air-close-case

Input#

Argument NameDescriptionRequired
case_idThe case ID.Required
reasonThe closure reason.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.CloseCaseunknownThe close case response.

binalyze-air-get-case-tasks#


Get tasks associated with a Binalyze AIR case.

Base Command#

binalyze-air-get-case-tasks

Input#

Argument NameDescriptionRequired
case_idThe case ID.Required
task_idThe optional task ID filter.Optional
pageThe page number from which to start pagination. Default is 1.Optional
limitThe maximum number of results to return. Default is 50.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.CaseTaskunknownThe case task response.

binalyze-air-get-case-endpoints#


Get endpoints associated with a Binalyze AIR case.

Base Command#

binalyze-air-get-case-endpoints

Input#

Argument NameDescriptionRequired
case_idThe case ID.Required
pageThe page number from which to start pagination. Default is 1.Optional
limitThe maximum number of results to return. Default is 50.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.CaseEndpointunknownThe case endpoint response.

binalyze-air-get-case-activities#


Get activity history associated with a Binalyze AIR case.

Base Command#

binalyze-air-get-case-activities

Input#

Argument NameDescriptionRequired
case_idThe case ID.Required
pageThe page number from which to start pagination. Default is 1.Optional
limitThe maximum number of results to return. Default is 50.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.CaseActivityunknownThe case activity response.

binalyze-air-list-assets#


List Binalyze AIR endpoints/assets with optional filters.

Base Command#

binalyze-air-list-assets

Input#

Argument NameDescriptionRequired
hostnameThe optional endpoint hostname filter.Optional
organization_idThe optional organization ID filter.Optional
organization_idsA comma-separated list of organization IDs.Optional
online_statusA comma-separated list of values.Optional
isolation_statusA comma-separated list of values.Optional
platformA comma-separated list of values.Optional
pageThe page number from which to start pagination. Default is 1.Optional
limitThe maximum number of results to return. Default is 50.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.AssetunknownThe asset list response.

binalyze-air-get-asset#


Get a Binalyze AIR endpoint/asset by asset ID.

Base Command#

binalyze-air-get-asset

Input#

Argument NameDescriptionRequired
asset_idThe asset ID.Required

Context Output#

PathTypeDescription
BinalyzeAIR.AssetunknownThe asset details.

binalyze-air-get-asset-by-hostname#


Find a Binalyze AIR endpoint/asset by hostname and organization ID.

Base Command#

binalyze-air-get-asset-by-hostname

Input#

Argument NameDescriptionRequired
hostnameThe endpoint hostname.Required
organization_idThe organization ID.Required

Context Output#

PathTypeDescription
BinalyzeAIR.Asset.ResultunknownThe first matching asset.

binalyze-air-get-asset-tasks#


Get tasks associated with an endpoint/asset.

Base Command#

binalyze-air-get-asset-tasks

Input#

Argument NameDescriptionRequired
asset_idThe asset ID.Required
pageThe page number from which to start pagination. Default is 1.Optional
limitThe maximum number of results to return. Default is 50.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.AssetTaskunknownThe asset task response.

binalyze-air-get-task#


Get task details and normalized terminal status flags for polling.

Base Command#

binalyze-air-get-task

Input#

Argument NameDescriptionRequired
task_idThe task ID.Required

Context Output#

PathTypeDescription
BinalyzeAIR.Task.ResultunknownThe task details.
BinalyzeAIR.Task.StatusstringThe normalized task status.
BinalyzeAIR.Task.IsDonebooleanWhether the task is in a terminal state.
BinalyzeAIR.Task.IsSuccessbooleanWhether the task completed successfully.

binalyze-air-list-tasks#


List Binalyze AIR tasks.

Base Command#

binalyze-air-list-tasks

Input#

Argument NameDescriptionRequired
case_idThe optional case ID filter.Optional
organization_idThe optional organization ID filter.Optional
organization_idsA comma-separated list of organization IDs.Optional
statusThe optional status filter.Optional
task_typeThe optional task type filter.Optional
pageThe page number from which to start pagination. Default is 1.Optional
limitThe maximum number of results to return. Default is 50.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.TaskunknownThe task list response.

binalyze-air-get-task-assignments#


Get task assignment details for a Binalyze AIR task.

Base Command#

binalyze-air-get-task-assignments

Input#

Argument NameDescriptionRequired
task_idThe task ID.Required
pageThe page number from which to start pagination. Default is 1.Optional
limitThe maximum number of results to return. Default is 50.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.TaskAssignmentunknownThe task assignment response.

binalyze-air-create-triage-rule#


Create a YARA, Sigma, or osquery triage rule.

Base Command#

binalyze-air-create-triage-rule

Input#

Argument NameDescriptionRequired
descriptionThe rule description.Optional
ruleThe rule content.Required
engineThe rule engine. Possible values are: yara, sigma, osquery.Required
search_inThe search scope. Possible values are: system, memory, both, event-records.Optional
organization_idsA comma-separated list of organization IDs.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.TriageRuleunknownThe created triage rule response.

binalyze-air-update-triage-rule#


Update an existing triage rule.

Base Command#

binalyze-air-update-triage-rule

Input#

Argument NameDescriptionRequired
rule_idThe triage rule ID.Required
descriptionThe rule description.Optional
ruleThe rule content.Optional
search_inThe search scope. Possible values are: system, memory, both, event-records.Optional
organization_idsA comma-separated list of organization IDs.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.TriageRuleunknownThe updated triage rule response.

binalyze-air-validate-triage-rule#


Validate a YARA, Sigma, or osquery triage rule before assignment.

Base Command#

binalyze-air-validate-triage-rule

Input#

Argument NameDescriptionRequired
ruleThe rule content.Required
engineThe rule engine. Possible values are: yara, sigma, osquery.Required

Context Output#

PathTypeDescription
BinalyzeAIR.TriageRuleValidation.ResultunknownThe validation result payload.
BinalyzeAIR.TriageRuleValidation.SuccessbooleanWhether validation succeeded.

binalyze-air-list-triage-rules#


List triage rules.

Base Command#

binalyze-air-list-triage-rules

Input#

Argument NameDescriptionRequired
organization_idThe optional organization ID filter.Optional
organization_idsA comma-separated list of organization IDs.Optional
engineThe optional rule engine filter. Possible values are: yara, sigma, osquery.Optional
search_inThe optional search scope filter. Possible values are: system, memory, both, event-records.Optional
descriptionThe optional description filter.Optional
pageThe page number from which to start pagination. Default is 1.Optional
limitThe maximum number of results to return. Default is 50.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.TriageRuleunknownThe triage rule list response.

binalyze-air-get-triage-rule#


Get a triage rule by ID.

Base Command#

binalyze-air-get-triage-rule

Input#

Argument NameDescriptionRequired
rule_idThe triage rule ID.Required

Context Output#

PathTypeDescription
BinalyzeAIR.TriageRuleunknownThe triage rule details.

binalyze-air-delete-triage-rule#


Delete a triage rule by ID.

Base Command#

binalyze-air-delete-triage-rule

Input#

Argument NameDescriptionRequired
rule_idThe triage rule ID.Required

Context Output#

PathTypeDescription
BinalyzeAIR.DeleteTriageRuleunknownThe delete triage rule response.

binalyze-air-assign-triage-task#


Assign one or more triage rules to endpoints by filter.

Base Command#

binalyze-air-assign-triage-task

Input#

Argument NameDescriptionRequired
case_idThe case ID.Required
triage_rule_idsA comma-separated list of triage rule IDs.Required
organization_idThe organization ID.Required
task_config_choiceThe task configuration mode. Possible values are: use-policy, use-custom-options. Default is use-policy.Optional
task_config_cpu_limitThe CPU limit. Minimum 1, maximum 100. Default is 8.Optional
hostnameThe endpoint hostname filter.Optional
mitre_attackWhether to enable MITRE ATT&CK mapping. Possible values are: True, False. Default is False.Optional
included_endpoint_idsA comma-separated list of included endpoint IDs.Optional
excluded_endpoint_idsA comma-separated list of excluded endpoint IDs.Optional
group_idThe optional endpoint group ID.Optional
group_full_pathThe optional endpoint group full path.Optional
isolation_statusA comma-separated list of isolation status values.Optional
platformA comma-separated list of platform values.Optional
issueThe optional issue filter.Optional
online_statusA comma-separated list of online status values.Optional
tagsA comma-separated list of tags.Optional
versionThe optional agent version filter.Optional
policyThe optional policy filter.Optional
whenThe scheduler value. Default is now.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.TriageTaskunknownThe assign triage task response.

binalyze-air-list-acquisition-profiles#


List acquisition profiles.

Base Command#

binalyze-air-list-acquisition-profiles

Input#

Argument NameDescriptionRequired
nameThe optional profile name filter.Optional
organization_idThe optional organization ID filter.Optional
organization_idsA comma-separated list of organization IDs.Optional
pageThe page number from which to start pagination. Default is 1.Optional
limitThe maximum number of results to return. Default is 50.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.AcquisitionProfileunknownThe acquisition profile list response.

binalyze-air-get-acquisition-profile#


Get acquisition profile details by ID.

Base Command#

binalyze-air-get-acquisition-profile

Input#

Argument NameDescriptionRequired
profile_idThe acquisition profile ID.Required

Context Output#

PathTypeDescription
BinalyzeAIR.AcquisitionProfileunknownThe acquisition profile details.

binalyze-air-list-repositories#


List Binalyze AIR repositories.

Base Command#

binalyze-air-list-repositories

Input#

Argument NameDescriptionRequired
pageThe page number from which to start pagination. Default is 1.Optional
limitThe maximum number of results to return. Default is 50.Optional

Context Output#

PathTypeDescription
BinalyzeAIR.RepositoryunknownThe repository list response.

binalyze-air-get-repository#


Get repository details by ID.

Base Command#

binalyze-air-get-repository

Input#

Argument NameDescriptionRequired
repository_idThe repository ID.Required

Context Output#

PathTypeDescription
BinalyzeAIR.RepositoryunknownThe repository details.

binalyze-air-download-file#


Download a file from the Binalyze AIR InterACT library into the Cortex XSOAR War Room.

Base Command#

binalyze-air-download-file

Input#

Argument NameDescriptionRequired
file_nameThe file name to download from the InterACT library.Required

Context Output#

There is no context output for this command#

Command Examples#

The command examples for all integration commands are maintained in the command_examples.txt file and were used with demisto-sdk generate-docs.

The examples are grouped logically by operation type, including assets, tasks, acquisition, cases, triage rules, acquisition profiles, repositories, file download, and endpoint response.