域名高级查询

域名高级查询,获取域名的历史Whois信息、域名历史解析IP信息。

调用脚本
Run In Postman
请求方法
请求地址: https://api.threatbook.cn/v3/domain/adv_query

请求方式:POSTGET

使用说明

适用场景: 该接口适用于域名历史解析 IP、历史 Whois 和注册信息变化分析,可用于钓鱼域名溯源、黑产基础设施拓线、同源域名发现和历史资产关联。

使用建议: 建议在域名已经被识别为可疑、恶意或需要进行归属分析时调用。历史解析和历史 Whois 反映的是历史关联关系,适合拓线和溯源;用于当前处置时,应结合域名分析接口返回的当前解析、当前 Whois 和威胁情报综合判断。

响应字段解读建议: 建议先查看 history_ips 的日期和 IP 列表,判断域名历史基础设施变化;再查看 history_whoises 中的注册商、邮箱、注册机构和域名服务器,识别可用于同源关联的注册线索。

请求参数说明
序号参数名称必选类型描述
1apikeystringAPI请求的身份识别标识。
2resourcestring域名,目前支持单个查询。
3exclude可选string可根据实际使用场景排除以下参数,返回结果信息,多个参数请以逗号分隔(注意不要有空格)。
  • history_ips:域名历史解析IP信息。
  • history_whoises:域名历史whois信息。
4lang可选string返回结果语言。不输入该参数时,默认返回英文。
取值二者选其一:
  • zh:所有返回结果内容中文显示。
  • en:所有返回结果内容英文显示。
响应参数说明
序号参数名称类型描述使用说明
1response_codeint响应正常会返回"0"。
其他Response code及对应msg描述参见"响应Code和Msg对照表"
用于判断本次请求是否成功。业务系统应优先判断该字段,再解析 data 内的业务结果;非 0 时建议按异常请求处理。
2verbose_msgstring响应正常会返回"Ok"。
其他Response code及对应msg描述参见"响应Code和Msg对照表"
用于展示或记录接口返回说明,适合写入调用日志和错误排查信息;自动化流程建议以 response_code 为主要判断依据。
3domainstring查询的域名。用于确认本次查询的目标域名,适合结果展示、日志记录和多系统数据关联。
4history_ipsarray域名的历史上解析的ip信息,是一个JSON数组,每个item均是JSON对象,包含字段说明如下:
  • date: 历史ip的时间
  • ips: 是一个JSON数组,每个item均是JSON对象,字段说明如下:
    • ip: ip值
    • carrier: 运营商/服务商。
    • location: ip对应的位置信息,json对象,字段说明如下:
      • country: 国家
      • cuntry_code: 国家代码
      • province: 省
      • city: 城市
      • lng: 经度
      • lat: 纬度
用于查看域名历史解析 IP,适合分析域名基础设施变化、追踪历史关联资产和辅助威胁溯源。
  • date:用于按时间线分析解析变化。
  • ips:用于查看该时间点解析到的 IP 列表,排查历史通信、关联服务器和基础设施复用情况。
  • ip:用于识别具体历史解析 IP,可进一步结合 IP 信誉、地理位置和资产归属分析。
  • carrier:用于了解 IP 所属运营商或服务商,辅助判断基础设施来源和托管环境。
  • location:用于查看 IP 地理位置信息,辅助判断基础设施分布和异常地区关联。
5history_whoisesarray域名的历史whois信息,是一个JSON数组,每个item均是JSON对象,字段说明如下:
  • date: 历史whois的时间
  • whois: 是一个JSON对象,字段说明如下:
    • registrar_name: 域名服务商
    • name_server: 域名服务器(以|分隔)
    • registrant_name: 注册者
    • registrant_email: 注册邮箱
    • registrant_company: 注册机构
    • registrant_address: 地址
    • registrant_phone: 电话
    • cdate: 注册时间
    • udate: 更新时间
    • edate: 过期时间
    • alexa: Alexa排名
用于查看域名历史 Whois 记录,适合分析注册信息变更、域名归属变化和可疑注册特征。
  • date:用于按时间线分析注册信息变化。
  • whois:用于查看该时间点的 Whois 详情,辅助判断域名注册主体、服务商和生命周期信息。
  • registrar_name / name_server:用于分析注册渠道、DNS 服务变化和基础设施关联。
  • registrant_name / registrant_email / registrant_company / registrant_address / registrant_phone:用于补充归属线索,并关联相同注册信息下的其他域名。
  • cdate / udate / edate:用于判断域名年龄、注册信息变更和生命周期状态。
  • alexa:用于参考域名历史访问热度,辅助判断域名活跃度和业务影响范围。
6permalinkstring域名对应的情报查询结果页链接。用于跳转到 X 情报中心的情报详情页,适合人工分析和事件跟踪。
请求示例

微步在线云API支持cURL、Python、PHP、Java、Go语言的请求,以Python为例:

Python
import requests

url = "https://api.threatbook.cn/v3/domain/adv_query"

query = {
  "apikey":"请替换apikey",
  "resource":"agenciav3.com"
}

response = requests.request("GET", url, params=query)

print(response.json())
响应示例(JSON)
{
  "data": {
    "domain": "agenciav3.com",
    "history_whoises": [
      {
        "date": "2019-10-18",
        "whois": {
          "cdate": "2013-12-18 00:00:00",
          "edate": "2019-12-18 00:00:00",
          "udate": "2019-10-09 00:00:00",
          "alexa": "",
          "registrar_name": "Internet Domain Service BS Corp.",
          "name_server": "ns1.modig.com.br|ns2.modig.com.br",
          "registrant_name": "Domain Admin",
          "registrant_email": "54221dfff5k9lt0v@5225b4d0pi3627q9.whoisprivacycorp.com",
          "registrant_company": "Whois Privacy Corp.",
          "registrant_address": "",
          "registrant_phone": "+1.5163872248"
        }
      }
    ],
    "history_ips": [
      {
        "date": "2015-11-07",
        "ips": [
          {
            "ip": "198.167.143.12"
          }
        ]
      }
    ],
    "permalink": "https://x.threatbook.com/v5/domain/agenciav3.com"
  },
  "response_code": 0,
  "verbose_msg": "OK"
}
云API是北京微步在线科技有限公司旗下产品了解微步在线《用户服务条款》《数据保护政策》联系我们:api@threatbook.cn