域名分析
可针对从内部 DNS 或某些 NGFW 中提取的域名进行分析。获取域名对应的IP地址,当前Whois,综合判定威胁类型如:远控(C2)、恶意软件(Malware)、钓鱼(Phishing)等,相关攻击团伙或安全事件标签,原始情报,相关样本信息等。
调用脚本
请求方法
请求地址: https://api.threatbook.cn/v3/domain/query请求方式:POSTGET
使用说明
适用场景: 该接口适用于域名风险研判、DNS/代理日志富化、可疑域名分析、钓鱼域名排查和域名基础设施关联分析。
使用建议: 建议在需要查看域名完整情报上下文时使用,包括威胁判定、情报来源、相关样本、当前解析 IP、Whois、证书、排名、分类和备案信息等。若仅需出站失陷检测,可优先使用失陷检测接口;若需要历史解析或历史 Whois,可结合域名高级查询接口。
响应字段解读建议: 建议优先综合参考 judgments、intelligences、samples 和 cur_ips 判断域名风险和基础设施关联;再结合 cur_whois、cas、rank、categories、icp 等字段补充归属、流行度、网站属性和合规背景。
请求参数说明
| 序号 | 参数名称 | 必选 | 类型 | 描述 |
|---|---|---|---|---|
| 1 | apikey | 是 | string | API请求的身份识别标识。 |
| 2 | resource | 是 | string | 域名,目前支持单个查询。 |
| 3 | exclude | 可选 | string | 可根据实际使用场景排除以下参数,返回结果信息,多个参数请以逗号分隔(注意不要有空格)。
|
| 4 | lang | 可选 | string | 返回结果语言。不输入该参数时,默认返回英文。 取值二者选其一:
|
响应参数说明
| 序号 | 参数名称 | 类型 | 描述 | 使用说明 |
|---|---|---|---|---|
| 1 | response_code | int | 响应正常会返回"0"。其他Response code及对应描述参见"响应Code和Msg对照表" | 用于判断本次请求是否成功。业务系统应先判断该字段,再解析 data 内的业务结果;非 0 时建议按异常请求处理。 |
| 2 | verbose_msg | string | 响应正常会返回"Ok"。其他Response code及对应描述参见"响应Code和Msg对照表" | 用于展示或记录接口返回说明,适合写入调用日志和错误排查信息;自动化流程建议以 response_code 为主要判断依据。 |
| 3 | domains | map | 查询的域名,是一个JSON Map,key是domain,value是一个JSON对象,字段说明见下"4~11"项所述。 | 域名分析主结果入口,适合按查询域名获取完整情报和基础设施上下文。 |
| 4 | judgments | array | 从威胁情报中分析,结合判定模型,综合判定的威胁类型,返回数据见" 威胁类型全集"。 | 用于快速识别域名综合威胁类型,可作为告警分类和研判入口。 |
| 5 | tags_classes | array | 相关攻击团伙或安全事件信息,JSON数组,每个item包含字段说明如下:
| 用于补充攻击团伙、安全事件或家族标签,适合事件关联和报告呈现。 |
| 6 | intelligences | object | 威胁情报,是一个JSON对象,每个item的字段定义如下:
| 用于查看域名风险结论的情报来源、发现时间、可信度和过期状态,是人工研判的重要证据集合。 |
| 7 | samples | array | 相关样本,最多返回20条。是一个JSON数组,每个item的字段定义如下:
| 用于查看与域名相关的样本,可继续联动文件报告接口分析样本行为。 |
| 8 | cur_ips | array | 域名解析的IP信息。是一个JSON数组,每个item均是JSON对象,字段说明如下:
| 用于查看域名当前解析 IP,适合继续查询 IP 风险、做网络侧封禁或基础设施关联。 |
| 9 | cur_whois | object | 域名的当前whois信息,是一个JSON对象。字段说明如下:
| 用于查看当前 Whois 信息,适合钓鱼、仿冒、注册归属和溯源分析。 |
| 10 | cas | array | 域名的SSL相关证书信息。是一个JSON对象,每个item的字段定义如下:
| 用于查看证书信息,适合同证书资产关联、钓鱼站识别和恶意基础设施拓线。 |
| 11 | rank | object | 域名的排名信息,是一个JSON对象,字段说明如下:
| 用于辅助判断域名流行度。高排名可降低误报概率,但不能单独作为安全结论。 |
| 12 | categories | array | 域名分类数据,是一个JSON对象。字段说明如下:
| 用于识别域名网站类别和业务属性,适合代理策略、访问控制和告警解释。 |
| 13 | sum_sub_domains | string | 子域名数量,1000以内显示具体统计数量,超过1000显示1000+ | 用于评估子域名规模,数量较大时可进一步调用子域名查询进行资产发现或拓线。 |
| 14 | sum_cur_ips | string | 当前解析IP数量,1000以内显示具体统计数量,超过1000显示1000+ | 用于判断当前解析 IP 规模,多个 IP 可能代表 CDN、负载均衡或快速切换基础设施。 |
| 15 | icp | object | 域名的ICP备案信息。是一个JSON对象,每个item的字段定义如下:
| 用于查看国内备案信息,适合归属校验、品牌仿冒排查和合规场景;备案信息不等于安全结论。 |
| 16 | permalink | string | 域名对应的情报查询结果页链接 | 用于跳转到 X 情报中心的情报详情页,适合人工复核、报告留存和协同分析,不建议作为自动化风险判断依据。 |
请求示例
微步在线云API支持cURL、Python、PHP、Java、Go语言的请求,以Python为例:
Python
cURL
PHP
Java
Go
Python
响应示例(JSON)
云API是北京微步在线科技有限公司旗下产品了解微步在线《用户服务条款》《数据保护政策》
联系我们:api@threatbook.cn
Copyright © ThreatBook.CN All Rights Reserved. 京ICP备15044984号-4 北京微步在线科技有限公司 京公网安备11010802025715号