域名分析

可针对从内部 DNS 或某些 NGFW 中提取的域名进行分析。获取域名对应的IP地址,当前Whois,综合判定威胁类型如:远控(C2)、恶意软件(Malware)、钓鱼(Phishing)等,相关攻击团伙或安全事件标签,原始情报,相关样本信息等。

调用脚本
请求方法
请求地址: https://api.threatbook.cn/v3/domain/query

请求方式:POSTGET

使用说明

适用场景: 该接口适用于域名风险研判、DNS/代理日志富化、可疑域名分析、钓鱼域名排查和域名基础设施关联分析。

使用建议: 建议在需要查看域名完整情报上下文时使用,包括威胁判定、情报来源、相关样本、当前解析 IP、Whois、证书、排名、分类和备案信息等。若仅需出站失陷检测,可优先使用失陷检测接口;若需要历史解析或历史 Whois,可结合域名高级查询接口。

响应字段解读建议: 建议优先综合参考 judgmentsintelligencessamplescur_ips 判断域名风险和基础设施关联;再结合 cur_whoiscasrankcategoriesicp 等字段补充归属、流行度、网站属性和合规背景。

请求参数说明
序号参数名称必选类型描述
1apikeystringAPI请求的身份识别标识。
2resourcestring域名,目前支持单个查询。
3exclude可选string可根据实际使用场景排除以下参数,返回结果信息,多个参数请以逗号分隔(注意不要有空格)。
  • cur_ips:域名的解析IP地址信息。
  • cur_whois:域名当前whois信息。
  • cas:SSL证书等信息。
  • intelligences:威胁情报。
  • judgments:从威胁情报中分析,综合判定的威胁类型。
  • tags_classes:相关攻击团伙或安全事件信息标签等。
  • samples:相关样本。
  • categories:域名分类。
  • sum_sub_domains:子域名数量。
  • sum_cur_ips:当前解析IP数量。
4lang可选string返回结果语言。不输入该参数时,默认返回英文。
取值二者选其一:
  • zh:所有返回结果内容中文显示。
  • en:所有返回结果内容英文显示。
响应参数说明
序号参数名称类型描述使用说明
1response_codeint响应正常会返回"0"。其他Response code及对应描述参见"响应Code和Msg对照表"用于判断本次请求是否成功。业务系统应先判断该字段,再解析 data 内的业务结果;非 0 时建议按异常请求处理。
2verbose_msgstring响应正常会返回"Ok"。其他Response code及对应描述参见"响应Code和Msg对照表"用于展示或记录接口返回说明,适合写入调用日志和错误排查信息;自动化流程建议以 response_code 为主要判断依据。
3domainsmap查询的域名,是一个JSON Map,key是domain,value是一个JSON对象,字段说明见下"4~11"项所述。域名分析主结果入口,适合按查询域名获取完整情报和基础设施上下文。
4judgmentsarray从威胁情报中分析,结合判定模型,综合判定的威胁类型,返回数据见" 威胁类型全集"。用于快速识别域名综合威胁类型,可作为告警分类和研判入口。
5tags_classesarray相关攻击团伙或安全事件信息,JSON数组,每个item包含字段说明如下:
  • tags_type:标签类别,如"industry(行业)"、"gangs(团伙)"、"virus_family(家族)"等。
  • tags:具体的攻击团伙或安全事件标签,例如:APT、海莲花等。
用于补充攻击团伙、安全事件或家族标签,适合事件关联和报告呈现。
6intelligencesobject威胁情报,是一个JSON对象,每个item的字段定义如下:用于查看域名风险结论的情报来源、发现时间、可信度和过期状态,是人工研判的重要证据集合。
7samplesarray相关样本,最多返回20条。是一个JSON数组,每个item的字段定义如下:
  • sha256: 文件hash
  • scan_time: 检测时间
  • ratio: 检出率
  • malware_type: 恶意类型
  • malware_family: 恶意家族
  • threat_level: 威胁等级(malicious-恶意、suspicious-可疑、clean-安全、unknown-未知)
用于查看与域名相关的样本,可继续联动文件报告接口分析样本行为。
8cur_ipsarray域名解析的IP信息。是一个JSON数组,每个item均是JSON对象,字段说明如下:
  • ip:当前解析的ip地址
  • carrier: 运营商/服务商
  • location: ip对应的位置信息,JSON对象,说明如下:
    • country: 国家
    • country_code: 国家代码
    • province: 省
    • city: 城市
    • lng: 经度
    • lat: 纬度
用于查看域名当前解析 IP,适合继续查询 IP 风险、做网络侧封禁或基础设施关联。
9cur_whoisobject域名的当前whois信息,是一个JSON对象。字段说明如下:
  • registrar_name: 域名服务商
  • name_server: 域名服务器(以|分隔)
  • registrant_name: 注册者
  • registrant_email: 注册邮箱
  • registrant_company: 注册机构
  • registrant_address: 地址
  • registrant_phone: 电话
  • cdate: 注册时间
  • udate: 更新时间
  • edate: 过期时间
  • alexa: Alexa排名
用于查看当前 Whois 信息,适合钓鱼、仿冒、注册归属和溯源分析。
10casarray域名的SSL相关证书信息。是一个JSON对象,每个item的字段定义如下:
  • subject:证书使用者,字符串。
  • issuer:颁发证书机构,字符串。
  • fingerprint:证书指纹,字符串。
  • purpose:证书用途,字符串。
  • verify:签名算法,字符串。
  • status:证书状态,0 正常、1过期、2无效、3自签名,字符串。
  • revoked:布尔值,证书撤销与否。
  • begin:证书开始时间,字符串。
  • end:证书失效时间,字符串。
  • is_trusted:是否可信,布尔类型,true代表可信,false代表不可信。
  • status_desc:证书状态描述,Normal正常、Expired过期、Invalid无效、Self-signed自签名。字符串。
  • serial_number:序列号,字符串。
  • revoked_time:证书撤销时间,字符串。
用于查看证书信息,适合同证书资产关联、钓鱼站识别和恶意基础设施拓线。
11rankobject域名的排名信息,是一个JSON对象,字段说明如下:
  • alexa_rank:Alexa排名。是1个JSON对象。每个item包含如下内容:
    • global_rank:当前的Alexa全球排名,整型。排名仅统计100W以内的数据,排名超出100W,不统计,返回"-1"。
  • umbrella_rank:Umbrella排名。是1个JSON对象,每个item包含的内容同alexa_rank。
用于辅助判断域名流行度。高排名可降低误报概率,但不能单独作为安全结论。
12categoriesarray域名分类数据,是一个JSON对象。字段说明如下:
  • first_cats:一级分类,是一个数组
  • second_cats:二级分类,是一个字符串
用于识别域名网站类别和业务属性,适合代理策略、访问控制和告警解释。
13sum_sub_domainsstring子域名数量,1000以内显示具体统计数量,超过1000显示1000+用于评估子域名规模,数量较大时可进一步调用子域名查询进行资产发现或拓线。
14sum_cur_ipsstring当前解析IP数量,1000以内显示具体统计数量,超过1000显示1000+用于判断当前解析 IP 规模,多个 IP 可能代表 CDN、负载均衡或快速切换基础设施。
15icpobject域名的ICP备案信息。是一个JSON对象,每个item的字段定义如下:
  • domain:域名
  • owner:域名归属
  • company_name:备案单位
  • company_type:备案单位性质(个人/企业)
  • site_license:备案编号
  • site_name:网站名称
  • main_page:网站主页
  • verify_time:审核时间
用于查看国内备案信息,适合归属校验、品牌仿冒排查和合规场景;备案信息不等于安全结论。
16permalinkstring域名对应的情报查询结果页链接用于跳转到 X 情报中心的情报详情页,适合人工复核、报告留存和协同分析,不建议作为自动化风险判断依据。
请求示例

微步在线云API支持cURL、Python、PHP、Java、Go语言的请求,以Python为例:

Python
import requests

url = "https://api.threatbook.cn/v3/domain/query"

query = {
  "apikey":"请替换apikey",
  "resource":"bibme.org"
}

response = requests.request("GET", url, params=query)

print(response.json())
响应示例(JSON)
{
    "response_code": 0,
    "verbose_msg": "OK",
    "data": {
        "baidu.com": {
            "samples": [
                {
                    "sha256": "39b291b636ada54085542768cade72ad0a48788c323752510453bf23e817f7b5",
                    "ratio": "11/25",
                    "scan_time": "2019-06-16 15:17:37",
                    "malware_type": "Virus",
                    "malware_family": "Ramnit"
                }
            ],
            "tags_classes": [],
            "judgments": [
                "ICP",
                "Whitelist"
            ],
            "intelligences": {
                "threatbook_lab": [
                    {
                        "source": "ThreatBook Labs",
                        "confidence": 100,
                        "expired": false,
                        "intel_tags": [],
                        "find_time": "2021-10-12 11:59:24",
                        "intel_types": [
                            "Whitelist"
                        ],
                        "update_time": "2022-08-20 18:37:10"
                    },
                    {
                        "source": "ThreatBook Labs",
                        "confidence": 100,
                        "expired": false,
                        "intel_tags": [],
                        "find_time": "2021-03-05 23:00:09",
                        "intel_types": [
                            "Whitelist"
                        ],
                        "update_time": "2023-10-29 23:00:25"
                    },
                    {
                        "source": "ThreatBook Labs",
                        "confidence": 100,
                        "expired": false,
                        "intel_tags": [],
                        "find_time": "2020-07-03 09:08:53",
                        "intel_types": [
                            "Whitelist"
                        ],
                        "update_time": "2023-05-15 14:23:55"
                    },
                    {
                        "source": "ThreatBook Labs",
                        "confidence": 100,
                        "expired": false,
                        "intel_tags": [],
                        "find_time": "2018-05-18 11:01:38",
                        "intel_types": [
                            "Whitelist"
                        ],
                        "update_time": "2021-05-12 09:59:21"
                    },
                    {
                        "source": "ThreatBook Labs",
                        "confidence": 100,
                        "expired": true,
                        "intel_tags": [],
                        "find_time": "2018-04-19 14:48:19",
                        "intel_types": [
                            "Whitelist"
                        ],
                        "update_time": "2018-12-28 12:22:31"
                    },
                    {
                        "source": "ThreatBook Labs",
                        "confidence": 100,
                        "expired": true,
                        "intel_tags": [],
                        "find_time": "2017-03-30 13:45:13",
                        "intel_types": [
                            "Whitelist"
                        ],
                        "update_time": "2020-07-01 06:36:14"
                    },
                    {
                        "source": "ThreatBook Labs",
                        "confidence": 100,
                        "expired": true,
                        "intel_tags": [],
                        "find_time": "2017-03-14 11:04:59",
                        "intel_types": [
                            "Whitelist"
                        ],
                        "update_time": "2017-03-14 00:00:00"
                    }
                ],
                "x_reward": [],
                "open_source": [
                    {
                        "source": "Open Source ",
                        "confidence": 55,
                        "expired": false,
                        "intel_tags": [],
                        "find_time": "2023-09-01 02:02:41",
                        "intel_types": [
                            "Malware"
                        ],
                        "update_time": "2023-09-01 11:17:17"
                    },
                    {
                        "source": "Open Source ",
                        "confidence": 50,
                        "expired": false,
                        "intel_tags": [],
                        "find_time": "2017-07-11 01:59:05",
                        "intel_types": [
                            "Whitelist"
                        ],
                        "update_time": "2023-10-29 05:23:37"
                    },
                    {
                        "source": "alexa.com",
                        "confidence": 95,
                        "expired": true,
                        "intel_tags": [],
                        "find_time": "2015-11-25 07:32:01",
                        "intel_types": [
                            "Whitelist"
                        ],
                        "update_time": "2018-08-16 08:09:27"
                    }
                ]
            },
            "cas": [
                {
                    "subject": "baidu.com",
                    "issuer": "MySSL.com",
                    "fingerprint": "4900f4567ccd0901d37addb7e6c2a7331d8b0843",
                    "purpose": "SSL client|SSL server|Netscape SSL server|Any Purpose|Any Purpose CA|OCSP helper",
                    "verify": "SHA256withRSA",
                    "status": "0",
                    "revoked": false,
                    "is_trusted": false,
                    "begin": "2023-07-05 23:04:47",
                    "end": "2028-07-03 23:04:47",
                    "status_desc": "Valid",
                    "serial_number": "e377cb4c5b14b5fbc943fc98fe805c9",
                    "revoked_time": ""
                },
                {
                    "subject": "dynamic",
                    "issuer": "cattle-ca",
                    "fingerprint": "c10b24e48d7cce8dcd2c57c3b6a25bbc4d8ada68",
                    "purpose": "SSL server|Netscape SSL server|Any Purpose|Any Purpose CA|OCSP helper",
                    "verify": "SHA256withRSA",
                    "status": "1",
                    "revoked": false,
                    "is_trusted": false,
                    "begin": "2019-01-29 16:23:16",
                    "end": "2023-08-13 03:02:08",
                    "status_desc": "Expired",
                    "serial_number": "a99151fc84cdac7",
                    "revoked_time": ""
                },
                {
                    "subject": "polyinfo.com",
                    "issuer": "polyinfo.com",
                    "fingerprint": "4c382d451bdc88b1e3275905bd493894fc12086d",
                    "purpose": "SSL client|SSL server|Netscape SSL server|S/MIME signing|S/MIME encryption|Any Purpose|Any Purpose CA|OCSP helper",
                    "verify": "SHA256withRSA",
                    "status": "1",
                    "revoked": false,
                    "is_trusted": false,
                    "begin": "2022-03-02 15:02:43",
                    "end": "2023-03-02 15:02:43",
                    "status_desc": "Expired",
                    "serial_number": "0",
                    "revoked_time": ""
                },
                {
                    "subject": "dynamic",
                    "issuer": "cattle-ca",
                    "fingerprint": "e77322b47d985b6d49196827cb4c6cdc089b83f7",
                    "purpose": "SSL server|Netscape SSL server|Any Purpose|Any Purpose CA|OCSP helper",
                    "verify": "SHA256withRSA",
                    "status": "0",
                    "revoked": false,
                    "is_trusted": false,
                    "begin": "2019-01-29 16:23:16",
                    "end": "2024-02-08 03:01:53",
                    "status_desc": "Valid",
                    "serial_number": "3e2ff1aa937b42d5",
                    "revoked_time": ""
                },
                {
                    "subject": "baidu.com",
                    "issuer": "Xray Inc",
                    "fingerprint": "ce1c1d0f9e2217a6285a319577f905077459e05a",
                    "purpose": "SSL server|Netscape SSL server|Any Purpose|Any Purpose CA|OCSP helper",
                    "verify": "SHA256withECDSA",
                    "status": "1",
                    "revoked": false,
                    "is_trusted": false,
                    "begin": "2023-02-27 03:07:39",
                    "end": "2023-02-27 05:07:39",
                    "status_desc": "Expired",
                    "serial_number": "5d2951ec119b952ecec0d1dc8acf665f",
                    "revoked_time": ""
                }
            ],
            "rank": {
                "alexa_rank": {
                    "global_rank": 3
                },
                "umbrella_rank": {
                    "global_rank": 2576
                }
            },
            "categories": {
                "first_cats": [
                    "News",
                    "Tool"
                ],
                "second_cats": "Search Engines"
            },
            "cur_whois": {
                "cdate": "1999-10-11 11:05:17",
                "edate": "2026-10-11 07:00:00",
                "udate": "2023-09-13 01:59:10",
                "alexa": "4",
                "registrar_name": "MarkMonitor, Inc.",
                "name_server": "ns1.baidu.com|ns7.baidu.com|ns2.baidu.com|ns4.baidu.com|ns3.baidu.com",
                "registrant_name": "",
                "registrant_email": "Select Request Email Form at https://domains.markmonitor.com/whois/baidu.com",
                "registrant_company": "Beijing Baidu Netcom Science Technology Co., Ltd.",
                "registrant_address": "Beijing,CN",
                "registrant_phone": ""
            },
            "cur_ips": [
                {
                    "ip": "39.156.66.10",
                    "carrier": "China Mobile",
                    "location": {
                        "country": "China",
                        "province": "Beijing",
                        "city": "Beijing City",
                        "lng": "116.401159",
                        "lat": "39.902798",
                        "country_code": "CN"
                    }
                },
                {
                    "ip": "110.242.68.66",
                    "carrier": "China Unicom",
                    "location": {
                        "country": "China",
                        "province": "Hebei",
                        "city": "Baoding City",
                        "lng": "115.481957",
                        "lat": "38.879992",
                        "country_code": "CN"
                    }
                }
            ],
            "sum_sub_domains": "1000+",
            "sum_cur_ips": "2",
            "icp": {
               "owner": "",
               "domain": "baidu.com",
               "company_name": "北京百度网讯科技有限公司",
               "company_type": "企业",
               "site_license": "京ICP证030173号-1",
               "site_name": "百度",
               "main_page": "www.baidu.com",
               "verify_time": "2022-10-11"
            },
            "permalink": "https://x.threatbook.com/v5/domain/baidu.com"
        }
    }
}
云API是北京微步在线科技有限公司旗下产品了解微步在线《用户服务条款》《数据保护政策》联系我们:api@threatbook.cn