文件信誉报告
获取文件详细的静态分析&动态分析报告,包括文件的概要信息、网络行为、行为签名、静态信息、释放行为、进程行为、反病毒扫描引擎检测结果。
调用脚本
请求方法
请求地址: https://api.threatbook.cn/v3/file/report请求方式:POSTGET
使用说明
适用场景: 该接口适用于获取文件的完整静态分析和动态分析报告,可用于恶意样本研判、邮件附件分析、终端可疑文件处置、样本行为分析和威胁报告输出。相关场景示例可参考:IM/邮件防钓鱼。
使用建议: 建议在已获得文件 Hash 或已通过提交文件分析接口获取 sha256 后调用。若只需轻量级多引擎结论,可使用文件反病毒引擎检测报告接口;若需要综合判断样本风险、行为、网络通信和释放文件,应使用本接口。
响应字段解读建议: 建议优先查看 summary.threat_level、summary.malware_type、summary.malware_family、summary.threat_score 和 multiengines 判断样本整体风险;再结合 signature、network、pstree、dropped、strings 和 static 还原样本行为、提取 IOC 并支撑处置建议。
请求参数说明
| 序号 | 参数名称 | 必选 | 类型 | 描述 |
|---|---|---|---|---|
| 1 | apikey | 是 | string | API请求的身份识别标识。 |
| 2 | resource | 是 | string | 文件的hash值,用于获取分析报告。支持sha256/sha1/md5。 |
| 3 | sandbox_type | 可选 | string | 沙箱运行环境,用户可以指定文件的沙箱运行环境,查看特定环境的动态分析相关数据(行为签名、进程行为、网络行为、释放文件等),可选环境包括:
|
| 4 | query_fields | 可选 | string | 文件分析报告,默认获取全部,可选数据包括:
|
响应参数说明
| 序号 | 参数名称 | 类型 | 描述 | 使用说明 |
|---|---|---|---|---|
| 1 | response_code | int | 响应正常会返回"0"。 其他Response code及对应msg描述参见"响应Code和Msg对照表" | 用于判断本次请求是否成功。业务系统应先判断该字段,再解析 data 内的业务结果;非 0 时建议按异常请求处理。 |
| 2 | verbose_msg | string | 响应正常会返回"Ok"。 其他Response code及对应msg描述参见"响应Code和Msg对照表" | 用于展示或记录接口返回说明,适合写入调用日志和错误排查信息;自动化流程建议以 response_code 为主要判断依据。 |
| 3 | multiengines | object | 反病毒扫描引擎检测结果。JSON对象,具体内容项描述如下:
| 用于了解多款反病毒引擎的检出情况,是样本风险判断的重要证据之一。 |
| 4 | summary | object | 概要信息。JSON对象,具体内容项描述如下:
| 文件报告的核心概要,建议优先查看威胁等级、威胁类型、家族、标签、评分和样本 Hash。 |
| 5 | signature | array | 行为签名。JSON数组,每个item包含内容项如下:
| 用于查看沙箱行为签名,适合理解样本关键恶意行为和报告提炼。 |
| 6 | static | object | 静态信息。JSON对象。所有静态信息报告响应示例参见附录: "文件静态信息报告响应示例全集" | 用于查看文件静态结构和特征,适合分析师进一步研判。 |
| 7 | pstree | object | 进程行为。 | 用于查看样本运行后的进程关系,适合终端排查和行为链还原。 |
| 8 | network | object | 网络行为。
| 用于查看样本网络通信行为,适合提取域名、IP、URL 等 IOC 并开展网络侧处置。 |
| 9 | dropped | array | 释放行为。JSON数组,每个item包含内容如下:
| 用于查看样本释放文件,可继续查询释放文件 Hash 或在终端侧排查。 |
| 10 | strings | object | 字符串相关。JSON对象,每个item包含内容如下:
| 用于查看文件和流量字符串,适合提取可疑路径、命令、域名、URL 和配置线索。 |
| 11 | permalink | string | web沙箱报告页网址。 | 用于跳转到沙箱报告页,适合人工复核、报告留存和协同分析,不建议作为自动化风险判断依据。 |
请求示例
微步在线云API支持cURL、Python、PHP、Java、Go语言的请求,以Python为例:
Python
cURL
PHP
Java
Go
Python
响应示例(JSON)
云API是北京微步在线科技有限公司旗下产品了解微步在线《用户服务条款》《数据保护政策》
联系我们:api@threatbook.cn
Copyright © ThreatBook.CN All Rights Reserved. 京ICP备15044984号-4 北京微步在线科技有限公司 京公网安备11010802025715号