IP 分析
可针对业务日志,以及从防火墙、WAF等安防设备中获取的外部IP,进行分析。获取IP相关地理位置、ASN信息,综合判定威胁类型如:远控(C2)、傀儡机(Zombie)、失陷主机(Compromised)、扫描(Scanner)、钓鱼(Phishing)等,相关攻击团伙或安全事件标签,原始情报,相关样本信息等。
调用脚本
请求方法
请求地址: https://api.threatbook.cn/v3/ip/query请求方式:POSTGET
使用说明
适用场景: 该接口适用于对 IP 进行全维度威胁情报研判,可用于安全告警富化、IOC 分析、溯源拓线、可疑访问源核查和人工研判场景。
使用建议: 建议在需要查看 IP 的完整情报上下文时使用,包括威胁类型、原始情报、相关样本、开放端口、证书、反向 DNS、ASN 和应用场景等。该接口不区分出入站方向,适合人工分析和上下文富化;如果是入站自动化检测场景,可优先使用 IP 信誉接口。
响应字段解读建议: 建议先综合参考 judgments、intelligences、tags_classes 和 samples 判断风险类型、证据来源和样本关联;再结合 basic、asn、ports、cas、rdns_list、scene 等字段补充基础设施背景。开源情报和过期情报更适合作为辅助线索,不建议单独触发强处置。
请求参数说明
| 序号 | 参数名称 | 必选 | 类型 | 描述 |
|---|---|---|---|---|
| 1 | apikey | 是 | string | API请求的身份识别标识。 |
| 2 | resource | 是 | string | 仅支持单个查询。支持IPv4、IPv6查询。 |
| 3 | exclude | 可选 | string | 可根据实际使用场景排除以下参数,返回结果信息,多个参数请以逗号分隔(注意不要有空格)。
|
| 4 | lang | 可选 | string | 返回结果语言。不输入该参数时,默认返回英文。 取值二者选其一:
|
响应参数说明
| 序号 | 参数名称 | 类型 | 描述 | 使用说明 |
|---|---|---|---|---|
| 1 | response_code | int | 响应正常会返回"0"。 其他Response code及对应描述参见"响应Code和Msg对照表" | 用于判断本次请求是否成功。业务系统应先判断该字段,再解析 data 内的业务结果;非 0 时建议按异常请求处理。 |
| 2 | verbose_msg | string | 响应正常会返回"Ok"。 其他Response code及对应描述参见"响应Code和Msg对照表" | 用于展示或记录接口返回说明,适合写入调用日志和错误排查信息;自动化流程建议以 response_code 为主要判断依据。 |
| 3 | ips | map | 查询的IP地址,是一个JSON Map,key是ip,value是一个JSON对象,字段说明见下"4~12"项所述。 | IP 分析主结果入口,适合按查询 IP 获取完整威胁情报和基础设施上下文。 |
| 4 | basic | object | basic返回是一个JSON对象,字段说明如下:
| 用于补充 IP 的运营商和地理位置背景,适合告警富化和访问来源解释。 |
| 5 | judgments | array | 从威胁情报中分析,结合判定模型,综合判定的威胁类型,返回数据见" 威胁类型全集"。 | 用于快速理解 IP 的综合威胁类型,可作为告警分类和研判入口。 |
| 6 | tags_classes | array | 相关攻击团伙或安全事件信息,JSON数组,每个item包含字段说明如下:
| 用于补充攻击团伙、行业、安全事件或家族标签,适合事件关联和报告呈现。 |
| 7 | intelligences | object | 威胁情报,是一个JSON对象,每个item的字段定义如下:
| 用于查看支撑判断的情报来源、发现时间、可信度和是否过期,是人工研判的重要证据集合。 |
| 8 | samples | array | 相关样本,最多返回20条。是一个JSON数组,每个item的字段定义如下:
| 用于查看与该 IP 相关的样本,适合继续查询文件报告或在终端侧排查对应 Hash。 |
| 9 | asn | object | asn信息。一个JSON对象,包含:
| 用于理解 IP 所属网络和基础设施属性,可辅助判断云厂商、IDC 或高风险网络背景。 |
| 10 | ports | array | IP开放的相关端口信息,是一个JSON数组,每个item字段定义如下:
| 用于查看 IP 开放服务和端口暴露情况,适合攻击面分析和服务风险研判。 |
| 11 | cas | array | SSL相关证书信息。JSON数组,每个item包含信息如下:
| 用于查看 SSL 证书信息,适合同证书基础设施关联、钓鱼站或恶意基础设施拓线。 |
| 12 | rdns_list | array |
| 用于查看反向 DNS 记录,辅助确认 IP 归属、业务用途或历史域名线索。 |
| 13 | update_time | string | 情报的最近更新时间。 | 用于判断情报最近更新时间,帮助评估结论是否适合支撑当前处置。 |
| 14 | sum_cur_domains | string | 反查当前域名数量。 | 用于判断当前指向该 IP 的域名规模,数量较大时需注意共享主机、CDN 或云服务导致的误伤风险。 |
| 15 | scene | string | 应用场景。如:企业专线,数据中心等。全集请见:"应用场景分类"。 | 用于识别 IP 常见应用场景,适合策略分层、告警解释和误报排查。 |
| 16 | permalink | string | IP对应的情报查询结果页链接 | 用于跳转到 X 情报中心的情报详情页,适合人工复核、报告留存和协同分析,不建议作为自动化风险判断依据。 |
请求示例
微步在线云API支持cURL、Python、PHP、Java、Go语言的请求,以Python为例:
Python
cURL
PHP
Java
Go
Python
响应示例(JSON)
云API是北京微步在线科技有限公司旗下产品了解微步在线《用户服务条款》《数据保护政策》
联系我们:api@threatbook.cn
Copyright © ThreatBook.CN All Rights Reserved. 京ICP备15044984号-4 北京微步在线科技有限公司 京公网安备11010802025715号