IP 分析

可针对业务日志,以及从防火墙、WAF等安防设备中获取的外部IP,进行分析。获取IP相关地理位置、ASN信息,综合判定威胁类型如:远控(C2)、傀儡机(Zombie)、失陷主机(Compromised)、扫描(Scanner)、钓鱼(Phishing)等,相关攻击团伙或安全事件标签,原始情报,相关样本信息等。

调用脚本
请求方法
请求地址: https://api.threatbook.cn/v3/ip/query

请求方式:POSTGET

使用说明

适用场景: 该接口适用于对 IP 进行全维度威胁情报研判,可用于安全告警富化、IOC 分析、溯源拓线、可疑访问源核查和人工研判场景。

使用建议: 建议在需要查看 IP 的完整情报上下文时使用,包括威胁类型、原始情报、相关样本、开放端口、证书、反向 DNS、ASN 和应用场景等。该接口不区分出入站方向,适合人工分析和上下文富化;如果是入站自动化检测场景,可优先使用 IP 信誉接口。

响应字段解读建议: 建议先综合参考 judgmentsintelligencestags_classessamples 判断风险类型、证据来源和样本关联;再结合 basicasnportscasrdns_listscene 等字段补充基础设施背景。开源情报和过期情报更适合作为辅助线索,不建议单独触发强处置。

请求参数说明
序号参数名称必选类型描述
1apikeystringAPI请求的身份识别标识。
2resourcestring仅支持单个查询。支持IPv4、IPv6查询。
3exclude可选string可根据实际使用场景排除以下参数,返回结果信息,多个参数请以逗号分隔(注意不要有空格)。
  • asn:asn信息。
  • ports:端口信息。
  • cas:SSL证书等信息。
  • rdns_list:rdns记录信息。
  • intelligences:威胁情报。
  • judgments:从威胁情报中分析,综合判定的威胁类型。
  • tags_classes:相关攻击团伙或安全事件信息标签等。
  • samples:相关样本。
  • update_time:情报最近更新时间。
  • sum_cur_domains:当前指向域名的数量。
  • scene:应用场景。
4lang可选string返回结果语言。不输入该参数时,默认返回英文。
取值二者选其一:
  • zh:所有返回结果内容中文显示。
  • en:所有返回结果内容英文显示。
响应参数说明
序号参数名称类型描述使用说明
1response_codeint响应正常会返回"0"。
其他Response code及对应描述参见"响应Code和Msg对照表"
用于判断本次请求是否成功。业务系统应先判断该字段,再解析 data 内的业务结果;非 0 时建议按异常请求处理。
2verbose_msgstring响应正常会返回"Ok"。
其他Response code及对应描述参见"响应Code和Msg对照表"
用于展示或记录接口返回说明,适合写入调用日志和错误排查信息;自动化流程建议以 response_code 为主要判断依据。
3ipsmap查询的IP地址,是一个JSON Map,key是ip,value是一个JSON对象,字段说明见下"4~12"项所述。IP 分析主结果入口,适合按查询 IP 获取完整威胁情报和基础设施上下文。
4basicobjectbasic返回是一个JSON对象,字段说明如下:
  • carrier: 运营商/服务商
  • location: ip对应的位置信息,JSON对象,说明如下:
    • country: 国家
    • country_code:国家代码
    • province: 省
    • city: 城市
    • lng: 经度
    • lat: 纬度
用于补充 IP 的运营商和地理位置背景,适合告警富化和访问来源解释。
5judgmentsarray从威胁情报中分析,结合判定模型,综合判定的威胁类型,返回数据见" 威胁类型全集"。用于快速理解 IP 的综合威胁类型,可作为告警分类和研判入口。
6tags_classesarray相关攻击团伙或安全事件信息,JSON数组,每个item包含字段说明如下:
  • tags_type:标签类别,如"industry(行业)"、"gangs(团伙)"、"virus_family(家族)"等。
  • tags:具体的攻击团伙或安全事件标签,例如:APT、海莲花等。
用于补充攻击团伙、行业、安全事件或家族标签,适合事件关联和报告呈现。
7intelligencesobject威胁情报,是一个JSON对象,每个item的字段定义如下:用于查看支撑判断的情报来源、发现时间、可信度和是否过期,是人工研判的重要证据集合。
8samplesarray相关样本,最多返回20条。是一个JSON数组,每个item的字段定义如下:
  • sha256: 文件hash
  • scan_time: 检测时间
  • ratio: 检出率
  • malware_type: 恶意类型
  • malware_family: 恶意家族
  • threat_level: 威胁等级(malicious-恶意、suspicious-可疑、clean-安全、unknown-未知)
用于查看与该 IP 相关的样本,适合继续查询文件报告或在终端侧排查对应 Hash。
9asnobjectasn信息。一个JSON对象,包含:
  • number: ASN号码
  • info: AS名称
  • rank: 风险值(0~4,越大代表风险越高)
用于理解 IP 所属网络和基础设施属性,可辅助判断云厂商、IDC 或高风险网络背景。
10portsarrayIP开放的相关端口信息,是一个JSON数组,每个item字段定义如下:
  • port: IP开放的端口号
  • module: 应用协议
  • product: 应用名称
  • version: 应用版本
  • detail: 应用详情
用于查看 IP 开放服务和端口暴露情况,适合攻击面分析和服务风险研判。
11casarraySSL相关证书信息。JSON数组,每个item包含信息如下:
  • protocol:协议。
  • port:端口信息。
  • period:证书在IP上使用的时期。
  • digital_certificate:证书详情。
    • subject:证书使用者,字符串。
    • issuer:颁发证书机构,字符串。
    • fingerprint:证书指纹,字符串。
    • purpose:证书用途,字符串。
    • verify:签名算法,字符串。
    • status:证书状态,0 正常、1过期、2无效、3自签名,字符串。
    • revoked:布尔值,证书撤销与否。
    • begin:证书开始时间,字符串。
    • end:证书失效时间,字符串。
    • is_trusted:是否可信,布尔类型,true代表可信,false代表不可信。
    • status_desc:证书状态描述,Normal正常、Expired过期、Invalid无效、Self-signed自签名。字符串。
    • serial_number:序列号,字符串。
    • revoked_time:证书撤销时间,字符串。
用于查看 SSL 证书信息,适合同证书基础设施关联、钓鱼站或恶意基础设施拓线。
12rdns_listarray
  • Rdns记录。
用于查看反向 DNS 记录,辅助确认 IP 归属、业务用途或历史域名线索。
13update_timestring情报的最近更新时间。用于判断情报最近更新时间,帮助评估结论是否适合支撑当前处置。
14sum_cur_domainsstring反查当前域名数量。用于判断当前指向该 IP 的域名规模,数量较大时需注意共享主机、CDN 或云服务导致的误伤风险。
15scenestring应用场景。如:企业专线,数据中心等。全集请见:"应用场景分类"。用于识别 IP 常见应用场景,适合策略分层、告警解释和误报排查。
16permalinkstringIP对应的情报查询结果页链接用于跳转到 X 情报中心的情报详情页,适合人工复核、报告留存和协同分析,不建议作为自动化风险判断依据。
请求示例

微步在线云API支持cURL、Python、PHP、Java、Go语言的请求,以Python为例:

Python
import requests

url = "https://api.threatbook.cn/v3/ip/query"

query = {
  "apikey":"请替换apikey",
  "resource":"8.8.8.8"
}

response = requests.request("GET", url, params=query)

print(response.json())
响应示例(JSON)
{
    "data": {
        "8.8.8.8": {
            "samples": [
                {
                    "sha256": "766c9a7d7dda6fadde2b6a53e799e684a7fa6ca4283211bb82ee6d9186b8e1d6",
                    "ratio": "17/26",
                    "scan_time": "2021-12-16 05:25:33",
                    "malware_type": "病毒",
                    "malware_family": "Kolabc"
                },
                {
                    "sha256": "f4c11cd3f6839a2dcc0116096ddc0e4b88663d77cc01cc6950346229feaec19a",
                    "ratio": "15/26",
                    "scan_time": "2021-12-16 05:01:43",
                    "malware_type": "病毒",
                    "malware_family": "Kolabc"
                }
            ],
            "tags_classes": [
                {
                    "tags": [
                        "GoogleCloud"
                    ],
                    "tags_type": "public_info"
                }
            ],
            "judgments": [
                "Gateway",
                "Whitelist",
                "CDN"
            ],
            "intelligences": {
                "threatbook_lab": [
                    {
                        "source": "ThreatBook Labs",
                        "confidence": 75,
                        "expired": false,
                        "intel_tags": [],
                        "find_time": "2025-12-09 06:17:42",
                        "intel_types": [
                            "Gateway"
                        ],
                        "update_time": "2026-05-19 06:01:01"
                    },
                    {
                        "source": "ThreatBook Labs",
                        "confidence": 85,
                        "expired": false,
                        "intel_tags": [],
                        "find_time": "2023-10-19 23:30:02",
                        "intel_types": [
                            "CDN"
                        ],
                        "update_time": "2024-06-08 23:30:02"
                    }
                ],
                "x_reward": [],
                "open_source": [
                    {
                        "source": "phishtank.com",
                        "confidence": 55,
                        "expired": false,
                        "intel_tags": [],
                        "find_time": "2023-03-17 02:06:22",
                        "intel_types": [
                            "Phishing"
                        ],
                        "update_time": "2025-01-28 04:39:33"
                    },
                    {
                        "source": "Open Source ",
                        "confidence": 65,
                        "expired": false,
                        "intel_tags": [],
                        "find_time": "2021-01-23 03:26:28",
                        "intel_types": [
                            "Suspicious"
                        ],
                        "update_time": "2026-03-20 05:26:47"
                    }
                ]
            },
            "scene": "Cloud Provider",
            "permalink": "https://x.threatbook.com/v5/ip/8.8.8.8",
            "basic": {
                "carrier": "Google LLC",
                "location": {
                    "country": "United States",
                    "province": "",
                    "city": "",
                    "lng": "-101.407912",
                    "lat": "39.765054",
                    "country_code": "US"
                }
            },
            "asn": {
                "rank": 4,
                "info": "GOOGLE",
                "number": 15169
            },
            "ports": [
                {
                    "port": 853,
                    "module": "domain",
                    "product": "",
                    "version": "",
                    "detail": ""
                },
                {
                    "port": 443,
                    "module": "https",
                    "product": "HTTP server (unknown)",
                    "version": "",
                    "detail": ""
                },
                {
                    "port": 80,
                    "module": "unknown",
                    "product": "",
                    "version": "",
                    "detail": ""
                },
                {
                    "port": 53,
                    "module": "dns",
                    "product": "PowerDNS Recursor",
                    "version": "4.6.0",
                    "detail": ""
                }
            ],
            "cas": [
                {
                    "protocol": "https",
                    "port": 443,
                    "digital_certificate": {
                        "subject": "dns.google",
                        "issuer": "WR2",
                        "fingerprint": "731bceed54fa81fc066acd8324f47dd16be28757",
                        "purpose": "SSL server|Netscape SSL server|Any Purpose|Any Purpose CA|OCSP helper",
                        "verify": "SHA256WITHRSA",
                        "status": "1",
                        "revoked": false,
                        "begin": "2025-07-07 16:35:58",
                        "end": "2025-09-29 16:35:57",
                        "status_desc": "Expired",
                        "serial_number": "f6dd595b0c2839cd0912a6e66311be3a",
                        "revoked_time": ""
                    }
                },
                {
                    "protocol": "domain",
                    "port": 853,
                    "digital_certificate": {
                        "subject": "dns.google",
                        "issuer": "WR2",
                        "fingerprint": "731bceed54fa81fc066acd8324f47dd16be28757",
                        "purpose": "SSL server|Netscape SSL server|Any Purpose|Any Purpose CA|OCSP helper",
                        "verify": "SHA256WITHRSA",
                        "status": "1",
                        "revoked": false,
                        "begin": "2025-07-07 16:35:58",
                        "end": "2025-09-29 16:35:57",
                        "status_desc": "Expired",
                        "serial_number": "f6dd595b0c2839cd0912a6e66311be3a",
                        "revoked_time": "",
                        "is_trusted": true
                    }
                },
                {
                    "protocol": "https",
                    "port": 443,
                    "digital_certificate": {
                        "subject": "dns.google",
                        "issuer": "WR2",
                        "fingerprint": "1b2a519beb42061800248e7293e669e1a85355d9",
                        "purpose": "SSL server|Netscape SSL server|Any Purpose|Any Purpose CA|OCSP helper",
                        "verify": "SHA256WITHRSA",
                        "status": "1",
                        "revoked": false,
                        "begin": "2025-06-23 16:42:18",
                        "end": "2025-09-15 16:42:17",
                        "status_desc": "Expired",
                        "serial_number": "995a41cfdf4fcdfa108e77426ba2026a",
                        "revoked_time": "",
                        "is_trusted": true
                    }
                }
            ],
            "update_time": "2026-05-19 06:01:01",
            "rdns_list": [
                {
                    "rdns": "dns.google",
                    "get_time": "2023-11-22 00:00:00"
                }
            ],
            "sum_cur_domains": "1000+"
        }
    },
    "response_code": 0,
    "verbose_msg": "OK"
}
云API是北京微步在线科技有限公司旗下产品了解微步在线《用户服务条款》《数据保护政策》联系我们:api@threatbook.cn