失陷检测
针对办公网/生产网等对外访问场景的IP/域名进行分析, 通过判定规则精准判别IP/域名是否恶意、风险严重级别、可信度级别;准确识别远控(C2)、恶意软件(Malware)、矿池威胁,提供相关安全事件或团伙标签等。
提示:为什么失陷检测和域名分析/X页面的检出结果不一致?
- 失陷检测接口应用于针对办公网/生产网等对外访问的分析场景,仅检出远控(C2)、恶意软件(Malware)、矿池威胁等出站场景的失陷风险。数据接入要求为出站外联的IP/域名数据。应用场景侧重情报检出的覆盖,实现自动化的告警降噪和威胁检测。
- X的web页面查询与域名分析接口是全维度威胁情报标签检出,没有接入数据访问方向的要求(不区分出、入站),侧重当前有效情报和线索的研判、分析追踪,并提供原始情报信息。使用场景偏人工分析,进行告警研判和威胁分析。
调用脚本
请求方法
请求地址:https://api.threatbook.cn/v3/scene/ioc 或 https://api.threatbook.cn/v3/scene/dns
请求方式:POSTGET
使用说明
适用场景: 该接口适用于办公网、生产网等出站访问流量中的 IP/域名失陷风险检测,可用于发现 C2 通信、恶意软件外联、矿池连接等主机失陷线索。相关场景示例可参考:主机失陷检测。
使用建议: 建议接入 DNS 日志、代理日志、出口防火墙日志、EDR 外联记录等出站侧数据。该接口侧重出站失陷检测,只检出远控、恶意软件、矿池等出站场景风险;如需查看完整域名或 IP 情报上下文,可结合域名分析、IP 分析等接口继续研判。
响应字段解读建议: 建议先查看 ips 或 domains 中的恶意判定(is_malicious)、可信度(confidence_level)、严重级别(severity)和威胁类型(judgments),确认是否存在明确失陷风险;再结合 tags_classes、categories、rank 和详情页链接补充判断外联对象属性、攻击活动关联和误报可能性。自动化处置时应结合内网主机、访问方向、访问频次和终端上下文综合判断。
请求参数说明
| 序号 | 参数名称 | 必选 | 类型 | 描述 |
|---|---|---|---|---|
| 1 | apikey | 是 | string | API请求的身份识别标识。 |
| 2 | resource | 是 | string | IP地址或域名,支持批量查询,最多100个,以逗号分隔。 IP可带端口查询,获取高可信判定结果。 请求中IP带端口格式示例:8.8.8.8:143,0.0.0.0:80 |
| 3 | lang | 可选 | string | 返回结果语言。不输入该参数时,默认返回英文。 取值二者选其一:
|
| 4 | realtime_verdict | 可选 | boolean | 支持控制是否将历史过期情报纳入最终判定;不输入该参数时,默认包含历史过期情报。
|
响应参数说明
| 序号 | 参数名称 | 类型 | 描述 | 使用说明 |
|---|---|---|---|---|
| 1 | response_code | int | 响应正常会返回"0"。其他Response code及对应msg描述参见" 响应Code和Msg对照表" | 用于判断本次请求是否成功。业务系统应先判断该字段,再解析 data 内的业务结果;非 0 时建议按异常请求处理。 |
| 2 | verbose_msg | string | 响应正常会返回"Ok"。其他Response code及对应msg描述参见" 响应Code和Msg对照表" | 用于展示或记录接口返回说明,适合写入调用日志和错误排查信息;自动化流程建议以 response_code 为主要判断依据。 |
| 3 | ips | map | 查询的ip地址命中情况。是一个JSON Map,key是ip(有端口带端口),value是一个JSON对象,字段说明如下:
| 用于查看出站 IP(或 IP:端口)的失陷风险命中情况,建议优先关注 is_malicious、judgments、severity 和 confidence_level,其他字段用于辅助分析和溯源。 is_malicious 用于快速判断是否存在失陷风险,可作为自动化告警、拦截或人工分析的首要判断条件。 confidence_level 用于衡量恶意判定的可信程度,自动化处置建议优先采用 high,medium/low 更适合作为复核或观察线索。 severity 用于判断处置优先级。critical/high 可优先告警或处置,medium/low 建议结合资产和业务影响评估。 judgments 用于了解失陷风险类型,可映射不同的告警分类和处置动作。处置建议可参考:主机失陷检测 tags_classes 用于补充攻击团伙、安全事件或家族标签,适合人工研判、事件关联和报告展示。 permalink 用于跳转到 X 情报中心的情报详情页,适合人工分析和事件跟踪。 |
| 4 | domains | map | 查询的域名命中情况。是一个JSON Map,key是域名,value是一个JSON对象,字段说明如下:
| 用于查看出站域名的失陷风险命中情况,建议优先关注 is_malicious、confidence_level、severity 和 judgments。 categories 用于了解域名业务属性,为风险分析提供业务背景。 其他字段使用建议同上"ips"。 |
| 5 | rank | object | 域名的排名信息,是一个JSON对象,字段说明如下:
| 用于辅助判断域名流行度。排名较高通常说明更常见,但仍需结合威胁判定和访问上下文确认风险。 |
请求示例
微步在线云API支持cURL、Python、PHP、Java、Go语言的请求,以Python为例:
Python
cURL
PHP
Java
Go
Python
响应示例(JSON)
云API是北京微步在线科技有限公司旗下产品了解微步在线《用户服务条款》《数据保护政策》
联系我们:api@threatbook.cn
Copyright © ThreatBook.CN All Rights Reserved. 京ICP备15044984号-4 北京微步在线科技有限公司 京公网安备11010802025715号