域名上下文
针对失陷检测当中已命中的恶意域名,查询上下文信息,获取取证及处置建议信息。
调用脚本
请求方法
请求地址: https://api.threatbook.cn/v3/scene/domain_context请求方式:POSTGET
使用说明
适用场景: 该接口适用于已命中恶意域名后的上下文补充、样本关联和处置建议查询,常用于失陷排查、恶意域名取证、终端侧清理建议补充等场景。
使用建议: 建议在域名已通过失陷检测、域名分析或安全设备告警确认存在风险后调用,用于进一步获取相关样本、下载链路、取证信息和处置建议。该接口不适合作为域名初筛入口,更适合作为命中后的深度分析补充。
响应字段解读建议: 建议先查看 context 中的关联样本,确认域名与样本之间的关系;再查看 forensics 中的样本威胁等级、文件类型、相关域名和处置建议。若返回样本 Hash,可继续调用文件信誉报告接口获取完整样本行为。
请求参数说明
| 序号 | 参数名称 | 必选 | 类型 | 描述 |
|---|---|---|---|---|
| 1 | apikey | 是 | string | API请求的身份识别标识。 |
| 2 | resource | 是 | string | 域名,目前支持单个查询。 |
| 3 | lang | 可选 | string | 返回结果语言。不输入该参数时,默认返回英文。 取值二者选其一:
|
响应参数说明
| 序号 | 参数名称 | 类型 | 描述 | 使用说明 |
|---|---|---|---|---|
| 1 | response_code | int | 响应正常会返回"0"。 其他Response code及对应msg描述参见"响应Code和Msg对照表" | 用于判断本次请求是否成功。业务系统应先判断该字段,再解析 data 内的业务结果;非 0 时建议按异常请求处理。 |
| 2 | verbose_msg | string | 响应正常会返回"Ok"。 其他Response code及对应msg描述参见"响应Code和Msg对照表" | 用于展示或记录接口返回说明,适合写入调用日志和错误排查信息;自动化流程建议以 response_code 为主要判断依据。 |
| 3 | resource | map | 查询的域名。JSON Map,Key是域名,value是JSON对象,字段说明如下"4~5"项所示。 | 用于按查询域名组织上下文结果,适合作为域名处置详情的数据入口。 |
| 4 | context | array | IOC上下文信息,包含相关样本。是一个JSON数组,每个item均是JSON对象,字段说明如下:
| 用于查看域名关联的样本和上下文线索,帮助了解该域名为何被关联以及与哪些恶意样本存在关联。 |
| 5 | forensics | array | 样本取证及处置建议。目前仅显示域名相关高可信的样本取证信息及处置建议。是一个JSON数组,每一个item均是JSON对象,字段描述如下:
| 用于查看与域名关联的高可信样本详情及处置建议,可直接用于终端排查、人工分析和自动化处置。 |
| 6 | permalink | string | 域名对应的情报查询结果页链接 | 用于跳转到 X 情报中心的情报详情页,适合人工复核、报告留存和协同分析,不建议作为自动化风险判断依据。 |
请求示例
微步在线云API支持cURL、Python、PHP、Java、Go语言的请求,以Python为例:
Python
cURL
PHP
Java
Go
Python
响应示例(JSON)
云API是北京微步在线科技有限公司旗下产品了解微步在线《用户服务条款》《数据保护政策》
联系我们:api@threatbook.cn
Copyright © ThreatBook.CN All Rights Reserved. 京ICP备15044984号-4 北京微步在线科技有限公司 京公网安备11010802025715号