URL信誉报告

获取 URL 扫描引擎检测结果,以及下载文件的分析结果。

调用脚本
Run In Postman
请求方式
请求地址: https://api.threatbook.cn/v3/url/report

请求方式:POSTGET

使用说明

适用场景: 该接口适用于获取 URL 扫描结果、URL 威胁等级、下载文件分析结果和 HTTP 响应信息,可用于钓鱼链接分析、恶意下载链接检测、邮件/IM 链接处置和代理告警富化。相关场景示例可参考:IM/邮件防钓鱼

使用建议: 建议在 URL 已提交扫描或需要查询已有扫描结果时调用。若 URL 存在跳转或下载文件,应同时关注最终 URL、下载文件 Hash、沙箱结果和历史下载文件记录,避免只依据原始 URL 或单个引擎结果做判断。

响应字段解读建议: 建议优先综合参考 threat_levelmultiengines 判断 URL 本身风险;再结合 sandbox 判断下载文件风险,结合 details 查看最终 URL、解析 IP、HTTP 状态、响应头和历史下载文件。若 URL 本身未检出但下载文件为恶意,仍应按高风险处理。

请求参数说明
序号参数名称必选类型描述
1apikeystringAPI请求的身份识别标识。
2urlstring请求扫描的URL,url需做encode处理。
响应参数说明
序号参数名称类型描述使用说明
1response_codeint响应正常会返回"0"。其他Response code及对应msg描述参见"响应Code和Msg对照表"用于判断本次请求是否成功。业务系统应先判断该字段,再解析 data 内的业务结果;非 0 时建议按异常请求处理。
2verbose_msgstring响应正常会返回"Ok"。其他Response code及对应msg描述参见"响应Code和Msg对照表"用于展示或记录接口返回说明,适合写入调用日志和错误排查信息;自动化流程建议以 response_code 为主要判断依据。
3multienginesobjectURL扫描引擎检测结果,包含的引擎如下:
  • threatbook
  • threatcrowd.com
  • squidblacklist.org
  • osint.bambenekconsulting.com
  • malwaredomains.com
  • malwareconfig.com
  • cymon.io
  • cybercrime-tracker.net
  • circl.lu-misp
  • alienvault.com
  • AlienVault-OTX
  • Google Safebrowsing
引擎检测结果说明如下:
  1. 无检出:显示为safe
  2. 有检出:
    • malware:恶意软件
    • c2:远控
    • phishing:钓鱼
    • suspicious_miningpool:公共矿池
    • suspicious_coinminer:私有矿池
    • compromised:失陷网站
  3. 白名单:
    • whitelist:白名单
用于查看多个 URL 扫描引擎和黑名单服务的检测结果,多来源同时检出时风险可信度更高。
4threat_levelstringURL 威胁等级,该字段的具体类型包含:
  • 恶意:malicious
  • 可疑:suspicious
  • 未知:unknown
  • 安全:clean
URL 风险判断的核心字段,适合邮件链接拦截、代理告警分级和钓鱼处置优先级排序。
5sandboxobject下载文件沙箱分析报告,JSON 对象,包括的字段有:
  • threat_level:威胁等级(malicious恶意,suspicious可疑,unknown未知,clean安全)
  • submit_time:提交时间
  • file_name:文件名称
  • file_type:文件类型
  • sample_sha256:文件SHA256
  • tag:文件检测标签
  • sb_status:任务状态
  • sandbox_type:样本的分析成功的末次分析环境
  • sandbox_type_list:样本分析成功的所有沙箱运行环境列表
具体的字段详解,请参见文件信誉报告中summary字段详解。
用于查看 URL 下载文件的沙箱分析概要。即使 URL 本身未明显检出,下载文件恶意也应重点处置。
6detailsobjectHTTP 响应信息,JSON对象,包括的字段有:
  • headers:响应头
  • lastSeen:上次扫描时间
  • ip:解析IP
  • historyScan:历史下载文件检测结果
  • finalUrl:最终URL
  • url:URL地址
  • sha256s:历史下载文件的Hash值
  • status:状态码
  • httpStatusCode:HTTP响应码
用于还原 URL 访问过程,包括响应头、最终 URL、解析 IP、历史下载文件和 HTTP 状态等。
请求示例

微步在线云API支持cURL、Python、PHP、Java、Go语言的请求,以Python为例:

Python
import requests

url = "https://api.threatbook.cn/v3/url/report"
params = {
  "apikey": "请替换apikey",
  "url": "https://s.threatbook.com"
}
response = requests.get(url, params=params)
print(response.json())
响应示例(JSON)
{
  "response_code": 0,
  "data": {
    "multiengines": {       // URL扫描引擎检测结果(safe 无检出,e.g malware 检出结果)
      "threatbook": "safe",
      "Google Safebrowsing": "safe"
    },
    "threat_level": "clean",// URL 威胁等级(malicious 恶意, suspicious 可疑,unknown 未知, clean 安全)
    "sandbox": {
      "threat_level": "clean", // 下载文件威胁等级(malicious 恶意, suspicious 可疑,unknown 未知, clean 安全)
      "submit_time": "2018-11-20 14:29:32",
      "file_name": "微步在线云沙箱.html",      // 下载文件名称
      "file_type": "HTML Document",     // 文件类型
      "sample_sha256": "{sha256}",      // 文件的 Hash 值
      "tag": [      // 文件检测标签
        "html"
      ],
      "sb_status": "OK",
      "sandbox_type": "win7_sp1_enx86_office2013",      // 样本的分析成功的末次分析环境.
      "sandbox_type_list": ["win7_sp1_enx86_office2013","win7_sp1_enx86_office2007"],      // 样本分析成功的所有沙箱运行环境列表境
    },
    "details": {        // HTTP 响应信息
      "headers": {
        "Accept-Ranges": "bytes",
        "Strict-Transport-Security": "max-age=31536000",
        "Server": "nginx/1.12.2",
        "ETag": ""5beea947-811"",
        "Connection": "keep-alive",
        "Last-Modified": "Fri, 16 Nov 2018 11:25:59 GMT",
        "Content-Length": "2065",
        "Date": "Tue, 20 Nov 2018 06:29:32 GMT",
        "Content-Type": "text/html"
      },
      "lastSeen": "2018-11-20 14:29:32",
      "ip": "106.75.64.213",
      "historyScans": [     // 历史下载文件检测结果
        {
          "fileName": "432faa64bde1e592c1d5ea18bbed73f03b5a7f85638d5a4c0b66c9ed50c25551-1599703394",       // 文件名称
          "sha256":"432faa64bde1e592c1d5ea18bbed73f03b5a7f85638d5a4c0b66c9ed50c25551",  //文件sha256值
          "multiEngines": "0/22",       // 反病毒扫描引擎检出率
          "fileType": "HTML Document"       // 文件类型
        }
      ],
      "finalUrl": "https://s.threatbook.com",
      "url": "https://s.threatbook.com",
      "sha256s": [      // 历史下载文件的 Hash 值
        "d68d4478****",
        "d90446fd****"
      ],
      "status": 3,
      "httpStatusCode": 200
    }
  },
  "verbose_msg": "OK"
}
云API是北京微步在线科技有限公司旗下产品了解微步在线《用户服务条款》《数据保护政策》联系我们:api@threatbook.cn