Todos os produtos
Search
Central de documentação

Security Center:Componente AliyunThreatIntelligence

Última atualização: Sep 15, 2026

O componente AliyunThreatIntelligence consulta a threat intelligence da Alibaba Cloud para determinar se um endereço IP, domínio ou arquivo é malicioso. Use-o em playbooks do Security Operations Center (SOC) para automatizar a classificação de ameaças e as decisões de triagem.

Ações

Ação

Descrição

Caso de uso

describeInformation

Consulta a threat intelligence da Alibaba Cloud.

Verificar se um endereço IP, hash de arquivo ou domínio é malicioso.

Parâmetros de entrada

Parâmetro

Tipo

Obrigatório

Descrição

entityType

String

Sim

Tipo de entidade a consultar. Valores válidos: ip, file, domain.

entityValue

String

Sim

Valor a consultar. O formato depende do entityType.

Formato de entityValue por tipo de entidade:

**entityType**

Formato

Exemplo

ip

Endereço IP

192.0.XX.XX

file

Hash MD5 do arquivo

b4208cc50cb0f82a47dfde4312a

domain

Nome de domínio. Domínios com curinga são suportados.

example.com

Guia de decisão

Combine ThreatLevel e Confidence para decidir entre bloquear ou permitir o tráfego.

ThreatLevel

Significado

Confidence >= 90

Confidence 60–89

Confidence < 60

3

Alto risco

Bloquear

Investigar

Baixa confiança

2

Risco médio

Investigar

Investigar

Baixa confiança

1

Baixo risco / suspeito

Investigar

Dados complementares

Baixa confiança

0

Normal (lista de permissões)

Permitir

Permitir

Permitir

-1

Desconhecido

Faixas de confiança:

  • 90–100: Alta confiabilidade. Bloqueie quando ThreatLevel=3; permita quando ThreatLevel=0.

  • 60–89: Confiabilidade moderada. Use como dado complementar para análise, não como única base para bloqueio.

  • Abaixo de 60: Baixa confiança. Trate com cautela.

Referência de saída

Tipo IP

Parâmetros de saída

Parâmetro

Tipo

Descrição

ThreatLevel

Number

Nível de ameaça: 3 = alto risco, 2 = risco médio, 1 = baixo risco/suspeito, 0 = normal (lista de permissões), -1 = desconhecido.

Confidence

Number

Confiança no resultado. Intervalo: 0–100. Valores mais altos indicam maior certeza.

ThreatTypes

JSON string

Tags de risco da threat intelligence e da análise de eventos de segurança. Consulte os campos abaixo.

Intelligences

JSON array

Detalhes dos eventos de threat intelligence. Consulte os campos abaixo.

AttackPreferenceTop5

JSON array

Cinco principais setores alvo deste IP. Consulte os campos abaixo.

AttackCntByThreatType

JSON array

Contagem de ataques agrupada por estágio do MITRE ATT&CK. Consulte os campos abaixo.

Ip

JSON object

Informações básicas de geolocalização e rede do IP. Consulte os campos abaixo.

Whois

String

Informações de registro Whois do endereço IP.

Scenario

String

Classificação do cenário de ataque. Consulte os valores abaixo.

RequestId

String

ID de solicitação exclusivo gerado pela Alibaba Cloud.

Campos de ThreatTypes:

Campo

Descrição

threat_type

Tipo de ameaça. Valores comuns: IDC (servidor IDC), Tor (dark web), Proxy, NAT (saída pública), Miner Pool, C&C Server (comando e controle), Brute Force, Malicious Login, WEB Attack, Malicious Source, Network Service Scanning, Exploit, Network Share Discovery, Scheduled Task (Windows), BITS Jobs, Command-Line Interface, Mshta execution, Regsvr32, Signed Binary Proxy Execution, Local Job Scheduling (Linux), Rundll32, Web Shell, SQL Injection, XSS Attack

threat_type_desc

Descrição da tag.

risk_type

Nível de ameaça: 3 = alto risco, 2 = risco médio, 1 = suspeito, 0 = normal, -1 = desconhecido.

scenario

Cenário de segurança: indicador de ataque ou indicador de comprometimento.

first_find_time

Hora da primeira aplicação da tag.

last_find_time

Hora da última aplicação da tag.

attck_stage

Estágio relacionado do MITRE ATT&CK.

Campos de Intelligences:

Campo

Descrição

source

Origem do evento de threat intelligence.

first_find_time

Hora da primeira descoberta do evento.

last_find_time

Última hora de atividade.

threat_type_l2

Tags detalhadas de ameaça, como tags de família/grupo (por exemplo, Mykings) ou métodos de ataque (por exemplo, injeção SQL).

Campos de AttackPreferenceTop5:

Campo

Descrição

event_cnt

Número de ataques.

industry_name

Categoria setorial do alvo do ataque.

gmt_last_attack

Hora do ataque mais recente.

Campos de AttackCntByThreatType:

Campo

Descrição

event_cnt

Número de ataques.

threat_type

Estágio relacionado do MITRE ATT&CK.

Campos de Ip:

Campo

Descrição

ip

Endereço IP.

idc_name

Nome do servidor IDC.

isp

Provedor de service de Internet (ISP).

country

País.

province

Estado/Província.

city

Cidade.

asn

Número de Sistema Autônomo (ASN).

asn_label

Nome do ASN.

Valores de Scenario:

Valor

Descrição

Attack indicator

Este IP origina ativamente tráfego de ataque. Configure dispositivos de segurança, como firewalls ou WAFs, para identificar este IP como origem externa-interna e bloqueá-lo com base em suas tags.

Compromise indicator

Atacantes usam scripts ou malware que se comunicam com este IP para transferência de comandos e dados. A detecção deste IP no tráfego ou nos logs indica que o host já está comprometido.

Information data

Inclui entradas na lista de permissões. Este campo contém apenas dados informativos e não representa risco.

Exemplo de saída

{
    "Context": "",
    "Group": "",
    "Whois": "",
    "AttackCntByThreatType": [
        {
            "event_cnt": 1,
            "threat_type": "Application layer intrusion"
        }
    ],
    "ThreatLevel": -1,
    "Confidence": "",
    "Ip": {
        "country": "",
        "province": "",
        "city": "",
        "ip": "127.0.0.1",
        "isp": "",
        "asn": "",
        "asn_label": ""
    },
    "ThreatTypes": "",
    "Intelligences": [],
    "AttackPreferenceTop5": [
        {
            "event_cnt": 2407,
            "industry_name": "IoT",
            "gmt_last_attack": "2021-12-15 23:59:15"
        },
        {
            "event_cnt": 4813,
            "industry_name": "Manufacturing",
            "gmt_last_attack": "2021-12-15 23:59:49"
        },
        {
            "event_cnt": 2240,
            "industry_name": "Finance",
            "gmt_last_attack": "2021-12-15 23:59:41"
        },
        {
            "event_cnt": 16954,
            "industry_name": "Retail",
            "gmt_last_attack": "2021-12-15 23:59:31"
        },
        {
            "event_cnt": 28764,
            "industry_name": "Internet",
            "gmt_last_attack": "2021-12-15 23:59:48"
        }
    ],
    "Scenario": ""
}

Tipo Arquivo

Parâmetros de saída

Parâmetro

Tipo

Descrição

ThreatLevel

Number

Nível de ameaça: 3 = alto risco, 2 = risco médio, 1 = suspeito, 0 = normal, -1 = desconhecido.

Intelligences

JSON array

Eventos de threat intelligence para este arquivo. Os elementos do array incluem trojans DDoS, programas de mineração, intrusões na camada de rede, varreduras de service de rede, descobertas de compartilhamento de rede, pools de mineração, exploits, atividade na dark web, logins maliciosos, fontes de download maliciosas, servidores C&C, Web Shells e ataques web.

ThreatTypes

JSON array

Tags de risco e servidor da threat intelligence e da análise de eventos de segurança. Consulte os campos abaixo.

Basic

JSON object

Informações básicas do arquivo. Consulte os campos abaixo.

FileHash

String

Valor de hash do arquivo (MD5).

Sandbox

String

Resultado da análise dinâmica em sandbox.

RequestId

String

ID de solicitação exclusivo gerado pela Alibaba Cloud.

Campos de ThreatTypes:

Campo

Descrição

threat_type_desc

Categoria de malware. Os valores incluem: Rootkit, programa backdoor, programa suspeito, programa de mineração, trojan DDoS, malware, worm, ferramenta de hacking suspeita, programa trojan, software base contaminado, vírus infeccioso, programa exploit, ransomware, trojan automutante, programa de alto risco, ferramenta de hacking.

threat_type

Tipo de ameaça. Os valores incluem: intrusões na camada de rede, varreduras de service de rede, descobertas de compartilhamento de rede, Miner Pool, exploits, atividade na dark web, logins maliciosos, fontes de download maliciosas, servidores C&C, web shells, ataques web.

risk_type

Indica se a tag é maliciosa: 1 = malicioso, 0 = não malicioso, -1 = desconhecido.

last_find_time

Hora da descoberta mais recente.

Campos de Basic:

Campo

Descrição

md5

Hash MD5 do arquivo.

sha1

Hash SHA-1 do arquivo.

sha256

Hash SHA-256 do arquivo.

sha512

Hash SHA-512 do arquivo.

virus_result

Resultado da varredura estática: 1 = malicioso, 0 = normal, -1 = desconhecido.

sandbox_result

Resultado dinâmico da sandbox: 1 = malicioso, 0 = normal, -1 = desconhecido.

source

Origem do arquivo. O único valor válido é aegis, indicando detecção pelo Security Center.

Exemplo de saída

{
    "Intelligences": [
        "DDoS Trojan"
    ],
    "RequestId": "3F2BBCA2-4EE5-456F-****-DE0B69CAFD71",
    "FileHash": "02e6b7cf0d34c6eac05*****751208b",
    "ThreatTypes": [
        {
            "threat_type_desc": "DDoS Trojan",
            "risk_type": 1,
            "threat_type": "DDoS"
        }
    ],
    "Basic": {
        "sha1": "",
        "virus_result": "1",
        "sandbox_result": "-1",
        "sha256": "",
        "sha512": "",
        "virus_name": "Self-mutating Trojan",
        "source": "aegis"
    },
    "ThreatLevel": "2",
    "Sandbox": ""
}

Tipo Domínio

Parâmetros de saída

Parâmetro

Tipo

Descrição

ThreatLevel

Number

Nível de ameaça: 3 = alto risco, 2 = risco médio, 1 = baixo risco, 0 = normal (lista de permissões), -1 = desconhecido.

Confidence

Number

Confiança no resultado. Intervalo: 60–100.

ThreatTypes

JSON array

Dados detalhados de threat intelligence para este domínio. Consulte os campos abaixo.

Intelligences

JSON array

Detalhes dos eventos de threat intelligence. Consulte os campos abaixo.

AttackPreferenceTop5

JSON array

Cinco principais setores de sites atacados por meio deste domínio. Campos: event_cnt, industry_name, gmt_last_attack.

AttackCntByThreatType

JSON object

Contagem de ataques agrupada por estágio do MITRE ATT&CK. Campos: event_cnt, threat_type.

Scenario

String

Classificação do cenário de ataque para este domínio. Consulte os valores abaixo.

Domain

String

Nome de domínio.

Basic

JSON object

Informações básicas de registro do domínio. Consulte os campos abaixo.

SslCert

JSON object

Informações do certificado SSL vinculado ao domínio.

Whois

JSON object

Informações de registro Whois do domínio.

RequestId

String

ID de solicitação exclusivo gerado pela Alibaba Cloud.

Campos de ThreatTypes:

Campo

Descrição

threat_type

Tipo de ameaça. Valores comuns: Botnet, Trojan, Worm, Malware, Ransomware, APT (ameaça persistente avançada), RAT (trojan de acesso remoto), C&C Server (comando e controle), Miner Pool, Malicious Source, Scheduled Task (Windows), BITS Jobs, Command-Line Interface, Mshta execution, Regsvr32, Signed Binary Proxy Execution, Local Job Scheduling (Linux), Rundll32

threat_type_desc

Descrição da tag.

first_find_time

Hora da primeira aplicação da tag.

last_find_time

Hora da última aplicação da tag.

risk_type

Gravidade da ameaça: 3 = alto risco, 2 = risco médio, 1 = baixo risco, 0 = não malicioso, -1 = desconhecido.

scenario

Classificação de cenário: indicador de comprometimento ou indicador de ataque.

attck_stage

Estágio relacionado do MITRE ATT&CK.

Campos de Intelligences:

Campo

Descrição

source

Origem dos dados de threat intelligence.

first_find_time

Hora da primeira descoberta do evento.

last_find_time

Última hora de atividade.

threat_type_l2

Tags detalhadas de ameaça, como tags de família/grupo (por exemplo, Mykings, APT32) ou métodos de ataque (por exemplo, BITS Jobs).

threat_type

Categoria principal de ameaça correspondente à tag detalhada.

refer

Referências relacionadas.

Campos de Basic:

Campo

Descrição

domain

Nome de domínio.

sld_domain

Domínio de segundo nível (SLD).

reg_date

Data de registro do domínio.

expire_date

Data de expiração do domínio.

child_domain_cnt

Número de subdomínios.

malicious_child_domain_cnt

Número de subdomínios maliciosos.

ip_cnt

Número de endereços IP aos quais este domínio foi resolvido no último ano.

malicious_ip_cnt

Número de endereços IP maliciosos aos quais este domínio foi resolvido no último ano.

Valores de Scenario:

Valor

Descrição

Attack indicator

Domínios geralmente não são indicadores de ataque.

Compromise indicator

Atacantes usam scripts ou malware que se comunicam com este domínio para transferência de comandos e dados. A detecção deste domínio no tráfego ou nos logs indica que o host já está comprometido. Isso representa comunicação C2 pós-comprometimento.

Information data

Inclui entradas na lista de permissões. Este campo contém apenas dados informativos e não representa risco.

Exemplo de saída

{
    "Intelligences": [
        {
            "last_find_time": "2020-06-17 03:54:23",
            "threat_type_l2": "Malicious download source",
            "first_find_time": "2020-01-01 00:59:52",
            "source": "aliyun"
        },
        {
            "last_find_time": "2020-11-10 14:45:12",
            "threat_type_l2": "rexxx.exe executing malicious file",
            "first_find_time": "2017-09-22 11:15:00",
            "source": "aliyun"
        }
    ],
    "Domain": "example.com",
    "SslCert": {
        "serial_number": "183954751680****4",
        "validity_end": "2029-12-02 06:00:31",
        "issuer": "example.ca"
    },
    "AttackPreferenceTop5": "[{\"event_cnt\":586,\"industry_name\":\"Gaming\",\"gmt_last_attack\":\"2020-06-14 21:54:04\"}]",
    "ThreatTypes": [
        {
            "threat_type_desc": "Malicious download source",
            "last_find_time": "2020-06-17 03:54:23",
            "risk_type": 3,
            "scenario": "Compromise indicator",
            "threat_type": "Malicious Source",
            "first_find_time": "2020-01-01 00:59:52",
            "attck_stage": "delivery"
        },
        {
            "threat_type_desc": "Regsvr32 execution",
            "last_find_time": "2020-11-10 14:45:12",
            "risk_type": 3,
            "scenario": "Compromise indicator",
            "threat_type": "Regsvr32",
            "first_find_time": "2017-09-22 11:15:00",
            "attck_stage": "defense evasion"
        }
    ],
    "Confidence": "95",
    "ThreatLevel": "2",
    "AttackCntByThreatType": {
        "event_cnt": 27,
        "threat_type": "Network Layer intrusion"
    },
    "Context": "",
    "Whois": {
        "registrant_phone": "",
        "registrar": "XX Technology Co., Ltd.",
        "registrar_url": "",
        "whois_server": "whois.cnnic.cn",
        "admin_phone": "",
        "registrar_phone": "",
        "registrant_email": "",
        "admin_email": "",
        "admin_organization": "",
        "tech_name": "",
        "registrant_city": "",
        "tech_street": "",
        "tech_phone": "",
        "dnssec": "unsigned",
        "admin_province": "",
        "tech_organization": "",
        "registrant_country": "",
        "admin_city": "",
        "registrant_province": "",
        "admin_street": "",
        "tech_email": "",
        "nameservers": "ns4.myhostadmin.net,ns1.myhostadmin.net,ns2.myhostadmin.net,ns3.myhostadmin.net,ns5.myhostadmin.net,ns6.myhostadmin.net",
        "registrar_email": "",
        "domain_status": "ok",
        "domain": "example.com",
        "tech_city": "",
        "registrant_name": "",
        "registrant_organization": "",
        "tech_country": "",
        "registrant_street": "",
        "admin_name": "",
        "tech_province": "",
        "admin_country": ""
    },
    "RequestId": "718747A4-9A75-4130-88F9-C9B47350B7F5",
    "Scenario": "Compromise indicator",
    "Basic": {
        "ip_cnt": "36",
        "domain": "example.com",
        "child_domain_cnt": "18",
        "sld_domain": "example.com",
        "malicious_ip_cnt": "28",
        "malicious_child_domain_cnt": "4"
    },
    "Group": ""
}

Exemplo de configuração

Importe o seguinte JSON como um playbook de teste e use o editor visual de fluxo para testar os parâmetros da ação.

Salve os dados de exemplo como um arquivo JSON antes de importar. Para instruções de importação, consulte Playbook import .

O exemplo configura um único nó describeInformation com os seguintes parâmetros:

{
  "componentName": "ThreatIntelligence",
  "actionName": "describeInformation",
  "parameters": [
    {
      "name": "entityType",
      "dataType": "String",
      "required": true,
      "description": "The type of intelligence. Valid values: ip, file, domain."
    },
    {
      "name": "entityValue",
      "dataType": "String",
      "required": true,
      "description": "The value to query. See the input parameters section for format details."
    }
  ],
  "valueData": {
    "entityType": "ip",
    "entityValue": "127.0.0.1"
  }
}

JSON completo do playbook (clique em para expandir)

{
    "cells": [
        {
            "position": {
                "x": -440,
                "y": -170
            },
            "size": {
                "width": 36,
                "height": 36
            },
            "attrs": {
                "body": {
                    "fill": "white",
                    "strokeOpacity": 0.95,
                    "stroke": "#63ba4d",
                    "strokeWidth": 2
                },
                "label": {
                    "text": "start",
                    "fontSize": 12,
                    "refX": 0.5,
                    "refY": "100%",
                    "refY2": 4,
                    "textAnchor": "middle",
                    "textVerticalAnchor": "top"
                },
                "path": {
                    "stroke": "#63ba4d"
                }
            },
            "visible": true,
            "shape": "circle",
            "id": "58d87b7d-28d9-4f0e-b135-4adc4f1a70e4",
            "zIndex": 1,
            "data": {
                "nodeType": "startEvent",
                "appType": "basic",
                "nodeName": "start",
                "icon": "icon-circle",
                "description": "The playbook start node. Each playbook must have exactly one start node. Configure input data for the playbook."
            },
            "markup": [
                {
                    "tagName": "circle",
                    "selector": "body"
                },
                {
                    "tagName": "text",
                    "selector": "label"
                }
            ],
            "isNode": true
        },
        {
            "shape": "custom-edge",
            "attrs": {
                "line": {
                    "stroke": "#63ba4d",
                    "targetMarker": {
                        "stroke": "#63ba4d"
                    }
                }
            },
            "zIndex": 1,
            "id": "5293c3f9-e1c9-4a49-b0eb-635067dc67e8",
            "data": {
                "nodeType": "sequenceFlow",
                "appType": "basic",
                "isRequired": true,
                "icon": "icon-upper-right-arrow"
            },
            "isNode": false,
            "source": {
                "cell": "58d87b7d-28d9-4f0e-b135-4adc4f1a70e4"
            },
            "target": {
                "cell": "a0ba5cc1-7308-47c6-8c20-ea97ff4ba982"
            },
            "visible": true,
            "router": {
                "name": "manhattan",
                "args": {
                    "padding": 5,
                    "excludeHiddenNodes": true,
                    "excludeNodes": [
                        "clone_node_id"
                    ]
                }
            },
            "vertices": [ ]
        },
        {
            "position": {
                "x": -70,
                "y": -170
            },
            "size": {
                "width": 36,
                "height": 36
            },
            "attrs": {
                "body": {
                    "fill": "white",
                    "strokeOpacity": 0.95,
                    "stroke": "#63ba4d",
                    "strokeWidth": 2
                },
                "path": {
                    "r": 12,
                    "refX": "50%",
                    "refY": "50%",
                    "fill": "#63ba4d",
                    "strokeOpacity": 0.95,
                    "stroke": "#63ba4d",
                    "strokeWidth": 4
                },
                "label": {
                    "text": "end",
                    "fontSize": 12,
                    "refX": 0.5,
                    "refY": "100%",
                    "refY2": 4,
                    "textAnchor": "middle",
                    "textVerticalAnchor": "top"
                }
            },
            "visible": true,
            "shape": "circle",
            "id": "317dd1be-2d20-460e-977e-1fc936ffb583",
            "zIndex": 1,
            "data": {
                "nodeType": "endEvent",
                "appType": "basic",
                "nodeName": "end",
                "icon": "icon-radio-off-full",
                "description": "end"
            },
            "markup": [
                {
                    "tagName": "circle",
                    "selector": "body"
                },
                {
                    "tagName": "circle",
                    "selector": "path"
                },
                {
                    "tagName": "text",
                    "selector": "label"
                }
            ],
            "isNode": true
        },
        {
            "position": {
                "x": -325,
                "y": -185
            },
            "size": {
                "width": 137,
                "height": 66
            },
            "view": "react-shape-view",
            "attrs": {
                "label": {
                    "text": "ThreatIntelligence_1"
                }
            },
            "shape": "activity",
            "id": "a0ba5cc1-7308-47c6-8c20-ea97ff4ba982",
            "data": {
                "componentName": "ThreatIntelligence",
                "appType": "component",
                "nodeType": "action",
                "ownType": "sys",
                "zIndex": 1,
                "tenantId": "baba",
                "customInput": false,
                "description": "Threat intelligence query.",
                "id": 0,
                "name": "describeInformation",
                "operateType": "general",
                "parameters": [
                    {
                        "dataType": "String",
                        "defaultValue": "",
                        "description": "The type of intelligence. Valid values: ip, file, domain.",
                        "enDescription": "",
                        "formConfig": "{\"component\":\"Select\",\"options\":{\"selectMode\":\"mixSelect\",\"remote\":false,\"optionList\":[{\"label\":\"Domain\",\"value\":\"domain\"},{\"label\":\"IP\",\"value\":\"ip\"},{\"label\":\"File HASH\",\"value\":\"file\"}],\"mode\":\"single\",\"labelKey\":\"label\",\"valueKey\":\"value\"}}",
                        "name": "entityType",
                        "needCascader": false,
                        "required": true,
                        "tags": ""
                    },
                    {
                        "dataType": "String",
                        "defaultValue": "",
                        "description": "When entityType is ip, enter the IP address to query. Example: 192.0.XX.XX. When entityType is file, enter the file hash (MD5 value). Example: b4208cc50cb***0f82a47d***fde4312a. When entityType is domain, enter the domain name to query. Wildcard domains are supported. Example: example.com.",
                        "enDescription": "",
                        "name": "entityValue",
                        "needCascader": false,
                        "required": true,
                        "tags": ""
                    }
                ],
                "riskLevel": 2,
                "nodeName": "ThreatIntelligence_1",
                "actionName": "describeInformation",
                "actionDisplayName": "describeInformation",
                "cascaderValue": [ ],
                "valueData": {
                    "entityType": "ip",
                    "entityValue": "127.0.0.1"
                },
                "status": "success"
            },
            "zIndex": 1
        },
        {
            "shape": "custom-edge",
            "attrs": {
                "line": {
                    "stroke": "#63ba4d",
                    "targetMarker": {
                        "stroke": "#63ba4d"
                    }
                }
            },
            "zIndex": 1,
            "id": "cdf4a475-3dd1-4883-a56b-d90444e11c64",
            "data": {
                "nodeType": "sequenceFlow",
                "appType": "basic",
                "isRequired": true,
                "icon": "icon-upper-right-arrow"
            },
            "isNode": false,
            "visible": true,
            "router": {
                "name": "manhattan",
                "args": {
                    "padding": 5,
                    "excludeHiddenNodes": true,
                    "excludeNodes": [
                        "clone_node_id"
                    ]
                }
            },
            "source": {
                "cell": "a0ba5cc1-7308-47c6-8c20-ea97ff4ba982"
            },
            "target": {
                "cell": "317dd1be-2d20-460e-977e-1fc936ffb583"
            },
            "vertices": [ ]
        }
    ]
}