Todos os produtos
Search
Central de documentação

Security Center:Componente Threatbook

Última atualização: Aug 25, 2026

O componente Threatbook chama as APIs do ThreatBook para obter relatórios de análise de arquivos e avaliar ameaças provenientes de endereços IP e nomes de domínio. Use este componente nos playbooks do Agentic SOC para automatizar consultas de inteligência contra ameaças durante investigações de segurança.

Pré-requisitos

Para usar o componente Threatbook, acesse System Configuration > Feature Settings > Multi-cloud Configuration Management e conclua a autorização de ativos off-cloud de IDC no módulo Multi-cloud Assets. Ignore esta etapa se você já tiver concluído a autorização de ativos off-cloud de IDC para o ThreatBook. Etapas de configuração:

  1. Clique em Add Authorization e selecione IDC. No painel de acesso a ativos, configure os seguintes parâmetros:

    Nota

    O ThreatBook é autorizado para o Agentic SOC por padrão. Outros recursos não são suportados.

    Item de configuração

    Descrição

    Vendor

    ThreatBook.

    Product

    Threat Intelligence Cloud API.

    Account ID

    ID da conta do ThreatBook.

    API KEY

    API KEY do ThreatBook.

  2. Estratégia de configuração: Para evitar que a invalidação do AccessKey afete seus negócios, recomendamos ative a AK Service Status Check.

Ações suportadas

Ação

Descrição

fileReport

Obtém relatórios detalhados de análise estática e dinâmica de um arquivo. Os relatórios incluem resumo do arquivo, comportamento de rede, assinaturas comportamentais, informações estáticas, comportamento de arquivos descartados, comportamento de processos e resultados de detecção do mecanismo de antivírus.

iocReport

Analisa endereços IP ou nomes de domínio em cenários de tráfego de saída, como redes corporativas ou ambientes de produção. Determina se um endereço IP ou nome de domínio é malicioso, avalia a gravidade do risco e o nível de confiança, identifica servidores C2, malware e ameaças de pools de mineração, além de retornar tags relacionadas a eventos de segurança ou atores de ameaça.

ipReport

Analisa endereços IP de entrada. Fornece informações de geolocalização e ASN. Determina se um endereço IP é malicioso, avalia a gravidade do risco e o nível de confiança, e identifica tipos de ameaça, como exploração de vulnerabilidades e zumbis, juntamente com tags relacionadas a eventos de segurança ou atores de ameaça.

Exemplo de configuração

Esta seção apresenta um playbook de exemplo que demonstra todas as três ações do Threatbook. Importe o exemplo para revisar e testar os parâmetros de configuração de cada ação no editor visual de fluxo de trabalho. Para obter instruções, consulte Import a playbook.

Nota

Salve os dados de exemplo como um arquivo JSON primeiro.

Dados de exemplo

{
    "cells": [{
        "position": {
            "x": -400,
            "y": -155
        },
        "size": {
            "width": 36,
            "height": 36
        },
        "attrs": {
            "body": {
                "fill": "white",
                "strokeOpacity": 0.95,
                "stroke": "#63ba4d",
                "strokeWidth": 2
            },
            "label": {
                "text": "start",
                "fontSize": 12,
                "refX": 0.5,
                "refY": "100%",
                "refY2": 4,
                "textAnchor": "middle",
                "textVerticalAnchor": "top"
            },
            "path": {
                "stroke": "#63ba4d"
            }
        },
        "visible": true,
        "shape": "circle",
        "id": "58d87b7d-28d9-4f0e-b135-4adc4f1a70e4",
        "zIndex": 1,
        "data": {
            "nodeType": "startEvent",
            "appType": "basic",
            "nodeName": "start",
            "icon": "icon-circle",
            "description": "The start node of the playbook. A playbook must have one and only one start node. Configure input data for the playbook.",
            "cascaderValue": []
        },
        "markup": [{
            "tagName": "circle",
            "selector": "body"
        }, {
            "tagName": "text",
            "selector": "label"
        }],
        "isNode": true
    }, {
        "shape": "custom-edge",
        "attrs": {
            "line": {
                "stroke": "#63ba4d",
                "targetMarker": {
                    "stroke": "#63ba4d"
                }
            }
        },
        "zIndex": 1,
        "id": "5293c3f9-e1c9-4a49-b0eb-635067dc67e8",
        "data": {
            "nodeType": "sequenceFlow",
            "appType": "basic",
            "icon": "icon-upper-right-arrow",
            "isRequired": true
        },
        "isNode": false,
        "source": {
            "cell": "58d87b7d-28d9-4f0e-b135-4adc4f1a70e4"
        },
        "target": {
            "cell": "19fca1bc-4cf1-491e-9ae4-ee5d3f0c2f61"
        },
        "router": {
            "name": "normal"
        },
        "visible": true,
        "vertices": [{
            "x": -382,
            "y": -247
        }]
    }, {
        "position": {
            "x": 140,
            "y": -155
        },
        "size": {
            "width": 36,
            "height": 36
        },
        "attrs": {
            "body": {
                "fill": "white",
                "strokeOpacity": 0.95,
                "stroke": "#d93026",
                "strokeWidth": 2
            },
            "path": {
                "r": 12,
                "refX": "50%",
                "refY": "50%",
                "fill": "#d93026",
                "strokeOpacity": 0.95,
                "stroke": "#d93026",
                "strokeWidth": 4
            },
            "label": {
                "text": "end",
                "fontSize": 12,
                "refX": 0.5,
                "refY": "100%",
                "refY2": 4,
                "textAnchor": "middle",
                "textVerticalAnchor": "top"
            }
        },
        "visible": true,
        "shape": "circle",
        "id": "317dd1be-2d20-460e-977e-1fc936ffb583",
        "zIndex": 1,
        "data": {
            "nodeType": "endEvent",
            "appType": "basic",
            "nodeName": "end",
            "icon": "icon-radio-off-full",
            "description": "end"
        },
        "markup": [{
            "tagName": "circle",
            "selector": "body"
        }, {
            "tagName": "circle",
            "selector": "path"
        }, {
            "tagName": "text",
            "selector": "label"
        }],
        "isNode": true
    }, {
        "position": {
            "x": -190,
            "y": -280
        },
        "size": {
            "width": 137,
            "height": 66
        },
        "view": "react-shape-view",
        "attrs": {
            "label": {
                "text": "file_report"
            }
        },
        "shape": "activity",
        "id": "19fca1bc-4cf1-491e-9ae4-ee5d3f0c2f61",
        "zIndex": 1,
        "data": {
            "isDebug": false,
            "nodeType": "action",
            "appType": "component",
            "nodeName": "file_report",
            "valueData": {
                "userId": "",
                "resource": "${event.file}",
                "cloudUserId": "7f7cd2ebedc544f7bf9be74dab7fcca4"
            },
            "icon": "https://sophon-gen-cloud-zhangjiakou-v2.oss-cn-zhangjiakou.aliyuncs.com/componentUpload/1755245577536_Threatbook_logo.svg",
            "description": "Retrieve detailed static and dynamic analysis reports for a file, including file summary, network behavior, behavioral signatures, static information, dropped file behavior, process behavior, and antivirus scan engine detection results.",
            "advance": {
                "inputParamMode": false,
                "onError": "stop_cur_flow",
                "rspStatusType": 3,
                "rspStatusThreshold": 0
            },
            "componentName": "Threatbook",
            "actionName": "fileReport",
            "cascaderValue": [{
                "label": "configuration",
                "value": "${configuration}",
                "children": [{
                    "label": "configuration.datalist.*.triggerType",
                    "name": "configuration.datalist.*.triggerType",
                    "value": "${configuration.datalist.*.triggerType}"
                }, {
                    "label": "configuration.datalist.*._req_uuid",
                    "name": "configuration.datalist.*._req_uuid",
                    "value": "${configuration.datalist.*._req_uuid}"
                }]
            }],
            "status": "success"
        },
        "isNode": true
    }, {
        "position": {
            "x": -190,
            "y": -170
        },
        "size": {
            "width": 137,
            "height": 66
        },
        "view": "react-shape-view",
        "attrs": {
            "label": {
                "text": "ioc_report"
            }
        },
        "shape": "activity",
        "id": "e0082b2e-d82c-464f-a22f-9b67eb47a363",
        "zIndex": 1,
        "data": {
            "isDebug": false,
            "nodeType": "action",
            "appType": "component",
            "nodeName": "ioc_report",
            "valueData": {
                "cloudUserId": "7f7cd2ebedc544f7bf9be74dab7fcca4",
                "resource": "${event.ioc}"
            },
            "icon": "https://sophon-gen-cloud-zhangjiakou-v2.oss-cn-zhangjiakou.aliyuncs.com/componentUpload/1755245577536_Threatbook_logo.svg",
            "description": "Analyze IP addresses or domain names in outbound traffic scenarios such as office networks or production environments. Determine whether an IP address or domain name is malicious, assess risk severity and confidence level, identify C2 servers, malware, and miner pool threats, and return related security event or threat actor tags.",
            "advance": {
                "inputParamMode": false,
                "onError": "stop_cur_flow",
                "rspStatusType": 3,
                "rspStatusThreshold": 0
            },
            "componentName": "Threatbook",
            "actionName": "iocReport",
            "status": "failed"
        },
        "isNode": true
    }, {
        "position": {
            "x": -190,
            "y": -55
        },
        "size": {
            "width": 137,
            "height": 66
        },
        "view": "react-shape-view",
        "attrs": {
            "label": {
                "text": "ip_reputation"
            }
        },
        "shape": "activity",
        "id": "8afdafcc-32aa-4ab2-b8b2-abafc4314e85",
        "zIndex": 1,
        "data": {
            "nodeType": "action",
            "appType": "component",
            "nodeName": "ip_reputation",
            "valueData": {
                "cloudUserId": "7f7cd2ebedc544f7bf9be74dab7fcca4",
                "resource": "${event.ip}"
            },
            "icon": "https://sophon-gen-cloud-zhangjiakou-v2.oss-cn-zhangjiakou.aliyuncs.com/componentUpload/1755245577536_Threatbook_logo.svg",
            "description": "Analyze inbound IP addresses. Provide geographic location and ASN information. Determine whether an IP address is malicious, assess risk severity and confidence level, and identify threat types such as vulnerability exploits and zombies, along with related security event or threat actor tags.",
            "advance": {
                "inputParamMode": false,
                "onError": "stop_cur_flow",
                "rspStatusType": 3,
                "rspStatusThreshold": 0
            },
            "componentName": "Threatbook",
            "actionName": "ipReputation",
            "status": "failed"
        },
        "isNode": true
    }, {
        "shape": "custom-edge",
        "attrs": {
            "line": {
                "stroke": "#d93026",
                "targetMarker": {
                    "stroke": "#d93026"
                }
            }
        },
        "zIndex": 1,
        "id": "ae6ca05c-ebd1-41f1-a94d-489fdc308861",
        "data": {
            "nodeType": "sequenceFlow",
            "appType": "basic"
        },
        "router": {
            "name": "manhattan",
            "args": {
                "padding": 5,
                "excludeHiddenNodes": true,
                "excludeNodes": ["clone_node_id"]
            }
        },
        "source": {
            "cell": "58d87b7d-28d9-4f0e-b135-4adc4f1a70e4"
        },
        "visible": true,
        "target": {
            "cell": "e0082b2e-d82c-464f-a22f-9b67eb47a363"
        }
    }, {
        "shape": "custom-edge",
        "attrs": {
            "line": {
                "stroke": "#d93026",
                "targetMarker": {
                    "stroke": "#d93026"
                }
            }
        },
        "zIndex": 1,
        "id": "8f084c6d-9afd-4ecb-8c9d-3c7824f9de2f",
        "data": {
            "nodeType": "sequenceFlow",
            "appType": "basic"
        },
        "router": {
            "name": "normal"
        },
        "source": {
            "cell": "58d87b7d-28d9-4f0e-b135-4adc4f1a70e4"
        },
        "visible": true,
        "target": {
            "cell": "8afdafcc-32aa-4ab2-b8b2-abafc4314e85"
        },
        "vertices": [{
            "x": -382,
            "y": -22
        }]
    }, {
        "shape": "custom-edge",
        "attrs": {
            "line": {
                "stroke": "#63ba4d",
                "targetMarker": {
                    "stroke": "#63ba4d"
                }
            }
        },
        "zIndex": 1,
        "id": "e55e80d8-fab6-42ac-91ab-da7697ec80dd",
        "data": {
            "nodeType": "sequenceFlow",
            "appType": "basic"
        },
        "router": {
            "name": "normal"
        },
        "source": {
            "cell": "19fca1bc-4cf1-491e-9ae4-ee5d3f0c2f61"
        },
        "visible": true,
        "target": {
            "cell": "317dd1be-2d20-460e-977e-1fc936ffb583"
        },
        "vertices": [{
            "x": 158,
            "y": -247
        }]
    }, {
        "shape": "custom-edge",
        "attrs": {
            "line": {
                "stroke": "#d93026",
                "targetMarker": {
                    "stroke": "#d93026"
                }
            }
        },
        "zIndex": 1,
        "id": "ba2021dc-533b-4ba3-a1a7-69f05f3c7515",
        "data": {
            "nodeType": "sequenceFlow",
            "appType": "basic"
        },
        "router": {
            "name": "manhattan",
            "args": {
                "padding": 5,
                "excludeHiddenNodes": true,
                "excludeNodes": ["clone_node_id"]
            }
        },
        "source": {
            "cell": "8afdafcc-32aa-4ab2-b8b2-abafc4314e85"
        },
        "visible": true,
        "target": {
            "cell": "317dd1be-2d20-460e-977e-1fc936ffb583"
        }
    }, {
        "shape": "custom-edge",
        "attrs": {
            "line": {
                "stroke": "#d93026",
                "targetMarker": {
                    "stroke": "#d93026"
                }
            }
        },
        "zIndex": 1,
        "id": "c3c22836-585a-4f5e-a3ec-92ecedfad6ba",
        "data": {
            "nodeType": "sequenceFlow",
            "appType": "basic"
        },
        "router": {
            "name": "manhattan",
            "args": {
                "padding": 5,
                "excludeHiddenNodes": true,
                "excludeNodes": ["clone_node_id"]
            }
        },
        "source": {
            "cell": "e0082b2e-d82c-464f-a22f-9b67eb47a363"
        },
        "visible": true,
        "target": {
            "cell": "317dd1be-2d20-460e-977e-1fc936ffb583"
        }
    }]
}

fileReport

Obtém relatórios detalhados de análise estática e dinâmica de um arquivo. Os relatórios incluem resumo do arquivo, comportamento de rede, assinaturas comportamentais, informações estáticas, comportamento de arquivos descartados, comportamento de processos e resultados de detecção do mecanismo de antivírus.

Nota

Para consultar a referência da API do ThreatBook, visualize Relatório de reputação de arquivo.

Parâmetros de entrada

Parâmetro

Descrição

Exemplo

userId

ID da conta Alibaba Cloud associada.

Importante
  • É possível especifique o ID de uma conta membro gerenciada pela conta Alibaba Cloud atual. Para obter instruções sobre como adicionar contas membro, consulte Multi-account security management.

  • Se deixado em branco, a conta Alibaba Cloud atual será utilizada.

XXX

cloudUserId

ID da conta ThreatBook. Para mais detalhes, consulte Prerequisites.

7f7c***7fcca4

resource

Hash do arquivo para obtenção do relatório de análise. Algoritmos suportados: SHA256, SHA1, MD5.

44d88612***1278abb02f

Parâmetros de saída

Parâmetro

Descrição

multiengines

Resultados da detecção do mecanismo de antivírus. Objeto JSON com os seguintes campos:

  • result: resultado da detecção para cada mecanismo de varredura:

    Nenhuma ameaça detectada: exibido como safe.

    Ameaça detectada: exibe o rótulo específico do vírus.

  • scan_time: horário em que a varredura multimotor foi realizada, por exemplo 2019-10-22 16:17:48.

summary

Informações de resumo. Objeto JSON com os seguintes campos:

  • threat_level: nível de ameaça, uma avaliação abrangente baseada em análise estática, varreduras antivírus multimotor e análise dinâmica em múltiplas sandboxes.

    • malicious: malicioso

    • suspicious: suspeito

    • clean: seguro

    • unknown: desconhecido

  • malware_type: classificação da ameaça. Para a lista completa, consulte Classificação de ameaças.

  • malware_family: família do vírus, como Xorddos.

  • is_whitelist: indica se o arquivo está na lista de permissões.

    • true = incluído na lista de permissões.

    • false = não incluído na lista de permissões.

  • submit_time: hora de envio do arquivo, por exemplo 2019-01-22 17:36:21.

  • file_name: nome do arquivo.

  • file_type: tipo do arquivo.

  • sample_sha256: hash SHA256 do arquivo.

  • md5: hash MD5 do arquivo.

  • sha1: hash SHA1 do arquivo.

  • scenes: detecção de cenário.

    • Cybercrime: amostra de cibercrime.

    • CS_Detect: amostra de trojan CobaltStrike.

    • RT_Tools: ferramenta de red team.

    • Exploit: exploração de vulnerabilidade.

    • HW202X: amostra de grande evento de segurança, ano variável.

  • tag: tags. Objeto JSON contendo:

    • s: tags estáticas. Array JSON. Para tags comuns, .

    • x: tags de detecção do mecanismo antivírus.

  • threat_score: pontuação numérica da ameaça.

  • sandbox_type: ambiente de sandbox utilizado nesta análise.

  • sandbox_type_list: lista de todos os ambientes de sandbox onde a amostra foi analisada com sucesso.

  • multi_engines: taxa de detecção do mecanismo de antivírus.

signature

Assinaturas comportamentais. Array JSON. Cada item contém:

  • severity: nível de gravidade (inteiro, maior = mais grave).

  • references: referências (array JSON).

  • sig_class: classificação da assinatura.

  • name: nome da assinatura.

  • description: descrição do comportamento.

  • markcount: contagem de marcas.

  • marks: dados brutos da assinatura (array JSON).

  • families: famílias da amostra (array JSON).

  • attck_id: ID ATT&CK.

  • attck_info: detalhes ATT&CK (array JSON).

static

Informações estáticas. Objeto JSON.

pstree

Comportamento de processos.

network

Comportamento de rede.

  • fingerprint: informações de fingerprint (array JSON).

  • tls: protocolo TLS (array JSON).

  • udp: protocolo UDP (array JSON).

  • dns_servers: service DNS (array JSON).

  • http: protocolo HTTP (array JSON).

  • irc: protocolo IRC (array JSON).

  • smtp: protocolo SMTP (array JSON).

  • tcp: protocolo TCP (array JSON).

  • smtp_ex: dados estendidos do protocolo SMTP (array JSON).

  • mitm: man-in-the-middle (array JSON).

  • hosts: hosts de rede (array JSON).

  • dns: Domain Name System (array JSON).

  • http_ex: dados estendidos do protocolo HTTP (array JSON).

  • domains: nomes de domínio (array JSON).

  • dead_hosts: hosts inativos (array JSON).

  • icmp: protocolo ICMP (array JSON).

  • https_ex: dados estendidos do protocolo HTTPS (array JSON).

dropped

Comportamento de arquivos descartados. Array JSON. Cada item contém:

  • sha1: hash SHA1 do arquivo (string).

  • sha256: hash SHA256 do arquivo (string).

  • md5: hash MD5 do arquivo (string).

  • urls: URLs extraídas (array JSON).

  • size: tamanho do arquivo (inteiro).

  • filepath: caminho do arquivo (string).

  • name: nome do arquivo (string).

  • crc32: hash CRC32 do arquivo (string).

  • ssdeep: hash SSDeep do arquivo (string).

  • type: tipo do arquivo (string).

  • yara: resultados YARA (array JSON).

strings

Informações relacionadas a strings. Objeto JSON. Cada item contém:

  • sha256: strings extraídas do arquivo, correspondentes a strings estáticas baseadas no hash SHA256 (array).

  • pcap: strings extraídas do tráfego de rede (array).

permalink

URL da página de relatório da sandbox web.

iocReport

Analisa endereços IP ou nomes de domínio em cenários de tráfego de saída, como redes corporativas ou ambientes de produção. Determina se um endereço IP ou nome de domínio é malicioso, avalia a gravidade do risco e o nível de confiança, identifica servidores C2, malware e ameaças de pools de mineração, além de retornar tags relacionadas a eventos de segurança ou atores de ameaça.

Nota

Para consultar a referência da API do ThreatBook, visualize ThreatBook Cloud API.

Parâmetros de entrada

Parâmetro

Descrição

Exemplo

userId

ID da conta Alibaba Cloud associada.

Importante
  • É possível especifique o ID de uma conta membro gerenciada pela conta Alibaba Cloud atual. Para obter instruções sobre como adicionar contas membro, consulte Multi-account security management.

  • Se deixado em branco, a conta Alibaba Cloud atual será utilizada.

XXX

cloudUserId

ID da conta ThreatBook. Para mais detalhes, consulte Prerequisites.

7f7c***7fcca4

resource

Endereço IP ou nome de domínio. Consulte até 100 recursos por lote, separados por vírgulas.

Nota

Inclua a porta junto ao endereço IP para obter resultados com maior nível de confiança.

test.com ou 0.0.0.0:80

Parâmetros de saída

Tipo

Parâmetro

Descrição

ip

is_malicious

Indica se o IP é malicioso.

  • true = malicioso.

  • false = não malicioso.

confidence_level

Nível de confiança.

  • high

  • medium

  • low

severity

Gravidade abrangente da ameaça.

  • critical

  • high

  • medium

  • low

  • info (sem ameaça)

judgments

Tipo de ameaça baseado nos atributos maliciosos do IOC:

  • Tipos maliciosos:

    • C2 (controle remoto)

    • Sinkhole C2 (servidor C2 neutralizado por uma organização de segurança)

    • MiningPool (pool de mineração)

    • CoinMiner (pool de mineração privado)

    • Malware

  • Tipos não maliciosos:

    • Whitelist

    • Info (informações básicas)

tags_classes

Informações relacionadas a atores de ameaça ou eventos de segurança. Array JSON. Cada item contém:

  • tags_type: categoria da tag, como industry, gangs (grupo de ator de ameaça) ou virus_family.

  • tags: tags específicas de ator de ameaça ou evento de segurança, como APT ou OceanLotus.

permalink

Link de detalhes da inteligência. URL da página completa de análise de inteligência contra ameaças para o endereço IP ou nome de domínio.

domain

categories

  • Categorização do nome de domínio. Objeto JSON. Cada item contém:

    • first_cats: categoria de nível 1 (array)

    • second_cats: categoria de nível 2 (string)

  • Os demais campos são iguais aos descritos acima para ip.

ipReport

Analisa endereços IP de entrada. Fornece informações de geolocalização e ASN. Determina se um endereço IP é malicioso, avalia a gravidade do risco e o nível de confiança, e identifica tipos de ameaça, como exploração de vulnerabilidades e zumbis, juntamente com tags relacionadas a eventos de segurança ou atores de ameaça.

Nota

Para consultar a referência da API do ThreatBook, visualize ThreatBook Cloud API.

Parâmetros de entrada

Parâmetro

Descrição

Exemplo

userId

ID da conta Alibaba Cloud associada.

Importante
  • É possível especifique o ID de uma conta membro gerenciada pela conta Alibaba Cloud atual. Para obter instruções sobre como adicionar contas membro, consulte Multi-account security management.

  • Se deixado em branco, a conta Alibaba Cloud atual será utilizada.

XXX

cloudUserId

ID da conta ThreatBook. Para mais detalhes, consulte Prerequisites.

7f7c***7fcca4

resource

Endereço IP. Consulte até 100 endereços IP por lote, separados por vírgulas.

0.0.0.0

Parâmetros de saída

Parâmetro

Descrição

basic

Objeto JSON com os seguintes campos:

  • carrier: operadora ou provedor de services.

  • location: informações de localização do IP (objeto JSON):

    • country: país

    • country_code: código do país

    • province: província

    • city: cidade

    • lng: longitude

    • lat: latitude

is_malicious

Indica se o IP é malicioso.

  • true = malicioso.

  • false = não malicioso.

confidence_level

Nível de confiança determinado pela source de inteligência e pelo modelo de confiança.

  • low

  • medium

  • high

severity

Gravidade da ameaça indicando o nível de perigo da inteligência.

  • critical

  • high

  • medium

  • low

  • info (sem ameaça)

judgments

Tipo abrangente de ameaça extraído da análise de inteligência contra ameaças (array JSON).

  • Tipos maliciosos:

    • Spam

    • Zombie (computador comprometido)

    • Scanner

    • Exploit (exploração de vulnerabilidade)

    • Botnet

    • Brute Force (ataque de força bruta)

  • Tipos não maliciosos:

    • Whitelist

    • Info (informações básicas)

tags_classes

Informações relacionadas a atores de ameaça ou eventos de segurança. Array JSON. Cada item contém:

  • tags_type: categoria da tag, como industry, gangs (grupo de ator de ameaça) ou virus_family.

  • tags: tags específicas de ator de ameaça ou evento de segurança, como Mirai.

asn

Informações de ASN. Objeto JSON contendo:

  • number: número do ASN.

  • info: nome do AS.

  • rank: valor de risco (0 a 4, maior = maior risco).

update_time

Última hora de atualização da inteligência.

scene

Cenário de aplicação, como linha dedicada ou data center.

feature

Características do ativo. Array JSON. Cada item contém:

  • category: classificação.

  • tag_name: tag específica da característica do ativo.

  • tag_desc: descrição da tag.

entity

Entidade atribuída. Array JSON. Cada item contém:

  • category: classificação de nível 1.

  • type: classificação de nível 2.

  • tag_name: tag específica da entidade.

  • tag_desc: descrição da tag.

hist_behavior

Histórico de comportamento de ataque. Array JSON. Cada item contém:

  • category: classificação.

  • tag_name: tag específica do comportamento de ataque.

  • tag_desc: descrição da tag.

  • vuln_id: ID específico da vulnerabilidade quando a categoria for "Vulnerability Exploit".

evaluation

Avaliação de impacto. Objeto JSON contendo:

  • active: nível de atividade.

    • high

    • medium

    • low

  • honeypot_hit: indica se foi capturado por um honeypot.

    • true = capturado por um honeypot.

    • false = não capturado.

fraud

Comportamento fraudulento. Array JSON. Cada item contém:

  • tag_name: tag específica do comportamento de fraude.

  • tag_desc: descrição da tag.

permalink

URL da página de resultados da consulta de inteligência para o endereço IP.