蜜罐只会捕获那些被武器化的攻击目标。其余的攻击目标对威胁情报而言是隐形的。
使用批量注册风险 API,您只需输入一个域名即可获取整个集群的信息。
来自online-advertising-4450886[.]bond
到10,331 个online-advertising-*[.]bond 域名的集群
批量注册风险 API 允许您根据单个域名检测整个集群。
选取一组已知的 IoC 域名,并在此活动中加入同一攻击者注册的更多域名标识。
WhoisXML API 的研究人员已识别出100,000 多个域名,并将其添加到 FBI 已确认的属于诈骗基础设施提供商 Funnull 的域名列表中——阅读完整报告。
网络犯罪分子在其攻击活动中使用相同或不同的顶级域名、注册商或域名服务器都无关紧要——批量注册风险 API 能够识破这些,并检测到整个集群。
来自lordfilm*域名
到跨多个顶级域名的4,801个域名的集群。
获取集群中所有域的 WHOIS 和 DNS 数据,以便获得采取行动所需的上下文信息。
批量注册风险 API 帮助识别出属于 LabHost 威胁行为者基础设施的1661多个其他域名——阅读完整报告。
该API采用三阶段智能循环运行。
根据您已有的数据,您可以通过两种方式查询 API。
该 API 会将您的输入与一个包含大量已注册域名的数据库进行交叉比对,该数据库每天接收超过 40 万个新注册域名。系统会对每日批次的域名进行分析,查找二级域名模式,包括相似域名和基于模式的域名,从而以极高的置信度识别出大量已注册的域名。
API 返回同一集群内的域名列表,以及每个域名的 15 个以上的 WHOIS 和 DNS 字段,其中包括:
在调查过程中,对遇到的可疑或已确认的恶意域名,使用批量域名注册风险 API 进行查询,以揭示其所属的更广泛的集群,并更全面地了解威胁行为者的基础设施。
当您发现相似域名或拼写抢注域名时,请查询 API 以确认其是否属于批量注册域名的更大集群。API 还会返回同一组中的域名列表,帮助团队在恶意域名攻击客户之前,追踪同一攻击活动中的相关恶意域名。
当外部域触发安全事件时,自动丰富您 SIEM 或 SOAR 平台中的警报。该 API 会验证该域是否属于大规模部署,从而使您的团队能够根据组级风险指标加快警报分类和升级警报。
整合批量注册数据,将原始指标升级为高保真数据源。将孤立的域名分组为恶意集群,有助于服务提供商提供用户所需的预测情报,从而阻止整个攻击活动架构。
















是的,组织机构会出于合法目的使用批量注册,例如防御性品牌保护、获取区域顶级域名 (TLD) 或开展多品牌营销活动。
API 以 JSON 或 XML 格式提供数据。具体输出取决于您使用的四个端点中的哪一个:
当 API 检测到至少三个在同一天出现且具有相似二级域名命名模式的域名时,会返回一个集群。这些信号有助于识别可能的批量注册活动,而不是孤立的、外观相似的域名。
公认的行业惯例通常会结合多种措施,包括: