En este artículo encontrarás los parámetros de URL y dominios, junto con ejemplos de uso para cada uno. Además, proporcionamos múltiples opciones de búsqueda para ayudarte a encontrar lo que necesitas. Todos estos parámetros están disponibles una vez que accedes a los detalles del resultado. También hemos organizado los parámetros de búsqueda según el orden en que aparecen en la vista lateral de la señal.
Risk Score
El Risk Score es una puntuación generada por IA entre 1 y 100 que representa el nivel de riesgo de una señal. Consulta el artículo completo sobre Risk Score para obtener más información sobre todos los campos disponibles y sus casos de uso.
Parámetro | Descripción | Ejemplo |
riskScore | Puntuación numérica de riesgo de 1 a 100; cuanto mayor sea, más crítica será la señal | riskScore>90 |
riskIndicator | Busca factores de riesgo individuales que contribuyeron a la puntuación; devuelve todas las señales en las que ese factor estuvo presente | riskIndicator="Has Free Hosting Domain" |
Threat Analysis
Campos generados por IA que clasifican y describen la amenaza detectada en la página.
Parámetro | Descripción | Ejemplo |
threatCategory | Tipo de amenaza clasificado por Clair. Valores: Credentials Harvesting, Payment Scams, Social Engineering, Potential Unauthorized Brand Usage, Malware Technical Abuse, Benign | threatCategory="Credentials Harvesting" |
contentType | Categoría del contenido de la página (por ejemplo, página de inicio de sesión, comercio electrónico o contenido para adultos) | contentType="Login page" |
htmlCodeThreatLabel | Indica si el análisis de HTML y JavaScript identificó patrones de código malicioso | htmlCodeThreatLabel=true |
websiteAnalysis | Descripción en texto libre, generada por IA, del contenido visual del sitio y de los indicadores de amenaza | websiteAnalysis="google oauth" |
htmlCodeAnalysis | Análisis en texto libre, generado por IA, del HTML y JavaScript de la página en busca de patrones maliciosos | htmlCodeAnalysis="credential harvesting" |
imageDescription | Descripción en texto libre de la captura de pantalla principal de la página | imageDescription="microsoft logo" |
Brand Signals
Campos que identifican la suplantación de marcas y las menciones de marcas en la estructura de la URL y en el contenido de la página.
Parámetro | Descripción | Ejemplo |
impersonatedBrandsHigh | Marca suplantada en la página con alta confianza, según la detección de Clair | impersonatedBrandsHigh="Netflix" |
impersonatedBrandsMedium | Marca suplantada en la página con confianza media, según la detección de Clair | impersonatedBrandsMedium="Netflix" |
companiesMentioned | Nombres de empresas mencionados en el contenido de la página | companiesMentioned="Netflix" |
companyLogo | Logotipo de una empresa detectado en las imágenes de la página | companyLogo="Netflix" |
brandMentionInDomain | Indica si el nombre de la marca monitoreada aparece en el dominio | brandMentionInDomain=true |
brandMentionInSubdomain | Indica si el nombre de la marca monitoreada aparece en un subdominio | brandMentionInSubdomain=true |
brandMentionInPath | Indica si el nombre de la marca monitoreada aparece en la ruta de la URL | brandMentionInPath=true |
brandMismatch | Indica si la marca mostrada visualmente en la página no coincide con el dominio | brandMismatch=true |
Data Requested
Campos que indican si la página solicita información confidencial a los usuarios.
Parámetro | Descripción | Ejemplo |
credentialRequested | Indica si la página solicita credenciales de inicio de sesión, como correo electrónico o nombre de usuario | credentialRequested="yes" |
passwordRequested | Indica si la página contiene un campo de contraseña | passwordRequested="yes" |
paymentRequested | Indica si la página solicita información de pago | paymentRequested="yes" |
Valores válidos para los tres campos: yes, no, possibly
Visual & Language Analysis
Campos extraídos del análisis visual de la captura de pantalla de la página y del texto detectado.
Parámetro | Descripción | Ejemplo |
predominantColor | Color predominante de la página (valor en texto) | predominantColor="blue" |
predominantColorHex | Color predominante en formato hexadecimal | predominantColorHex="#0066BA" |
predominantColorRGB | Color predominante en formato RGB | predominantColorRGB="[0, 102, 186]" |
languages | Idioma(s) detectado(s) en la página | languages="english" |
predominantLanguage | Idioma predominante de la página | predominantLanguage="english" |
Colores disponibles: beige, black, blue, brown, green, grey, navy, orange, pink, purple, red, violet, white, yellow
Primary URL & Domain Identification
Estos campos son esenciales para identificar y clasificar URLs y dominios.
Parámetro | Descripción | Ejemplo |
reference | Dirección completa de la referencia: la URL o el dominio analizado | reference="https://malicious.com/login" |
domain | Dominio registrado de la referencia | domain="malicious.com" |
host | Host relacionado con la referencia | host="login.malicious.com" |
subdomain | Subdominio asociado con la referencia | subdomain="login" |
tld | Dominio de nivel superior (Top-Level Domain) | tld="online" |
path | Ruta de la URL | path="/netflix/login" |
protocol | Protocolo utilizado por la URL | protocol="https" |
origin | Recolector o fuente que originó la señal | origin="urlscan" |
referenceType | Tipo de referencia | referenceType="URL" |
Technical URL Indicators
Parámetro | Descripción | Ejemplo |
queryStrings | Parámetros de la cadena de consulta (query string) de la URL | queryStrings="ref=phish" |
finalUrl | URL final después de seguir todas las redirecciones | finalUrl="https://real-destination.com" |
httpStatus | Código de estado HTTP devuelto por la página | httpStatus=200 |
redirects | Número de redirecciones seguidas hasta llegar a la URL final | redirects>2 |
htmlLinks | Enlaces extraídos del HTML de la página | htmlLinks="wa.me" |
openPorts | Puertos abiertos detectados en el host | openPorts=443 |
WHOIS Data (Domain Registration)
Parámetro | Descripción | Ejemplo |
domainCreationDate | Fecha en que el dominio fue registrado por primera vez | domainCreationDate>=2025-01-01 |
registrant | Nombre del registrante asociado al dominio | registrant="John Doe" |
registrantOrganization | Organización que figura en el registro WHOIS | registrantOrganization="Privacy Protection" |
registrantEmail | Dirección de correo electrónico del registrante | registrantEmail="[email protected]" |
registrar | Nombre del registrador del dominio | registrar="Namecheap" |
nameServers | Servidores de nombres asociados al dominio | nameServers="ns1.suspiciousdns.com" |
domainStatus | Estado actual del registro del dominio | domainStatus="suspended" |
DNS Records & Infrastructure
Cada tipo de registro DNS tiene su propio campo. Utiliza un valor específico para encontrar registros coincidentes o el comodín =* para comprobar si existe algún registro de ese tipo.
Parámetro | Descripción | Ejemplo |
dnsRecordA | Registro de dirección IPv4 del dominio | dnsRecordA="192.0.2.1" · dnsRecordA=* |
dnsRecordAAAA | Registro de dirección IPv6 del dominio | dnsRecordAAAA="2001:db8::1" · dnsRecordAAAA=* |
dnsRecordMX | Registro de intercambio de correo (Mail Exchange); indica que el dominio puede enviar y recibir correos electrónicos | dnsRecordMX="mail.example.com" · dnsRecordMX=* |
dnsRecordNS | Registro de servidor de nombres del dominio | dnsRecordNS="ns1.example.com" · dnsRecordNS=* |
dnsRecordCNAME | Registro de nombre canónico; indica que el dominio es un alias de otro host | dnsRecordCNAME="target.example.com" · dnsRecordCNAME=* |
Consejo: combina los campos DNS con otros parámetros para centrarte en infraestructuras activas. Por ejemplo, impersonatedBrandsHigh="Netflix" AND dnsRecordMX=* devuelve únicamente dominios que suplantan la marca y que pueden enviar correos electrónicos, un fuerte indicador de campañas de phishing activas.
Geolocation
Parámetro | Descripción | Ejemplo |
geolocationCountryName | Nombre del país donde está alojado el servidor | geolocationCountryName="Brazil" |
geolocationCountryCode | Código ISO del país donde está alojado el servidor | geolocationCountryCode="BR" |
isp | Proveedor de servicios de Internet del servidor | isp="Cloudflare" |
¿Cómo puedo buscar datos de señales provenientes de la fuente facebook-ads-coll en la Biblioteca de Anuncios de Meta?
Puedes filtrar las señales provenientes específicamente del recolector de la Biblioteca de Anuncios de Meta utilizando el campo origin. Estas señales incluyen metadatos adicionales específicos de los anuncios:
Parámetro | Descripción | Ejemplo |
metaAdId | Identificador único del anuncio en el sistema de Meta | metaAdId="23456789012345" |
metaAdUrl | URL del anuncio en la Biblioteca de Anuncios de Meta | metaAdUrl="facebook.com/ads/library" |
metaProfileId | ID de la página o perfil de Meta que publicó el anuncio | metaProfileId="123456789" |
metaProfileName | Nombre de la página o perfil de Meta que publicó el anuncio | metaProfileName="Fake Netflix" |
adStartDate | Fecha en que comenzó a publicarse el anuncio | adStartDate>=2025-01-01 |
adEndDate | Fecha en que dejó de publicarse el anuncio | adEndDate<=2025-06-01 |
adPublisherPlatform | Plataforma en la que se mostró el anuncio | adPublisherPlatform="FACEBOOK" |
Si tienes alguna pregunta, no dudes en ponerte en contacto con nosotros en [email protected] 😊
