Ir al contenido principal

¿Cuáles son los parámetros de búsqueda de URLs y Dominios en el Threat Hunting?

En este artículo encontrarás los parámetros de URL y dominios, junto con ejemplos de uso para cada uno. Además, proporcionamos múltiples opciones de búsqueda para ayudarte a encontrar lo que necesitas. Todos estos parámetros están disponibles una vez que accedes a los detalles del resultado. También hemos organizado los parámetros de búsqueda según el orden en que aparecen en la vista lateral de la señal.


Risk Score

El Risk Score es una puntuación generada por IA entre 1 y 100 que representa el nivel de riesgo de una señal. Consulta el artículo completo sobre Risk Score para obtener más información sobre todos los campos disponibles y sus casos de uso.

Parámetro

Descripción

Ejemplo

riskScore

Puntuación numérica de riesgo de 1 a 100; cuanto mayor sea, más crítica será la señal

riskScore>90

riskIndicator

Busca factores de riesgo individuales que contribuyeron a la puntuación; devuelve todas las señales en las que ese factor estuvo presente

riskIndicator="Has Free Hosting Domain"


Threat Analysis

Campos generados por IA que clasifican y describen la amenaza detectada en la página.

Parámetro

Descripción

Ejemplo

threatCategory

Tipo de amenaza clasificado por Clair. Valores: Credentials Harvesting, Payment Scams, Social Engineering, Potential Unauthorized Brand Usage, Malware Technical Abuse, Benign

threatCategory="Credentials Harvesting"

contentType

Categoría del contenido de la página (por ejemplo, página de inicio de sesión, comercio electrónico o contenido para adultos)

contentType="Login page"

htmlCodeThreatLabel

Indica si el análisis de HTML y JavaScript identificó patrones de código malicioso

htmlCodeThreatLabel=true

websiteAnalysis

Descripción en texto libre, generada por IA, del contenido visual del sitio y de los indicadores de amenaza

websiteAnalysis="google oauth"

htmlCodeAnalysis

Análisis en texto libre, generado por IA, del HTML y JavaScript de la página en busca de patrones maliciosos

htmlCodeAnalysis="credential harvesting"

imageDescription

Descripción en texto libre de la captura de pantalla principal de la página

imageDescription="microsoft logo"


Brand Signals

Campos que identifican la suplantación de marcas y las menciones de marcas en la estructura de la URL y en el contenido de la página.

Parámetro

Descripción

Ejemplo

impersonatedBrandsHigh

Marca suplantada en la página con alta confianza, según la detección de Clair

impersonatedBrandsHigh="Netflix"

impersonatedBrandsMedium

Marca suplantada en la página con confianza media, según la detección de Clair

impersonatedBrandsMedium="Netflix"

companiesMentioned

Nombres de empresas mencionados en el contenido de la página

companiesMentioned="Netflix"

companyLogo

Logotipo de una empresa detectado en las imágenes de la página

companyLogo="Netflix"

brandMentionInDomain

Indica si el nombre de la marca monitoreada aparece en el dominio

brandMentionInDomain=true

brandMentionInSubdomain

Indica si el nombre de la marca monitoreada aparece en un subdominio

brandMentionInSubdomain=true

brandMentionInPath

Indica si el nombre de la marca monitoreada aparece en la ruta de la URL

brandMentionInPath=true

brandMismatch

Indica si la marca mostrada visualmente en la página no coincide con el dominio

brandMismatch=true


Data Requested

Campos que indican si la página solicita información confidencial a los usuarios.

Parámetro

Descripción

Ejemplo

credentialRequested

Indica si la página solicita credenciales de inicio de sesión, como correo electrónico o nombre de usuario

credentialRequested="yes"

passwordRequested

Indica si la página contiene un campo de contraseña

passwordRequested="yes"

paymentRequested

Indica si la página solicita información de pago

paymentRequested="yes"

Valores válidos para los tres campos: yes, no, possibly


Visual & Language Analysis

Campos extraídos del análisis visual de la captura de pantalla de la página y del texto detectado.

Parámetro

Descripción

Ejemplo

predominantColor

Color predominante de la página (valor en texto)

predominantColor="blue"

predominantColorHex

Color predominante en formato hexadecimal

predominantColorHex="#0066BA"

predominantColorRGB

Color predominante en formato RGB

predominantColorRGB="[0, 102, 186]"

languages

Idioma(s) detectado(s) en la página

languages="english"

predominantLanguage

Idioma predominante de la página

predominantLanguage="english"

Colores disponibles: beige, black, blue, brown, green, grey, navy, orange, pink, purple, red, violet, white, yellow


Primary URL & Domain Identification

Estos campos son esenciales para identificar y clasificar URLs y dominios.

Parámetro

Descripción

Ejemplo

reference

Dirección completa de la referencia: la URL o el dominio analizado

domain

Dominio registrado de la referencia

domain="malicious.com"

host

Host relacionado con la referencia

host="login.malicious.com"

subdomain

Subdominio asociado con la referencia

subdomain="login"

tld

Dominio de nivel superior (Top-Level Domain)

tld="online"

path

Ruta de la URL

path="/netflix/login"

protocol

Protocolo utilizado por la URL

protocol="https"

origin

Recolector o fuente que originó la señal

origin="urlscan"

referenceType

Tipo de referencia

referenceType="URL"


Technical URL Indicators

Parámetro

Descripción

Ejemplo

queryStrings

Parámetros de la cadena de consulta (query string) de la URL

queryStrings="ref=phish"

finalUrl

URL final después de seguir todas las redirecciones

httpStatus

Código de estado HTTP devuelto por la página

httpStatus=200

redirects

Número de redirecciones seguidas hasta llegar a la URL final

redirects>2

htmlLinks

Enlaces extraídos del HTML de la página

htmlLinks="wa.me"

openPorts

Puertos abiertos detectados en el host

openPorts=443


WHOIS Data (Domain Registration)

Parámetro

Descripción

Ejemplo

domainCreationDate

Fecha en que el dominio fue registrado por primera vez

domainCreationDate>=2025-01-01

registrant

Nombre del registrante asociado al dominio

registrant="John Doe"

registrantOrganization

Organización que figura en el registro WHOIS

registrantOrganization="Privacy Protection"

registrantEmail

Dirección de correo electrónico del registrante

registrantEmail="[email protected]"

registrar

Nombre del registrador del dominio

registrar="Namecheap"

nameServers

Servidores de nombres asociados al dominio

nameServers="ns1.suspiciousdns.com"

domainStatus

Estado actual del registro del dominio

domainStatus="suspended"


DNS Records & Infrastructure

Cada tipo de registro DNS tiene su propio campo. Utiliza un valor específico para encontrar registros coincidentes o el comodín =* para comprobar si existe algún registro de ese tipo.

Parámetro

Descripción

Ejemplo

dnsRecordA

Registro de dirección IPv4 del dominio

dnsRecordA="192.0.2.1" · dnsRecordA=*

dnsRecordAAAA

Registro de dirección IPv6 del dominio

dnsRecordAAAA="2001:db8::1" · dnsRecordAAAA=*

dnsRecordMX

Registro de intercambio de correo (Mail Exchange); indica que el dominio puede enviar y recibir correos electrónicos

dnsRecordMX="mail.example.com" · dnsRecordMX=*

dnsRecordNS

Registro de servidor de nombres del dominio

dnsRecordNS="ns1.example.com" · dnsRecordNS=*

dnsRecordCNAME

Registro de nombre canónico; indica que el dominio es un alias de otro host

dnsRecordCNAME="target.example.com" · dnsRecordCNAME=*

Consejo: combina los campos DNS con otros parámetros para centrarte en infraestructuras activas. Por ejemplo, impersonatedBrandsHigh="Netflix" AND dnsRecordMX=* devuelve únicamente dominios que suplantan la marca y que pueden enviar correos electrónicos, un fuerte indicador de campañas de phishing activas.


Geolocation

Parámetro

Descripción

Ejemplo

geolocationCountryName

Nombre del país donde está alojado el servidor

geolocationCountryName="Brazil"

geolocationCountryCode

Código ISO del país donde está alojado el servidor

geolocationCountryCode="BR"

isp

Proveedor de servicios de Internet del servidor

isp="Cloudflare"


¿Cómo puedo buscar datos de señales provenientes de la fuente facebook-ads-coll en la Biblioteca de Anuncios de Meta?

Puedes filtrar las señales provenientes específicamente del recolector de la Biblioteca de Anuncios de Meta utilizando el campo origin. Estas señales incluyen metadatos adicionales específicos de los anuncios:

Parámetro

Descripción

Ejemplo

metaAdId

Identificador único del anuncio en el sistema de Meta

metaAdId="23456789012345"

metaAdUrl

URL del anuncio en la Biblioteca de Anuncios de Meta

metaAdUrl="facebook.com/ads/library"

metaProfileId

ID de la página o perfil de Meta que publicó el anuncio

metaProfileId="123456789"

metaProfileName

Nombre de la página o perfil de Meta que publicó el anuncio

metaProfileName="Fake Netflix"

adStartDate

Fecha en que comenzó a publicarse el anuncio

adStartDate>=2025-01-01

adEndDate

Fecha en que dejó de publicarse el anuncio

adEndDate<=2025-06-01

adPublisherPlatform

Plataforma en la que se mostró el anuncio

adPublisherPlatform="FACEBOOK"


Si tienes alguna pregunta, no dudes en ponerte en contacto con nosotros en [email protected] 😊

¿Ha quedado contestada tu pregunta?