メインコンテンツにスキップ

Threat Huntingにおける「URL & ドメイン」検索パラメーターとは?

この記事では、URL & Domains の各パラメータと、それぞれの使用例をご紹介します。また、必要な情報をすばやく見つけられるよう、複数の検索オプションも用意しています。これらのパラメータは、結果の詳細画面を開くと利用できます。さらに、検索パラメータはシグナルのサイドビューに表示される順序に沿って整理されています。


Risk Score

Risk Score は、シグナルの危険度を表す 1~100 の AI 生成スコアです。利用可能なすべての項目やユースケースについては、Risk Score の記事をご参照ください。

パラメータ

説明

riskScore

1~100 の数値によるリスクスコア。数値が高いほど重要度・危険度が高くなります

riskScore>90

riskIndicator

スコアに影響した個々のリスク要因で検索します。その要因が有効だったすべてのシグナルを返します

riskIndicator="Has Free Hosting Domain"


Threat Analysis

ページ上で検出された脅威を分類・説明する AI 生成フィールドです。

パラメータ

説明

threatCategory

Clair によって分類された脅威の種類。値: Credentials Harvesting、Payment Scams、Social Engineering、Potential Unauthorized Brand Usage、Malware Technical Abuse、Benign

threatCategory="Credentials Harvesting"

contentType

ページのコンテンツカテゴリ(例: ログインページ、EC サイト、アダルトコンテンツ)

contentType="Login page"

htmlCodeThreatLabel

HTML および JavaScript の解析で悪意のあるコードパターンが検出されたかどうか

htmlCodeThreatLabel=true

websiteAnalysis

Web サイトの視覚的コンテンツおよび脅威指標についての AI による自由記述分析

websiteAnalysis="google oauth"

htmlCodeAnalysis

HTML および JavaScript に含まれる悪意のあるパターンについての AI による自由記述分析

htmlCodeAnalysis="credential harvesting"

imageDescription

ページのメインスクリーンショットについての自由記述の説明

imageDescription="microsoft logo"


Brand Signals

URL 構造およびページコンテンツ内のブランドなりすましやブランド名の検出に関するフィールドです。

パラメータ

説明

impersonatedBrandsHigh

Clair が高い信頼度で検出した、ページ上でなりすまされているブランド

impersonatedBrandsHigh="Netflix"

impersonatedBrandsMedium

Clair が中程度の信頼度で検出した、ページ上でなりすまされているブランド

impersonatedBrandsMedium="Netflix"

companiesMentioned

ページコンテンツ内で言及されている企業名

companiesMentioned="Netflix"

companyLogo

ページ内の画像から検出された企業ロゴ

companyLogo="Netflix"

brandMentionInDomain

監視対象ブランド名がドメインに含まれているかどうか

brandMentionInDomain=true

brandMentionInSubdomain

監視対象ブランド名がサブドメインに含まれているかどうか

brandMentionInSubdomain=true

brandMentionInPath

監視対象ブランド名が URL パスに含まれているかどうか

brandMentionInPath=true

brandMismatch

ページ上に表示されているブランドとドメインが一致しないかどうか

brandMismatch=true


Data Requested

ページがユーザーに機密情報の入力を求めているかどうかを示すフィールドです。

パラメータ

説明

credentialRequested

メールアドレスやユーザー名などのログイン認証情報の入力を求めているかどうか

credentialRequested="yes"

passwordRequested

パスワード入力欄が存在するかどうか

passwordRequested="yes"

paymentRequested

支払い情報の入力を求めているかどうか

paymentRequested="yes"

3 つのフィールドで使用可能な値: yes, no, possibly


Visual & Language Analysis

ページのスクリーンショットおよび検出されたテキストの視覚解析から取得されたフィールドです。

パラメータ

説明

predominantColor

ページで最も多く使用されている色(テキスト値)

predominantColor="blue"

predominantColorHex

最も多く使用されている色(16 進数)

predominantColorHex="#0066BA"

predominantColorRGB

最も多く使用されている色(RGB 値)

predominantColorRGB="[0, 102, 186]"

languages

ページで検出された言語

languages="english"

predominantLanguage

ページの主要言語

predominantLanguage="english"

使用可能な色: beige, black, blue, brown, green, grey, navy, orange, pink, purple, red, violet, white, yellow


Primary URL & Domain Identification

URL およびドメインを識別・分類するための基本的なフィールドです。

パラメータ

説明

reference

解析対象の完全な URL またはドメイン

domain

登録済みドメイン

domain="malicious.com"

host

対象のホスト名

host="login.malicious.com"

subdomain

サブドメイン

subdomain="login"

tld

トップレベルドメイン(TLD)

tld="online"

path

URL パス

path="/netflix/login"

protocol

URL で使用されているプロトコル

protocol="https"

origin

シグナルの収集元またはソース

origin="urlscan"

referenceType

参照タイプ

referenceType="URL"


Technical URL Indicators

パラメータ

説明

queryStrings

URL のクエリ文字列パラメータ

queryStrings="ref=phish"

finalUrl

すべてのリダイレクト後の最終 URL

httpStatus

ページから返された HTTP ステータスコード

httpStatus=200

redirects

最終 URL に到達するまでに実行されたリダイレクト回数

redirects>2

htmlLinks

ページの HTML から抽出されたリンク

htmlLinks="wa.me"

openPorts

ホストで検出されたオープンポート

openPorts=443


WHOIS Data (Domain Registration)

パラメータ

説明

domainCreationDate

ドメインが最初に登録された日付

domainCreationDate>=2025-01-01

registrant

ドメイン登録者名

registrant="John Doe"

registrantOrganization

WHOIS レコードに登録されている組織名

registrantOrganization="Privacy Protection"

registrantEmail

登録者のメールアドレス

registrantEmail="[email protected]"

registrar

ドメインレジストラ名

registrar="Namecheap"

nameServers

ドメインに関連付けられたネームサーバー

nameServers="ns1.suspiciousdns.com"

domainStatus

現在のドメイン登録ステータス

domainStatus="suspended"


DNS Records & Infrastructure

DNS レコードの種類ごとに専用フィールドがあります。特定の値で一致するレコードを検索するか、ワイルドカード =* を使用して、その種類のレコードが存在するかどうかを確認できます。

パラメータ

説明

dnsRecordA

ドメインの IPv4 アドレスレコード

dnsRecordA="192.0.2.1" · dnsRecordA=*

dnsRecordAAAA

ドメインの IPv6 アドレスレコード

dnsRecordAAAA="2001:db8::1" · dnsRecordAAAA=*

dnsRecordMX

メール交換(MX)レコード。ドメインがメールの送受信に対応していることを示します

dnsRecordMX="mail.example.com" · dnsRecordMX=*

dnsRecordNS

ドメインのネームサーバーレコード

dnsRecordNS="ns1.example.com" · dnsRecordNS=*

dnsRecordCNAME

正規名(Canonical Name)レコード。ドメインが別ホストのエイリアスであることを示します

dnsRecordCNAME="target.example.com" · dnsRecordCNAME=*

ヒント: DNS フィールドを他のパラメータと組み合わせることで、アクティブなインフラに絞り込めます。たとえば、impersonatedBrandsHigh="Netflix" AND dnsRecordMX=* は、ブランドをなりすまし、かつメール送信が可能なドメインのみを返します。これはアクティブなフィッシングの強力な指標です。


Geolocation

パラメータ

説明

geolocationCountryName

サーバーがホストされている国名

geolocationCountryName="Brazil"

geolocationCountryCode

サーバー所在地の ISO 国コード

geolocationCountryCode="BR"

isp

サーバーのインターネットサービスプロバイダー

isp="Cloudflare"


Meta 広告ライブラリで facebook-ads-coll ソースのシグナルデータを検索するにはどうすればよいですか?

origin フィールドを使用すると、Meta 広告ライブラリコレクターから取得されたシグナルのみを検索できます。これらのシグナルには、広告固有の追加メタデータが含まれています。

パラメータ

説明

metaAdId

Meta システム内の広告固有 ID

metaAdId="23456789012345"

metaAdUrl

Meta 広告ライブラリ内の広告 URL

metaAdUrl="facebook.com/ads/library"

metaProfileId

広告を掲載した Meta ページまたはプロフィールの ID

metaProfileId="123456789"

metaProfileName

広告を掲載した Meta ページまたはプロフィール名

metaProfileName="Fake Netflix"

adStartDate

広告配信開始日

adStartDate>=2025-01-01

adEndDate

広告配信終了日

adEndDate<=2025-06-01

adPublisherPlatform

広告が掲載されたプラットフォーム

adPublisherPlatform="FACEBOOK"


ご不明な点がございましたら、お気軽に [email protected] までお問い合わせください 😊

こちらの回答で解決しましたか?