Passar para o conteúdo principal

Quais são os parâmetros de busca de URLs & Domínios no Threat Hunting?

Neste artigo, você encontrará os parâmetros de URL e Domínios, juntamente com exemplos de uso para cada um. Além disso, fornecemos diversas opções de busca para ajudar você a encontrar o que precisa. Todos esses parâmetros ficam disponíveis ao acessar os detalhes do resultado. Também organizamos os parâmetros de pesquisa de acordo com a forma como aparecem na visualização lateral do sinal.


Risk Score

O Risk Score é uma pontuação gerada por IA, entre 1 e 100, que representa o nível de risco de um sinal. Consulte o artigo completo sobre Risk Score para obter detalhes sobre todos os campos disponíveis e seus casos de uso.

Parâmetro

Descrição

Exemplo

riskScore

Pontuação numérica de risco de 1 a 100 — quanto maior, mais crítico

riskScore>90

riskIndicator

Pesquisa por fatores individuais de risco que contribuíram para a pontuação — retorna todos os sinais em que esse fator esteve presente

riskIndicator="Has Free Hosting Domain"


Threat Analysis

Campos gerados por IA que classificam e descrevem a ameaça detectada na página.

Parâmetro

Descrição

Exemplo

threatCategory

Tipo de ameaça classificado pelo Clair. Valores: Credentials Harvesting, Payment Scams, Social Engineering, Potential Unauthorized Brand Usage, Malware Technical Abuse, Benign

threatCategory="Credentials Harvesting"

contentType

Categoria de conteúdo da página (ex.: página de login, e-commerce, conteúdo adulto)

contentType="Login page"

htmlCodeThreatLabel

Indica se a análise de HTML e JavaScript identificou padrões de código malicioso

htmlCodeThreatLabel=true

websiteAnalysis

Descrição em texto livre, gerada por IA, do conteúdo visual do site e dos indicadores de ameaça

websiteAnalysis="google oauth"

htmlCodeAnalysis

Análise em texto livre, gerada por IA, do HTML e JavaScript da página em busca de padrões maliciosos

htmlCodeAnalysis="credential harvesting"

imageDescription

Descrição em texto livre da principal captura de tela da página

imageDescription="microsoft logo"


Brand Signals

Campos que identificam tentativas de personificação de marcas e menções a marcas na estrutura da URL e no conteúdo da página.

Parâmetro

Descrição

Exemplo

impersonatedBrandsHigh

Marca personificada na página com alta confiança, conforme detectado pelo Clair

impersonatedBrandsHigh="Netflix"

impersonatedBrandsMedium

Marca personificada na página com confiança média, conforme detectado pelo Clair

impersonatedBrandsMedium="Netflix"

companiesMentioned

Nomes de empresas mencionados no conteúdo da página

companiesMentioned="Netflix"

companyLogo

Logotipo de empresa detectado nas imagens da página

companyLogo="Netflix"

brandMentionInDomain

Indica se o nome da marca monitorada aparece no domínio

brandMentionInDomain=true

brandMentionInSubdomain

Indica se o nome da marca monitorada aparece em um subdomínio

brandMentionInSubdomain=true

brandMentionInPath

Indica se o nome da marca monitorada aparece no caminho da URL

brandMentionInPath=true

brandMismatch

Indica se a marca exibida visualmente na página não corresponde ao domínio

brandMismatch=true


Data Requested

Campos que indicam se a página solicita informações sensíveis dos usuários.

Parâmetro

Descrição

Exemplo

credentialRequested

Indica se a página solicita credenciais de login, como e-mail ou nome de usuário

credentialRequested="yes"

passwordRequested

Indica se a página contém um campo de senha

passwordRequested="yes"

paymentRequested

Indica se a página solicita informações de pagamento

paymentRequested="yes"

Valores válidos para os três campos: yes, no, possibly


Visual & Language Analysis

Campos extraídos da análise visual da captura de tela da página e do texto detectado.

Parâmetro

Descrição

Exemplo

predominantColor

Cor predominante da página (valor em texto)

predominantColor="blue"

predominantColorHex

Cor predominante em hexadecimal

predominantColorHex="#0066BA"

predominantColorRGB

Cor predominante em RGB

predominantColorRGB="[0, 102, 186]"

languages

Idioma(s) detectado(s) na página

languages="english"

predominantLanguage

Idioma predominante da página

predominantLanguage="english"

Cores disponíveis: beige, black, blue, brown, green, grey, navy, orange, pink, purple, red, violet, white, yellow


Primary URL & Domain Identification

Esses campos são essenciais para identificar e classificar URLs e domínios.

Parâmetro

Descrição

Exemplo

reference

Endereço completo da referência — URL ou domínio analisado

domain

Domínio registrado da referência

domain="malicious.com"

host

Host relacionado à referência

host="login.malicious.com"

subdomain

Subdomínio associado à referência

subdomain="login"

tld

Domínio de nível superior (Top-Level Domain)

tld="online"

path

Caminho da URL

path="/netflix/login"

protocol

Protocolo utilizado pela URL

protocol="https"

origin

Coletor ou origem que gerou o sinal

origin="urlscan"

referenceType

Tipo da referência

referenceType="URL"


Technical URL Indicators

Parâmetro

Descrição

Exemplo

queryStrings

Parâmetros da query string da URL

queryStrings="ref=phish"

finalUrl

URL final após todos os redirecionamentos

httpStatus

Código de status HTTP retornado pela página

httpStatus=200

redirects

Número de redirecionamentos seguidos até a URL final

redirects>2

htmlLinks

Links extraídos do HTML da página

htmlLinks="wa.me"

openPorts

Portas abertas detectadas no host

openPorts=443


WHOIS Data (Domain Registration)

Parâmetro

Descrição

Exemplo

domainCreationDate

Data em que o domínio foi registrado pela primeira vez

domainCreationDate>=2025-01-01

registrant

Nome do registrante associado ao domínio

registrant="John Doe"

registrantOrganization

Organização listada no registro WHOIS

registrantOrganization="Privacy Protection"

registrantEmail

Endereço de e-mail do registrante

registrantEmail="[email protected]"

registrar

Nome do registrador do domínio

registrar="Namecheap"

nameServers

Servidores de nomes associados ao domínio

nameServers="ns1.suspiciousdns.com"

domainStatus

Status atual do registro do domínio

domainStatus="suspended"


DNS Records & Infrastructure

Cada tipo de registro DNS possui seu próprio campo. Utilize um valor específico para localizar registros correspondentes ou o caractere curinga =* para verificar se existe qualquer registro daquele tipo.

Parâmetro

Descrição

Exemplo

dnsRecordA

Registro de endereço IPv4 do domínio

dnsRecordA="192.0.2.1" · dnsRecordA=*

dnsRecordAAAA

Registro de endereço IPv6 do domínio

dnsRecordAAAA="2001:db8::1" · dnsRecordAAAA=*

dnsRecordMX

Registro de troca de e-mails (Mail Exchange) — indica que o domínio pode enviar e receber e-mails

dnsRecordMX="mail.example.com" · dnsRecordMX=*

dnsRecordNS

Registro de servidor de nomes do domínio

dnsRecordNS="ns1.example.com" · dnsRecordNS=*

dnsRecordCNAME

Registro de nome canônico — indica que o domínio é um alias para outro host

dnsRecordCNAME="target.example.com" · dnsRecordCNAME=*

Dica: combine os campos DNS com outros parâmetros para focar em infraestruturas ativas. Por exemplo, impersonatedBrandsHigh="Netflix" AND dnsRecordMX=* retorna apenas domínios que personificam a marca e possuem capacidade de envio de e-mails, um forte indicador de campanhas de phishing ativas.


Geolocation

Parâmetro

Descrição

Exemplo

geolocationCountryName

Nome do país onde o servidor está hospedado

geolocationCountryName="Brazil"

geolocationCountryCode

Código ISO do país onde o servidor está hospedado

geolocationCountryCode="BR"

isp

Provedor de serviços de Internet do servidor

isp="Cloudflare"


Como pesquisar dados de sinais provenientes da origem facebook-ads-coll na Biblioteca de Anúncios da Meta?

Você pode filtrar sinais provenientes especificamente do coletor da Biblioteca de Anúncios da Meta utilizando o campo origin. Esses sinais incluem metadados adicionais específicos dos anúncios:

Parâmetro

Descrição

Exemplo

metaAdId

Identificador único do anúncio no sistema da Meta

metaAdId="23456789012345"

metaAdUrl

URL do anúncio na Biblioteca de Anúncios da Meta

metaAdUrl="facebook.com/ads/library"

metaProfileId

ID da página ou perfil da Meta que publicou o anúncio

metaProfileId="123456789"

metaProfileName

Nome da página ou perfil da Meta que publicou o anúncio

metaProfileName="Fake Netflix"

adStartDate

Data em que o anúncio começou a ser veiculado

adStartDate>=2025-01-01

adEndDate

Data em que o anúncio deixou de ser veiculado

adEndDate<=2025-06-01

adPublisherPlatform

Plataforma em que o anúncio foi exibido

adPublisherPlatform="FACEBOOK"


Se tiver qualquer dúvida, entre em contato conosco pelo e-mail [email protected] 😊

Respondeu à sua pergunta?