Neste artigo, você encontrará os parâmetros de URL e Domínios, juntamente com exemplos de uso para cada um. Além disso, fornecemos diversas opções de busca para ajudar você a encontrar o que precisa. Todos esses parâmetros ficam disponíveis ao acessar os detalhes do resultado. Também organizamos os parâmetros de pesquisa de acordo com a forma como aparecem na visualização lateral do sinal.
Risk Score
O Risk Score é uma pontuação gerada por IA, entre 1 e 100, que representa o nível de risco de um sinal. Consulte o artigo completo sobre Risk Score para obter detalhes sobre todos os campos disponíveis e seus casos de uso.
Parâmetro | Descrição | Exemplo |
riskScore | Pontuação numérica de risco de 1 a 100 — quanto maior, mais crítico | riskScore>90 |
riskIndicator | Pesquisa por fatores individuais de risco que contribuíram para a pontuação — retorna todos os sinais em que esse fator esteve presente | riskIndicator="Has Free Hosting Domain" |
Threat Analysis
Campos gerados por IA que classificam e descrevem a ameaça detectada na página.
Parâmetro | Descrição | Exemplo |
threatCategory | Tipo de ameaça classificado pelo Clair. Valores: Credentials Harvesting, Payment Scams, Social Engineering, Potential Unauthorized Brand Usage, Malware Technical Abuse, Benign | threatCategory="Credentials Harvesting" |
contentType | Categoria de conteúdo da página (ex.: página de login, e-commerce, conteúdo adulto) | contentType="Login page" |
htmlCodeThreatLabel | Indica se a análise de HTML e JavaScript identificou padrões de código malicioso | htmlCodeThreatLabel=true |
websiteAnalysis | Descrição em texto livre, gerada por IA, do conteúdo visual do site e dos indicadores de ameaça | websiteAnalysis="google oauth" |
htmlCodeAnalysis | Análise em texto livre, gerada por IA, do HTML e JavaScript da página em busca de padrões maliciosos | htmlCodeAnalysis="credential harvesting" |
imageDescription | Descrição em texto livre da principal captura de tela da página | imageDescription="microsoft logo" |
Brand Signals
Campos que identificam tentativas de personificação de marcas e menções a marcas na estrutura da URL e no conteúdo da página.
Parâmetro | Descrição | Exemplo |
impersonatedBrandsHigh | Marca personificada na página com alta confiança, conforme detectado pelo Clair | impersonatedBrandsHigh="Netflix" |
impersonatedBrandsMedium | Marca personificada na página com confiança média, conforme detectado pelo Clair | impersonatedBrandsMedium="Netflix" |
companiesMentioned | Nomes de empresas mencionados no conteúdo da página | companiesMentioned="Netflix" |
companyLogo | Logotipo de empresa detectado nas imagens da página | companyLogo="Netflix" |
brandMentionInDomain | Indica se o nome da marca monitorada aparece no domínio | brandMentionInDomain=true |
brandMentionInSubdomain | Indica se o nome da marca monitorada aparece em um subdomínio | brandMentionInSubdomain=true |
brandMentionInPath | Indica se o nome da marca monitorada aparece no caminho da URL | brandMentionInPath=true |
brandMismatch | Indica se a marca exibida visualmente na página não corresponde ao domínio | brandMismatch=true |
Data Requested
Campos que indicam se a página solicita informações sensíveis dos usuários.
Parâmetro | Descrição | Exemplo |
credentialRequested | Indica se a página solicita credenciais de login, como e-mail ou nome de usuário | credentialRequested="yes" |
passwordRequested | Indica se a página contém um campo de senha | passwordRequested="yes" |
paymentRequested | Indica se a página solicita informações de pagamento | paymentRequested="yes" |
Valores válidos para os três campos: yes, no, possibly
Visual & Language Analysis
Campos extraídos da análise visual da captura de tela da página e do texto detectado.
Parâmetro | Descrição | Exemplo |
predominantColor | Cor predominante da página (valor em texto) | predominantColor="blue" |
predominantColorHex | Cor predominante em hexadecimal | predominantColorHex="#0066BA" |
predominantColorRGB | Cor predominante em RGB | predominantColorRGB="[0, 102, 186]" |
languages | Idioma(s) detectado(s) na página | languages="english" |
predominantLanguage | Idioma predominante da página | predominantLanguage="english" |
Cores disponíveis: beige, black, blue, brown, green, grey, navy, orange, pink, purple, red, violet, white, yellow
Primary URL & Domain Identification
Esses campos são essenciais para identificar e classificar URLs e domínios.
Parâmetro | Descrição | Exemplo |
reference | Endereço completo da referência — URL ou domínio analisado | reference="https://malicious.com/login" |
domain | Domínio registrado da referência | domain="malicious.com" |
host | Host relacionado à referência | host="login.malicious.com" |
subdomain | Subdomínio associado à referência | subdomain="login" |
tld | Domínio de nível superior (Top-Level Domain) | tld="online" |
path | Caminho da URL | path="/netflix/login" |
protocol | Protocolo utilizado pela URL | protocol="https" |
origin | Coletor ou origem que gerou o sinal | origin="urlscan" |
referenceType | Tipo da referência | referenceType="URL" |
Technical URL Indicators
Parâmetro | Descrição | Exemplo |
queryStrings | Parâmetros da query string da URL | queryStrings="ref=phish" |
finalUrl | URL final após todos os redirecionamentos | finalUrl="https://real-destination.com" |
httpStatus | Código de status HTTP retornado pela página | httpStatus=200 |
redirects | Número de redirecionamentos seguidos até a URL final | redirects>2 |
htmlLinks | Links extraídos do HTML da página | htmlLinks="wa.me" |
openPorts | Portas abertas detectadas no host | openPorts=443 |
WHOIS Data (Domain Registration)
Parâmetro | Descrição | Exemplo |
domainCreationDate | Data em que o domínio foi registrado pela primeira vez | domainCreationDate>=2025-01-01 |
registrant | Nome do registrante associado ao domínio | registrant="John Doe" |
registrantOrganization | Organização listada no registro WHOIS | registrantOrganization="Privacy Protection" |
registrantEmail | Endereço de e-mail do registrante | registrantEmail="[email protected]" |
registrar | Nome do registrador do domínio | registrar="Namecheap" |
nameServers | Servidores de nomes associados ao domínio | nameServers="ns1.suspiciousdns.com" |
domainStatus | Status atual do registro do domínio | domainStatus="suspended" |
DNS Records & Infrastructure
Cada tipo de registro DNS possui seu próprio campo. Utilize um valor específico para localizar registros correspondentes ou o caractere curinga =* para verificar se existe qualquer registro daquele tipo.
Parâmetro | Descrição | Exemplo |
dnsRecordA | Registro de endereço IPv4 do domínio | dnsRecordA="192.0.2.1" · dnsRecordA=* |
dnsRecordAAAA | Registro de endereço IPv6 do domínio | dnsRecordAAAA="2001:db8::1" · dnsRecordAAAA=* |
dnsRecordMX | Registro de troca de e-mails (Mail Exchange) — indica que o domínio pode enviar e receber e-mails | dnsRecordMX="mail.example.com" · dnsRecordMX=* |
dnsRecordNS | Registro de servidor de nomes do domínio | dnsRecordNS="ns1.example.com" · dnsRecordNS=* |
dnsRecordCNAME | Registro de nome canônico — indica que o domínio é um alias para outro host | dnsRecordCNAME="target.example.com" · dnsRecordCNAME=* |
Dica: combine os campos DNS com outros parâmetros para focar em infraestruturas ativas. Por exemplo, impersonatedBrandsHigh="Netflix" AND dnsRecordMX=* retorna apenas domínios que personificam a marca e possuem capacidade de envio de e-mails, um forte indicador de campanhas de phishing ativas.
Geolocation
Parâmetro | Descrição | Exemplo |
geolocationCountryName | Nome do país onde o servidor está hospedado | geolocationCountryName="Brazil" |
geolocationCountryCode | Código ISO do país onde o servidor está hospedado | geolocationCountryCode="BR" |
isp | Provedor de serviços de Internet do servidor | isp="Cloudflare" |
Como pesquisar dados de sinais provenientes da origem facebook-ads-coll na Biblioteca de Anúncios da Meta?
Você pode filtrar sinais provenientes especificamente do coletor da Biblioteca de Anúncios da Meta utilizando o campo origin. Esses sinais incluem metadados adicionais específicos dos anúncios:
Parâmetro | Descrição | Exemplo |
metaAdId | Identificador único do anúncio no sistema da Meta | metaAdId="23456789012345" |
metaAdUrl | URL do anúncio na Biblioteca de Anúncios da Meta | metaAdUrl="facebook.com/ads/library" |
metaProfileId | ID da página ou perfil da Meta que publicou o anúncio | metaProfileId="123456789" |
metaProfileName | Nome da página ou perfil da Meta que publicou o anúncio | metaProfileName="Fake Netflix" |
adStartDate | Data em que o anúncio começou a ser veiculado | adStartDate>=2025-01-01 |
adEndDate | Data em que o anúncio deixou de ser veiculado | adEndDate<=2025-06-01 |
adPublisherPlatform | Plataforma em que o anúncio foi exibido | adPublisherPlatform="FACEBOOK" |
Se tiver qualquer dúvida, entre em contato conosco pelo e-mail [email protected] 😊
