---
title: "Lookup a Domain entity by id by querying an Intelligence Card extension"
method: GET
path: "/domain/{id}/extension/{extension}"
tags: ["Domain"]
---

# Lookup a Domain entity by id by querying an Intelligence Card extension

`GET /domain/{id}/extension/{extension}`

Get third-party enrichment for a domain from extensions like SecurityTrails, VirusTotal, or Shodan.

## Path parameters

- `id` string, required
- `extension` 'CarbonBlack' | 'Kaspersky_Threat_Intelligence_Portal' | 'ThreatConnect' | 'active_bitdefender' | 'active_security_trails' | 'alienvault' | 'cisco_umbrella' | 'domaintools_iris' | 'dragos' | 'dt' | 'facebookte' | 'farsight' | 'inquest' | 'mandiant' | 'phishme' | 'report_website' | 'reversinglabs' | 'riskiq' | 'servicenow' | 'shodan' | 'virustotal' | 'virustotal_widget' | 'xforce', required

## Query parameters

- `metadata` unknown

## Response `200`

Result of operation

- ExtensionResponse — Extension data for an entity. The structure varies by extension type (e.g., relatedEntities, metrics, riskyCIDRIPs).
  - `data` object — Extension-specific data. Structure depends on the extension requested.
  - `metadata` object — Request metadata (included when metadata=true).

---

[API](https://skmtc.net/recordedfuture/apis/alert-api.md) · [All operations](https://skmtc.net/recordedfuture/apis/alert-api/llms.txt) · [OpenAPI document](https://skmtc-service-staging.skmtc.workers.dev/v1/apis/recordedfuture/alert-api/revisions/c8c2f68d8b60/schema)
