---
title: "Lookup a Malware entity by id by querying an Intelligence Card extension"
method: GET
path: "/malware/{id}/extension/{extension}"
tags: ["Malware"]
---

# Lookup a Malware entity by id by querying an Intelligence Card extension

`GET /malware/{id}/extension/{extension}`

Get third-party enrichment for a malware entity from Intelligence Card extensions.

## Path parameters

- `id` string, required
- `extension` 'bitsight' | 'facebookte' | 'hunter_malware' | 'mandiant' | 'reversinglabs' | 'xforce', required

## Query parameters

- `metadata` unknown

## Response `200`

Result of operation

- ExtensionResponse — Extension data for an entity. The structure varies by extension type (e.g., relatedEntities, metrics, riskyCIDRIPs).
  - `data` object — Extension-specific data. Structure depends on the extension requested.
  - `metadata` object — Request metadata (included when metadata=true).

---

[API](https://skmtc.net/recordedfuture/apis/alert-api.md) · [All operations](https://skmtc.net/recordedfuture/apis/alert-api/llms.txt) · [OpenAPI document](https://skmtc-service-staging.skmtc.workers.dev/v1/apis/recordedfuture/alert-api/revisions/c8c2f68d8b60/schema)
