
محرك تحليل ثابت قابل للتوسيع وحتمي النتائج، يستخرج مؤشرات الاختراق (IOCs) عالية الدلالة من ملفات PE الثنائية والنصوص، صُمم لأتمتة مراكز العمليات الأمنية (SOC) وخطوط أنابيب تحليل التهديدات الحديثة.
استخراج ثابت لمؤشرات الاختراق من ملف PE باستخدام واجهة سطر أوامر IOCX
هذا هو محرك IOCX الأصلي لاستخراج مؤشرات الاختراق الثابت الحتمي وتحليل PE. أي مستودعات أخرى تستخدم اسم "iocx" غير تابعة لهذا المشروع.
الروابط الرسمية:
البرمجيات الخبيثة الحديثة عدائية بطبيعتها — مشوهة، ومراوغة، ومصممة لكسر أدوات الاستخراج الساذجة.
تم بناء IOCX للبيئات التي تكون فيها الصحة والحتمية مهمة فعلاً.
IOCX هو محرك استخراج مؤشرات الاختراق الثابت الرسمي — نظام حتمي ومدرك للثنائيات مبني لـ DFIR، وأتمتة SOC، وأمن CI/CD، وخطوط أنابيب استخبارات التهديدات واسعة النطاق.
على عكس أدوات الاستخراج القائمة على التعبيرات النمطية فقط أو الأدوات المعتمدة على صناديق الرمل، يقوم IOCX بـ:
إنه مكون أساسي في منظومة MalX Labs لتحليل التهديدات الحديث القابل للتوسع.
echo "http://malicious.example" | iocx -
أو افحص ملف PE بأمان:
iocx suspicious.exe -a deep
تواجه فرق الأمن ثلاث مشاكل مستمرة:
يحل IOCX هذا بـ محرك حتمي ثابت فقط مصمم للأتمتة والسلامة والتوسع.
IOCX عمداً ليس:
لا ينفذ أبداً كوداً غير موثوق. لا يقوم أبداً بتحليل ديناميكي. إنه ثابت فقط بالتصميم — من أجل السلامة والحتمية والتوافق مع CI/CD.
تم هندسة IOCX لواقع البرمجيات الخبيثة الحديثة، وليس لافتراضات الأدوات القديمة.
مخرجات مستقرة وقابلة لإعادة الإنتاج — لا عشوائية، لا تقلب.
التنفيذ غير آمن. التحليل الثابت قابل للتنبؤ وقابل للتوسع وصديق لـ CI.
ملفات PE المشوهة، وعناوين RVAs التالفة، والسلاسل العدائية — يتعامل معها IOCX كمدخلات عادية.
يجب ألا تنكسر الأنظمة اللاحقة عند الترقية.
150–300 ميجابايت/ثانية على النص الخام. 6–15 ميجابايت/ثانية على ملفات PE النموذجية. قابل للتنبؤ حتى تحت أسوأ حمل عدائي.
هذه الالتزامات مستمدة من منهجية بحثية منشورة لتحليل البنية الهيكلية لـ PE — بناء تركيبات حتمية، وانضباط الشذوذ الواحد، وسلوك محمل Windows كمعيار صحة. راجع docs/methodology.md للمنهجية الكاملة، وpaax.dev لتصنيف PE العدائي الأوسع ومجموعة التركيبات التجارية.
| القدرة | IOCX | أدوات استخراج مؤشرات الاختراق النموذجية | أدوات صندوق الرمل / الديناميكية |
|---|---|---|---|
| السلامة | صفر تنفيذ، ثابت فقط | تعبيرات نمطية فقط، لا سلامة ثنائية | تنفذ كوداً غير موثوق (خطر عالٍ) |
| الحتمية | مخرجات حتمية بالكامل | غير حتمية تحت الضوضاء | غير حتمية بالتصميم |
| الوعي بالثنائيات | تحليل PE كامل، استدلالات | لا دعم ثنائي | نعم، لكن غير آمن + بطيء |
| المرونة العدائية | مختبر ضد ملفات PE المشوهة والسلاسل العدائية | يمكن تجاوزه بسهولة | غالباً يتعطل أو يصنف خطأً |
| الأداء | 150–300 ميجابايت/ثانية (نص)، 6–15 ميجابايت/ثانية (PE) | متغير للغاية | بطيء للغاية |
| صديق لـ CI/CD | نعم — آمن، حتمي، سريع | جزئي | لا — غير آمن لخطوط الأنابيب |
| استقرار المخطط | مضمون | نادر | لا يوجد |
باختصار: تم بناء IOCX لـ الواقع العدائي الحقيقي، وليس للمدخلات المثالية.
150–300 ميجابايت/ثانية إنتاجية مستدامة مسار سريع — لا تحليل PE.
| الكاشف | زمن 1 ميجابايت | الإنتاجية |
|---|---|---|
| Crypto | 0.0037 ث | ~270 ميجابايت/ثانية |
| Filepaths | 0.0041 ث | ~250 ميجابايت/ثانية |
| IP | 0.0065 ث | ~156 ميجابايت/ثانية |
| Domains | 0.0035 ث | ~300 ميجابايت/ثانية |
IMPORT_*).version_info وإظهاره في كل مستويات التحليل (وليس فقط -a full)، عبر إسقاط عام محدود جديد.--version ذات علامة تجارية، نص --help أوضح، مجموعات وسائط معاد تنظيمها..pdata)؛ 14 رمز سبب جديد؛ 15 مدققاً إجمالاً.