Zurück zu den Updates
New releaseAug 10, 2026

iocx v0.7.6

Eine erweiterbare, deterministische Static-Analysis-Engine, die hochwertige IOCs aus PE-Binärdateien und Text extrahiert – entwickelt für die SOC-Automatisierung und moderne Threat-Analysis-Pipelines.

Teilen

IOCX

Deterministische, risikofreie IOC-Extraktion für moderne Sicherheits-Pipelines

IOCX Demo

Statische IOC-Extraktion aus einer PE-Datei mit der IOCX-CLI

Offizielles IOCX-Projekt

Dies ist die originale IOCX-Engine für deterministische statische IOC-Extraktion und PE-Analyse. Alle anderen Repositories, die den Namen „iocx“ verwenden, sind nicht mit diesem Projekt verbunden.

Offizielle Links:


Warum IOCX wichtig ist

Moderne Malware ist standardmäßig adversarial — fehlerhaft, evasiv und darauf ausgelegt, naive Extraktoren zu brechen.

  • Binär-unbewusste Tools kollabieren bei fehlerhaften PEs
  • Sandboxes sind unsicher und in CI/CD nicht nutzbar
  • Reproduzierbarkeit ist für automatisierte Pipelines unerlässlich

IOCX ist für Umgebungen gebaut, in denen Korrektheit und Determinismus wirklich zählen.


Die IOCX-Engine

IOCX ist die offizielle statische IOC-Extraktionsengine — ein deterministisches, binär-bewusstes System, das für DFIR, SOC-Automatisierung, CI/CD-Sicherheit und groß angelegte Threat-Intel-Pipelines entwickelt wurde.

Im Gegensatz zu reinen Regex-Extraktoren oder sandbox-abhängigen Tools führt IOCX Folgendes durch:

  • reine statische Analyse
  • kein Ausführungsrisiko
  • stabile, deterministische Ausgabe
  • adversarial getestete Heuristiken

Es ist eine Kernkomponente des MalX Labs-Ökosystems für skalierbare, moderne Bedrohungsanalyse.


IOCX in 10 Sekunden ausprobieren

echo "http://malicious.example" | iocx -

Oder eine PE-Datei sicher scannen:

iocx suspicious.exe -a deep

Warum IOCX existiert

Sicherheitsteams stehen vor drei hartnäckigen Problemen:

  1. Regex-Extraktoren brechen bei adversarialer Eingabe zusammen
  2. Sandboxing ist unsicher, langsam und für Automatisierung ungeeignet
  3. Die meisten IOC-Tools sind inkonsistent, langsam oder erzeugen zwischen Läufen subtil unterschiedliche Ausgaben

IOCX löst dies mit einer deterministischen, rein statischen Engine, die für Automatisierung, Sicherheit und Skalierung entwickelt wurde.


Was IOCX nicht ist

IOCX ist bewusst kein:

  • eine Sandbox
  • ein Tool zur Verhaltensanalyse
  • ein Emulator
  • eine Anreicherungs-Engine

Es führt niemals nicht vertrauenswürdigen Code aus. Es führt niemals dynamische Analysen durch. Es ist von Grund auf rein statisch — für Sicherheit, Determinismus und CI/CD-Kompatibilität.


Designphilosophie

IOCX ist für die Realitäten moderner Malware entwickelt, nicht für die Annahmen veralteter Tools.

1. Determinismus statt Mehrdeutigkeit

Stabile, reproduzierbare Ausgabe — keine Zufälligkeit, keine Volatilität.

2. Statisch statt dynamisch

Ausführung ist unsicher. Statische Analyse ist vorhersehbar, skalierbar und CI-freundlich.

3. Adversarial-First-Engineering

Fehlerhafte PEs, beschädigte RVAs, feindselige Strings — IOCX behandelt sie als normale Eingabe.

4. Schema-Stabilität als Vertrag

Nachgelagerte Systeme sollten bei einem Upgrade niemals brechen.

5. Performance ohne Kompromisse

150–300 MB/s bei reinem Text. 6–15 MB/s bei typischen PEs. Vorhersehbar selbst unter worst-case-adversarialer Last.


Diese Verpflichtungen leiten sich aus einer veröffentlichten Forschungsmethodik zur PE-Strukturanalyse ab — deterministische Fixture-Konstruktion, Single-Anomaly-Disziplin und Windows-Loader-Verhalten als Korrektheits-Orakel. Siehe docs/methodology.md für die vollständige Methodik und paax.dev für die breitere adversarial-PE-Taxonomie und kommerzielle Fixture-Suite.

Was IOCX anders macht

FähigkeitIOCXTypische IOC-ExtraktorenSandbox / Dynamische Tools
SicherheitZero-Execution, rein statischNur Regex, keine BinärsicherheitFührt nicht vertrauenswürdigen Code aus (hohes Risiko)
DeterminismusVollständig deterministische AusgabeNicht-deterministisch bei RauschenVon Grund auf nicht-deterministisch
Binär-BewusstseinVollständiges PE-Parsing, HeuristikenKeine BinärunterstützungJa, aber unsicher + langsam
Adversariale ResilienzGetestet gegen fehlerhafte PEs, feindselige StringsLeicht zu umgehenStürzt oft ab oder klassifiziert falsch
Performance150–300 MB/s (Text), 6–15 MB/s (PE)Hoch variabelExtrem langsam
CI/CD-freundlichJa — sicher, deterministisch, schnellTeilweiseNein — unsicher für Pipelines
Schema-StabilitätGarantiertSeltenKeine

Kurz gesagt: IOCX ist für die echte adversariale Realität gebaut, nicht für idealisierte Eingaben.


Anwendungsfälle

CI/CD & DevSecOps

  • Binärdateien vor dem Release scannen
  • Versehentliche URLs, IPs oder Secrets in Builds erkennen
  • Sicherheitsgates mit null Ausführungsrisiko durchsetzen

SOC & Incident Response

  • Indikatoren aus Alerts oder Analysten-Zwischenablage-Text extrahieren
  • Malware-Samples sicher ohne Ausführung inspizieren
  • IOCs in strukturiertes JSON normalisieren

Threat Intelligence

  • Feeds im großen Maßstab verarbeiten
  • Unstrukturierte Berichte parsen
  • Anreicherungs-Pipelines auf deterministischer Ausgabe aufbauen

Automatisierung & Skripting

  • Logs oder Artefakte durch IOCX leiten
  • Die Python-API für ETL- oder Batch-Workflows verwenden
  • Mit benutzerdefinierten Detektoren erweitern

Performance-Profile

1. Rohe IOC-Extraktion (Text, Logs, Puffer)

150–300 MB/s anhaltender Durchsatz Schneller Pfad — kein PE-Parsing.

Detektor1 MB ZeitDurchsatz
Crypto0.0037 s~270 MB/s
Filepaths0.0041 s~250 MB/s
IP0.0065 s~156 MB/s
Domains0.0035 s~300 MB/s

2. Typische PE-Dateien (~39 KB)

  • 0.0122 s (typisch)
  • 0.0145 s (mit Heuristiken)
  • 6–15 MB/s Durchsatz

3. Adversariale dichte PE (1,5 MB)

  • 0.192 s
  • ~7,6 MB/s Durchsatz
  • Löst TLS-Anomalien, strukturelle Anomalien, Anti-Debug-Muster aus

4. Vollständige Engine (Nicht-PE)

  • 1 MB: 0.038 s

Versions-Highlights

Versionshistorie anzeigen

v0.7.6.2 — Import Table Validator

Kategorien