Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
iocx — Eine erweiterbare, deterministische Static-Analysis-Engine, die hochwertige IOCs aus PE-Binärdateien und Text extrahiert – entwickelt für die SOC-Automatisierung und moderne Threat-Analysis-Pipelines. | Kitploit
Tools/GitHubGitHub/iocx-dev/iocx
Management von Indicators of Compromise (IOC)Statische AnalyseSchwachstellenanalyseForensikMalware-AnalyseDevSecOpsBinäranalyseBedrohungsanalyseIncident Response
GitHubiocx-dev/iocx

iocx

Eine erweiterbare, deterministische Static-Analysis-Engine, die hochwertige IOCs aus PE-Binärdateien und Text extrahiert – entwickelt für die SOC-Automatisierung und moderne Threat-Analysis-Pipelines.

2863vor 11 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite

IOCX

Deterministische, risikofreie IOC-Extraktion für moderne Sicherheits-Pipelines

IOCX Demo

Statische IOC-Extraktion aus einer PE-Datei mit der IOCX-CLI

Offizielles IOCX-Projekt

Dies ist die ursprüngliche IOCX-Engine für deterministische statische IOC-Extraktion und PE-Analyse. Alle anderen Repositories, die den Namen „iocx" verwenden, sind nicht mit diesem Projekt verbunden.

Offizielle Links:

  • PyPI: https://pypi.org/project/iocx/
  • Github: https://github.com/iocx-dev/iocx
  • Website: https://iocx.dev/

Warum IOCX wichtig ist

Moderne Malware ist standardmäßig adversarial — fehlerhaft, ausweichend und darauf ausgelegt, naive Extraktoren zu brechen.

  • Tools ohne Binärverständnis kollabieren bei fehlerhaften PEs
  • Sandboxes sind unsicher und in CI/CD unbrauchbar
  • Reproduzierbarkeit ist für automatisierte Pipelines unerlässlich

IOCX ist für Umgebungen gebaut, in denen Korrektheit und Determinismus wirklich zählen.


Die IOCX-Engine

IOCX ist die offizielle statische IOC-Extraktions-Engine — ein deterministisches, binärbewusstes System, entwickelt für DFIR, SOC-Automatisierung, CI/CD-Sicherheit und groß angelegte Threat-Intel-Pipelines.

Im Gegensatz zu reinen Regex-Extraktoren oder sandboxabhängigen Tools bietet IOCX:

  • reine statische Analyse
  • kein Ausführungsrisiko
  • stabile, deterministische Ausgabe
  • adversarial getestete Heuristiken

Es ist eine Kernkomponente des MalX-Labs-Ökosystems für skalierbare, moderne Bedrohungsanalyse.


IOCX in 10 Sekunden ausprobieren

root@kitploit:~
echo "http://malicious.example" | iocx -

Oder eine PE-Datei sicher scannen:

root@kitploit:~
iocx suspicious.exe -a deep

Warum es IOCX gibt

Sicherheitsteams stehen vor drei hartnäckigen Problemen:

  1. Regex-Extraktoren scheitern bei adversarialen Eingaben
  2. Sandboxing ist unsicher, langsam und für Automatisierung ungeeignet
  3. Die meisten IOC-Tools sind inkonsistent, langsam oder erzeugen bei jedem Lauf geringfügig unterschiedliche Ausgaben

IOCX löst dies mit einer deterministischen, rein statischen Engine, die für Automatisierung, Sicherheit und Skalierung entwickelt wurde.


Was IOCX nicht ist

IOCX ist bewusst nicht:

  • eine Sandbox
  • ein Tool zur Verhaltensanalyse
  • ein Emulator
  • eine Enrichment-Engine

Es führt niemals nicht vertrauenswürdigen Code aus. Es führt niemals dynamische Analysen durch. Es ist konzeptionell rein statisch — für Sicherheit, Determinismus und CI/CD-Kompatibilität.


Design-Philosophie

IOCX ist auf die Realitäten moderner Malware ausgelegt, nicht auf die Annahmen von Legacy-Tools.

1. Determinismus statt Mehrdeutigkeit

Stabile, reproduzierbare Ausgabe — keine Zufälligkeit, keine Volatilität.

2. Statisch statt dynamisch

Ausführung ist unsicher. Statische Analyse ist vorhersehbar, skalierbar und CI-freundlich.

3. Adversarial-First-Engineering

Fehlerhafte PEs, korrupte RVAs, feindselige Strings — IOCX behandelt sie als normale Eingaben.

4. Schema-Stabilität als Vertrag

Nachgelagerte Systeme sollten bei einem Upgrade nie brechen.

5. Leistung ohne Kompromisse

150–300 MB/s bei Rohtext. 6–15 MB/s bei typischen PEs. Vorhersehbar selbst unter Worst-Case-Adversarial-Last.


Diese Verpflichtungen leiten sich aus einer veröffentlichten Forschungsmethodik für die strukturelle PE-Analyse ab — deterministische Fixture-Konstruktion, Einzel-Anomalie-Disziplin und das Windows-Loader-Verhalten als Korrektheits-Orakel. Siehe docs/methodology.md für die vollständige Methodik und paax.dev für die breitere Adversarial-PE-Taxonomie und die kommerzielle Fixture-Suite.

Was IOCX anders macht

Kurz gesagt: IOCX ist für die reale Adversarial-Realität gebaut, nicht für idealisierte Eingaben.


Anwendungsfälle

CI/CD & DevSecOps

  • Binärdateien vor der Veröffentlichung scannen
  • Versehentliche URLs, IPs oder Geheimnisse in Builds erkennen
  • Sicherheits-Gates mit null Ausführungsrisiko durchsetzen

SOC & Incident Response

  • Indikatoren aus Alerts oder Zwischenablage-Texten von Analysten extrahieren
  • Malware-Samples sicher ohne Ausführung untersuchen
  • IOCs in strukturiertes JSON normalisieren

Threat Intelligence

  • Feeds in großem Maßstab verarbeiten
  • Unstrukturierte Berichte parsen
  • Enrichment-Pipelines auf deterministischer Ausgabe aufbauen

Automatisierung & Skripterstellung

  • Logs oder Artefakte durch IOCX leiten
  • Die Python-API für ETL- oder Batch-Workflows nutzen
  • Mit benutzerdefinierten Detektoren erweitern

Leistungsprofile

1. Rohe IOC-Extraktion (Text, Logs, Puffer)

150–300 MB/s anhaltender Durchsatz Schneller Pfad — kein PE-Parsing.

Detektor

2. Typische PE-Dateien (~39 KB)

  • 0.0122 s (typisch)
  • 0.0145 s (mit Heuristiken)
  • 6–15 MB/s Durchsatz

3. Dichte Adversarial-PE (1.5 MB)

  • 0.192 s
  • ~7.6 MB/s Durchsatz
  • Löst TLS-Anomalien, strukturelle Anomalien und Anti-Debug-Muster aus

4. Vollständige Engine (Nicht-PE)

  • 1 MB: 0.038 s

Versions-Highlights

Versionsverlauf anzeigen

v0.7.6 — Erweiterung der Struktur-Validatoren: Debug- und Relocations-Verzeichnisse

  • Zwei neue PE-Struktur-Validatoren - Relocations und Debug
  • Die WIN_CERTIFICATE- und tls-Validatoren beziehen ihre strukturelle Wahrheit nun aus dedizierten Struct-Parsern, unabhängig von pefile
  • 12 neue Reason-Codes mit prioritätsaufgelösten Sub-Reason-Taxonomien
  • Deterministisches Parsing auf Byte-Ebene - keine Abhängigkeit von pefiles verzögerter Interpretation
  • 1620 Tests bei 100 % Abdeckung

v0.7.5 — Erweiterung der Struktur-Validatoren

  • Vier neue PE-Struktur-Validatoren — Exporte, Delay-Load-Importe, VS_VERSIONINFO und Ressourcenhierarchie
  • 24 neue Reason-Codes mit prioritätsaufgelösten Sub-Reason-Taxonomien
  • Deterministisches Parsing auf Byte-Ebene — keine Abhängigkeit von pefiles verzögerter Interpretation
  • Sicherheitsrelevante Metadaten — DLL-Characteristics, Decodierung von Subsystem-/Maschinennamen, Entropie pro Ressource
  • 1370 Tests bei 100 % Abdeckung — Ende-zu-Ende gegen dumpbin an realen Binärdateien verifiziert

v0.7.4.1 — Windows-Kompatibilitäts-Hotfix

  • Die python-magic-Abhängigkeit entfernt, die auf Windows-Systemen Importfehler verursachte

Schnellstart

Installation

root@kitploit:~
pip install iocx

IOCs aus einer Datei extrahieren

root@kitploit:~
iocx suspicious.exe

Aus Text extrahieren

root@kitploit:~
echo "Visit http://bad.example.com" | iocx -

PE-Analyse aktivieren

root@kitploit:~
iocx suspicious.exe -a

Python-API

root@kitploit:~
from iocx.engine import Engine

engine = Engine()
results = engine.extract("suspicious.exe")
print(results)

Beispielausgabe

IOCX erzeugt strukturiertes, deterministisches JSON, das IOCs, PE-Metadaten, Sektionsanalyse, Heuristiken und Obfuscation-Indikatoren enthält.

Das folgende Beispiel ist eine gekürzte Ausgabe eines echten Adversarial-PE-Samples. Es zeigt die Form und Tiefe des Schemas und hält die Größe für Dokumentationszwecke überschaubar.

Beispiel-JSON-Ausgabe anzeigen
root@kitploit:~
{
    "file": "heuristic_rich.full.exe",
    "type": "PE",
    "iocs": {
        "urls": ["http://not-a-real-domain.test/payload"],
        "domains": ["example-malware.com"],
        "ips": ["192.0.2.123"],
        "hashes": [
            "abcd1234ef567890abcd1234ef567890",
            "1234567890",
            "3333333333333333"
        ],
        "filepaths": [
            "/usr/src/mingw-w64-11.0.1-3build1/mingw-w64-crt/crt/crtexe.c",
            "/usr/x86_64-w64-mingw32/include",
            "/usr/src/mingw-w64-11.0.1-3build1/mingw-w64-crt/crt/pseudo-reloc.c"
        ]
    },
    "metadata": {
        "file_type": "PE",
        "imports": ["KERNEL32.dll", "msvcrt.dll", "USER32.dll"],
        "sections": [
            ".text", ".data", ".rwx", ".rdata",
            "UPX0", ".pdata", ".xdata", ".tls"
        ],
        "resources": [],
        "resource_strings": [],
        "delayed_imports": [],
        "bound_imports": [],
        "exports": [],
        "signatures": [],
        "has_signature": false,
        "tls": {
            "start_address": 5368758272,
            "end_address": 5368758280,
            "callbacks": 5368754232
        },
        "header": {
            "entry_point": 5088,
            "image_base": 5368709120,
            "machine": "AMD64",
            "subsystem": "Windows GUI"
        },
        "optional_header": {
            "section_alignment": 4096,
            "file_alignment": 512,
            "size_of_image": 155648
        }
    },
    "analysis": {
        "sections": [
            { "name": ".text", "entropy": 5.92 },
            { "name": ".rwx", "entropy": 0 },
            { "name": "UPX0", "entropy": 0.34 },
            { "name": ".rdata", "entropy": 4.03 }
        ],
        "obfuscation": [
            {
                "value": "abnormal_section_layout_virtual_only",
                "category": "obfuscation_hint",
                "metadata": {
                    "section": ".bss",
                    "raw_size": 0,
                    "virtual_size": 384
                }
            }
        ],
        "extended": [
            {
                "value": "summary",
                "category": "pe_metadata",
                "metadata": {
                    "dll_count": 3,
                    "import_count": 45,
                    "resource_count": 0,
                    "has_tls": true,
                    "has_signature": false
                }
            }
        ],
        "heuristics": [
            {
                "value": "packer_suspected",
                "metadata": {
                    "reason": "packer_section_name",
                    "section": "UPX0"
                }
            },
            {
                "value": "anti_debug_heuristic",
                "metadata": {
                    "reason": "anti_debug_api_import",
                    "dll": "kernel32.dll",
                    "function": "CheckRemoteDebuggerPresent"
                }
            },
            {
                "value": "anti_debug_heuristic",
                "metadata": {
                    "reason": "timing_api_import",
                    "dll": "kernel32.dll",
                    "function": "GetTickCount"
                }
            },
            {
                "value": "pe_structure_anomaly",
                "metadata": {
                    "reason": "section_overlaps_headers",
                    "section": ".bss",
                    "raw_address": 0,
                    "size_of_headers": 1536
                }
            },
            {
                "value": "pe_structure_anomaly",
                "metadata": {
                    "reason": "data_directory_overlap",
                    "directory_a": "IMAGE_DIRECTORY_ENTRY_IMPORT",
                    "directory_b": "IMAGE_DIRECTORY_ENTRY_IAT"
                }
            }
        ]
    }
}

Architektur

root@kitploit:~
iocx/
├── examples/
├── docs/
├── tests/
└── iocx
    ├── detectors/
    ├── parsers/
    ├── plugins/
    ├── cli/
    └── analysis/

Plugin-Ökosystem & Erweiterbarkeit

IOCX ist darauf ausgelegt, sicher und vorhersehbar erweitert zu werden. Plugins sind Bürger erster Klasse, validiert durch dieselben deterministischen Snapshot-Tests wie die Kern-Engine.

Du kannst Folgendes bauen:

  • benutzerdefinierte IOC-Detektoren
  • benutzerdefinierte Regex-Regeln
  • binärbewusste Plugins
  • interne Heuristiken
  • pipelinespezifische Extraktoren

Siehe:

  • docs/specs/overlap-suppression.md
  • docs/specs/plugin-authoring-guidelines.md

Ökosystem-Überblick

IOCX ist mehr als ein einzelnes Binary — es ist ein modulares Ökosystem:

  • Kern-Engine — deterministische IOC-Extraktion + PE-Analyse
  • Plugin-System — benutzerdefinierte Detektoren und Analysemodule
  • Adversarial-Korpus — fehlerhafte PEs, feindselige Strings, Fuzz-Samples
  • Snapshot-Testframework — gewährleistet deterministische Ausgabe
  • Leistungs-Benchmarks — in CI erzwungen
  • Dokumentationssuite — Spezifikationen, Verträge und Plugin-Anleitungen

Wer nutzt IOCX?

IOCX wird eingesetzt in:

  • DFIR-Teams
  • SOC-Automatisierungspipelines
  • CI/CD-Sicherheits-Gates
  • Threat-Intel-Plattformen
  • Malware-Forschungslabore
  • Security-Engineering-Teams

Überall dort, wo Indikatoren sicher, deterministisch und in großem Maßstab extrahiert werden müssen, passt IOCX.


Sicheres Testen (keine Malware erforderlich)

Alle Test-Samples sind:

  • Synthetisch
  • Gutartig
  • Öffentlich sicher (EICAR, GTUBE)
  • Entwickelt, um versehentliche Malware-Behandlung zu vermeiden

Leistungsgarantien

IOCX erzwingt in CI strenge Leistungsschwellen, um Folgendes sicherzustellen:

  • Keine Regex-Backtracking-Blockaden
  • Keine pathologischen Verlangsamungen
  • Stabile Leistung über alle Releases hinweg

Siehe:

  • docs/performance.md

Projektidentität & Namensgebung

Der Name IOCX bezieht sich ausschließlich auf die offizielle Engine, veröffentlicht auf:

  • PyPI: https://pypi.org/project/iocx/
  • GitHub: https://github.com/iocx-dev/iocx

Nicht erlaubt

  • Repositories mit dem Namen iocx
  • Tools namens „iocx", die nicht Teil dieses Projekts sind
  • Eine Zugehörigkeit zu diesem Projekt ohne Erlaubnis anzudeuten

Erlaubt

  • iocx-<plugin>
  • iocx-extension-<name>
  • iocx-detector-<feature>

Offizielle IOCX-Repositories

  • Kern-Engine: https://github.com/iocx-dev/iocx
  • Plugins-Meta-Repo: https://github.com/iocx-dev/iocx-plugins
  • Dokumentation: https://github.com/iocx-dev/iocx/tree/main/docs/specs
  • PyPI-Paket: https://pypi.org/project/iocx/

Roadmap

Die Entwicklung von IOCX konzentriert sich auf Stabilität, Erweiterbarkeit und eine tiefere Abdeckung der statischen Analyse. Die folgenden Punkte stellen laufende Arbeits- und Erkundungsbereiche dar.

  • Erweiterte PE-Heuristiken (Delay-Load-Verhalten, strukturelle Anomalien, Relocation-Muster)
  • Selektive Unterdrückungsregeln für OSINT-, DFIR- und Threat-Intel-Workflows
  • ELF- und Mach-O-Metadatenextraktion
  • Batch-Analysemodus für Multi-Artefakt-Workflows
  • YARA-artige Ausgabemodi und Enrichment-Hooks
  • Binäragnostische statische Analyse
  • Plattformübergreifendes Plugin-Ökosystem
  • Sprachbindungen für Rust, Go und Node.js

Mitwirken

Wir freuen uns über:

  • Neue Detektoren
  • Parser-Verbesserungen
  • Dokumentationsupdates
  • Synthetische Adversarial-Samples

Siehe CONTRIBUTING.md für Richtlinien.


Sicherheit

Wenn du ein Sicherheitsproblem entdeckst, eröffne kein GitHub-Issue. Befolge die Anweisungen in SECURITY.md.


Lizenz

MPL‑2.0-Lizenz — siehe LICENSE.

Tool herunterladen
FähigkeitIOCXTypische IOC-ExtraktorenSandbox / Dynamische Tools
SicherheitKeine Ausführung, nur statischNur Regex, keine BinärsicherheitFührt nicht vertrauenswürdigen Code aus (hohes Risiko)
DeterminismusVollständig deterministische AusgabeNicht deterministisch bei RauschenVon Natur aus nicht deterministisch
BinärbewusstseinVollständiges PE-Parsing, HeuristikenKeine BinärunterstützungJa, aber unsicher + langsam
Adversarial-ResilienzGetestet gegen fehlerhafte PEs, feindselige StringsLeicht zu umgehenStürzt oft ab oder klassifiziert falsch
Leistung150–300 MB/s (Text), 6–15 MB/s (PE)Stark variierendExtrem langsam
CI/CD-freundlichJa — sicher, deterministisch, schnellTeilweiseNein — unsicher für Pipelines
Schema-StabilitätGarantiertSeltenKeine
1-MB-Zeit
Durchsatz
Crypto0.0037 s~270 MB/s
Filepaths0.0041 s~250 MB/s
IP0.0065 s~156 MB/s
Domains0.0035 s~300 MB/s
  • Einen reinen Python-Dateityp-Detektor für volle plattformübergreifende Portabilität hinzugefügt
  • PE-Erkennungslogik verbessert, indem eine strenge Windows-kompatible PE-Validierung erzwungen wird
  • Keine Verhaltensänderungen bei der IOC-Extraktion
  • Der Konsistenz-Fix für --min-length ist für v0.7.5 geplant

  • v0.7.4 — Erweitertes Directory-Parsing

    • Vollständiges Parsing und Validierung des Load Config Directory
    • Erweiterte Optional-Header-Metadaten für nachgelagerte Heuristiken
    • Neue GuardCF-, Cookie- und Anomalie-Heuristiken
    • Schnellere PE-Analyse
    • 99 PE-Fixtures in der Testsuite; 45 vollständig spezifikationsvalidiert

    v0.7.3 — Strukturelle Korrektheit & deterministische Heuristiken

    • Deutliche Härtung aller PE-Struktur-Validatoren
    • Deterministisches, snapshot-stabiles Verhalten
    • Klare, konsistente ReasonCodes
    • Stärkere Heuristiken, aufgebaut auf struktureller Wahrheit

    v0.7.2 — Abhängigkeits-Fix

    • Fehlende idna-Abhängigkeit hinzugefügt
    • Keine Verhaltens- oder Schemaänderungen

    v0.7.1 — Erweiterung der Adversarial-Heuristiken & Parser-Härtung

    • Sechs neue PE-Heuristiken
    • Erweitertes Adversarial-PE-Korpus
    • Gehärtete Domänen-/URL-/Crypto-/Hash-Extraktoren
    • Deterministische, snapshot-validierte Ausgabe

    v0.7.0 — Deterministische Heuristiken & Fundament für Adversarial-Tests

    • Deterministische Heuristiken
    • Adversarial-Samples der Ebene 3
    • Snapshot-Vertragstests
    • Crash-Fix für den Rich Header

    v0.6.0 — Stabiles Ausgabe-Schema & deterministische Metadaten

    • Vollständig stabiles JSON-Schema
    • Normalisierte PE-Metadaten
    • Formalisierte Analyse-Ebenen

    v0.5.0 — Analyse-Ebenen, PE-Sektionsanalyse, Obfuscation-Hinweise

    • Neues System für Analyse-Ebenen
    • Strukturelle PE-Analyse
    • Obfuscation-Heuristiken

    v0.4.0 — Plugin-Architektur

    • Plugin-fähige Regel-Engine
    • Vereinheitlichter Erkennungsablauf

    v0.3.0 — Crypto-IOC-Erkennung

    • Erkennung von Ethereum- und Bitcoin-Wallets

    v0.2.0 — IP-Erkennung mit hoher Zuverlässigkeit

    • Bedeutende IPv4/IPv6-Verbesserungen