
Un motor de análisis estático, extensible y determinista, que extrae IOCs de alta señal de binarios PE y texto, construido para la automatización de SOC y pipelines modernos de análisis de amenazas.
Extracción estática de IOC de un archivo PE usando la CLI de IOCX
Este es el motor IOCX original para la extracción estática determinista de IOC y el análisis de PE. Cualquier otro repositorio que use el nombre "iocx" no está afiliado a este proyecto.
Enlaces oficiales:
El malware moderno es adversario por defecto — malformado, evasivo y diseñado para romper extractores ingenuos.
IOCX está construido para entornos donde la corrección y el determinismo realmente importan.
IOCX es el motor oficial de extracción estática de IOC — un sistema determinista y consciente del binario, construido para DFIR, automatización de SOC, seguridad en CI/CD y pipelines de threat-intel a gran escala.
A diferencia de los extractores basados solo en regex o las herramientas dependientes de sandbox, IOCX realiza:
Es un componente central del ecosistema MalX Labs para el análisis de amenazas moderno y escalable.
echo "http://malicious.example" | iocx -
O escanea un archivo PE de forma segura:
iocx suspicious.exe -a deep
Los equipos de seguridad enfrentan tres problemas persistentes:
IOCX resuelve esto con un motor determinista y puramente estático diseñado para la automatización, la seguridad y la escala.
IOCX intencionalmente no es:
Nunca ejecuta código no confiable. Nunca realiza análisis dinámico. Es puramente estático por diseño — por seguridad, determinismo y compatibilidad con CI/CD.
IOCX está diseñado para las realidades del malware moderno, no para las suposiciones de las herramientas heredadas.
Salida estable y reproducible — sin aleatoriedad, sin volatilidad.
La ejecución es insegura. El análisis estático es predecible, escalable y compatible con CI.
PEs malformados, RVAs corruptos, cadenas hostiles — IOCX los trata como entrada normal.
Los sistemas posteriores nunca deberían romperse al actualizar.
150–300 MB/s en texto sin procesar. 6–15 MB/s en PEs típicos. Predecible incluso bajo la peor carga adversaria.
Estos compromisos se derivan de una metodología de investigación publicada para el análisis estructural de PE — construcción determinista de fixtures, disciplina de anomalía única y el comportamiento del cargador de Windows como oráculo de corrección. Consulta docs/methodology.md para la metodología completa, y paax.dev para la taxonomía más amplia de PE adversario y la suite comercial de fixtures.
| Capacidad | IOCX | Extractores de IOC típicos | Herramientas de Sandbox / Dinámicas |
|---|---|---|---|
| Seguridad | Cero ejecución, puramente estático | Solo regex, sin seguridad binaria | Ejecuta código no confiable (alto riesgo) |
| Determinismo | Salida totalmente determinista | No determinista bajo ruido | No determinista por diseño |
| Conciencia del binario | Análisis completo de PE, heurísticas | Sin soporte binario | Sí, pero inseguro + lento |
| Resistencia a adversarios | Probado contra PEs malformados, cadenas hostiles | Fácilmente evadible | A menudo falla o clasifica erróneamente |
| Rendimiento | 150–300 MB/s (texto), 6–15 MB/s (PE) | Altamente variable | Extremadamente lento |
| Compatible con CI/CD | Sí — seguro, determinista, rápido | Parcial | No — inseguro para pipelines |
| Estabilidad del esquema | Garantizada | Rara | Ninguna |
En resumen: IOCX está construido para la realidad adversaria real, no para entradas idealizadas.
150–300 MB/s de rendimiento sostenido Ruta rápida — sin análisis de PE.
| Detector | Tiempo por 1 MB | Rendimiento |
|---|---|---|
| Crypto | 0.0037 s | ~270 MB/s |
| Filepaths | 0.0041 s | ~250 MB/s |
| IP | 0.0065 s | ~156 MB/s |
| Domains | 0.0035 s | ~300 MB/s |