
iocx v0.7.6
एक विस्तार योग्य, निर्धारिती स्थैतिक-विश्लेषण इंजन जो PE बाइनरी और टेक्स्ट से उच्च-संकेत IOC निकालता है, SOC स्वचालन और आधुनिक खतरा-विश्लेषण पाइपलाइनों के लिए बनाया गया है।
IOCX
आधुनिक सुरक्षा पाइपलाइनों के लिए नियतात्मक, शून्य-जोखिम IOC निष्कर्षण
IOCX CLI का उपयोग करके PE फ़ाइल से स्थिर IOC निष्कर्षण
आधिकारिक IOCX प्रोजेक्ट
यह नियतात्मक स्थिर IOC निष्कर्षण और PE विश्लेषण के लिए मूल IOCX इंजन है। "iocx" नाम का उपयोग करने वाले कोई भी अन्य रिपॉजिटरी इस प्रोजेक्ट से संबद्ध नहीं हैं।
आधिकारिक लिंक:
- PyPI: https://pypi.org/project/iocx/
- Github: https://github.com/iocx-dev/iocx
- वेबसाइट: https://iocx.dev/
IOCX क्यों मायने रखता है
आधुनिक मैलवेयर डिफ़ॉल्ट रूप से विरोधात्मक है — विकृत, चालाक, और भोले एक्सट्रैक्टरों को तोड़ने के लिए इंजीनियर किया गया।
- बाइनरी-अनजान उपकरण विकृत PE के तहत ढह जाते हैं
- सैंडबॉक्स असुरक्षित हैं और CI/CD में अव्यावहारिक हैं
- पुनरुत्पादनशीलता स्वचालित पाइपलाइनों के लिए आवश्यक है
IOCX उन वातावरणों के लिए बनाया गया है जहाँ शुद्धता और नियतात्मकता वास्तव में मायने रखती है।
IOCX इंजन
IOCX आधिकारिक स्थिर IOC निष्कर्षण इंजन है — एक नियतात्मक, बाइनरी-जागरूक प्रणाली जो DFIR, SOC स्वचालन, CI/CD सुरक्षा, और बड़े पैमाने के खतरा-सूचना पाइपलाइनों के लिए बनाई गई है।
केवल regex एक्सट्रैक्टरों या सैंडबॉक्स-निर्भर उपकरणों के विपरीत, IOCX निम्नलिखित करता है:
- शुद्ध स्थिर विश्लेषण
- शून्य निष्पादन जोखिम
- स्थिर, नियतात्मक आउटपुट
- विरोधात्मक-परीक्षित अनुमानी विधियाँ
यह स्केलेबल, आधुनिक खतरा विश्लेषण के लिए MalX Labs पारिस्थितिकी तंत्र का एक मुख्य घटक है।
10 सेकंड में IOCX आज़माएँ
echo "http://malicious.example" | iocx -
या किसी PE फ़ाइल को सुरक्षित रूप से स्कैन करें:
iocx suspicious.exe -a deep
IOCX क्यों मौजूद है
सुरक्षा टीमें तीन लगातार समस्याओं का सामना करती हैं:
- Regex एक्सट्रैक्टर विरोधात्मक इनपुट के तहत टूट जाते हैं
- सैंडबॉक्सिंग असुरक्षित, धीमी, और स्वचालन के लिए अनुपयुक्त है
- अधिकांश IOC उपकरण असंगत, धीमे हैं, या रनों के बीच सूक्ष्म रूप से भिन्न आउटपुट उत्पन्न करते हैं
IOCX इसे एक नियतात्मक, केवल-स्थिर इंजन से हल करता है जो स्वचालन, सुरक्षा, और स्केल के लिए डिज़ाइन किया गया है।
IOCX क्या नहीं है
IOCX जानबूझकर नहीं है:
- एक सैंडबॉक्स
- एक व्यवहारिक विश्लेषण उपकरण
- एक एमुलेटर
- एक संवर्धन इंजन
यह कभी भी अविश्वसनीय कोड निष्पादित नहीं करता। यह कभी भी गतिशील विश्लेषण नहीं करता। यह डिज़ाइन से केवल-स्थिर है — सुरक्षा, नियतात्मकता, और CI/CD संगतता के लिए।
डिज़ाइन दर्शन
IOCX आधुनिक मैलवेयर की वास्तविकताओं के लिए इंजीनियर किया गया है, विरासत उपकरणों की धारणाओं के लिए नहीं।
1. अस्पष्टता पर नियतात्मकता
स्थिर, पुनरुत्पादनीय आउटपुट — कोई यादृच्छिकता नहीं, कोई अस्थिरता नहीं।
2. गतिशील पर स्थिर
निष्पादन असुरक्षित है। स्थिर विश्लेषण पूर्वानुमेय, स्केलेबल, और CI-अनुकूल है।
3. विरोधात्मक-प्रथम इंजीनियरिंग
विकृत PE, भ्रष्ट RVA, शत्रुतापूर्ण स्ट्रिंग्स — IOCX उन्हें सामान्य इनपुट मानता है।
4. अनुबंध के रूप में स्कीमा स्थिरता
डाउनस्ट्रीम सिस्टम अपग्रेड पर कभी नहीं टूटने चाहिए।
5. बिना समझौते के प्रदर्शन
कच्चे टेक्स्ट पर 150–300 MB/s। सामान्य PE पर 6–15 MB/s। सबसे खराब विरोधात्मक लोड के तहत भी पूर्वानुमेय।
ये प्रतिबद्धताएँ PE संरचनात्मक विश्लेषण के लिए प्रकाशित शोध पद्धति से ली गई हैं — नियतात्मक फिक्स्चर निर्माण, एकल-विसंगति अनुशासन, और शुद्धता के ओरेकल के रूप में Windows लोडर व्यवहार। पूरी पद्धति के लिए docs/methodology.md देखें, और व्यापक विरोधात्मक-PE वर्गीकरण और वाणिज्यिक फिक्स्चर सूट के लिए paax.dev देखें।
IOCX को अलग क्या बनाता है
| क्षमता | IOCX | सामान्य IOC एक्सट्रैक्टर | सैंडबॉक्स / गतिशील उपकरण |
|---|---|---|---|
| सुरक्षा | शून्य-निष्पादन, केवल-स्थिर | केवल-regex, कोई बाइनरी सुरक्षा नहीं | अविश्वसनीय कोड निष्पादित करता है (उच्च-जोखिम) |
| नियतात्मकता | पूर्णतः नियतात्मक आउटपुट | शोर के तहत गैर-नियतात्मक | डिज़ाइन से गैर-नियतात्मक |
| बाइनरी जागरूकता | पूर्ण PE पार्सिंग, अनुमानी विधियाँ | कोई बाइनरी समर्थन नहीं | हाँ, लेकिन असुरक्षित + धीमा |
| विरोधात्मक लचीलापन | विकृत PE, शत्रुतापूर्ण स्ट्रिंग्स के विरुद्ध परीक्षित | आसानी से बायपास | अक्सर क्रैश या गलत वर्गीकरण |
| प्रदर्शन | 150–300 MB/s (टेक्स्ट), 6–15 MB/s (PE) | अत्यधिक परिवर्तनशील | अत्यंत धीमा |
| CI/CD अनुकूल | हाँ — सुरक्षित, नियतात्मक, तेज़ | आंशिक | नहीं — पाइपलाइनों के लिए असुरक्षित |
| स्कीमा स्थिरता | गारंटीकृत | दुर्लभ | कोई नहीं |
संक्षेप में: IOCX वास्तविक विरोधात्मक वास्तविकता के लिए बनाया गया है, आदर्श इनपुट के लिए नहीं।
उपयोग के मामले
CI/CD और DevSecOps
- रिलीज़ से पहले बाइनरी स्कैन करें
- बिल्ड में आकस्मिक URL, IP, या रहस्यों का पता लगाएँ
- शून्य निष्पादन जोखिम के साथ सुरक्षा गेट लागू करें
SOC और घटना प्रतिक्रिया
- अलर्ट या विश्लेषक क्लिपबोर्ड टेक्स्ट से संकेतक निकालें
- निष्पादन के बिना मैलवेयर नमूनों का सुरक्षित निरीक्षण करें
- IOC को संरचित JSON में सामान्यीकृत करें
खतरा सूचना
- बड़े पैमाने पर फ़ीड संसाधित करें
- असंरचित रिपोर्ट पार्स करें
- नियतात्मक आउटपुट पर संवर्धन पाइपलाइन बनाएँ
स्वचालन और स्क्रिप्टिंग
- लॉग या आर्टिफैक्ट को IOCX के माध्यम से पाइप करें
- ETL या बैच वर्कफ़्लो के लिए Python API का उपयोग करें
- कस्टम डिटेक्टरों के साथ विस्तार करें
प्रदर्शन प्रोफ़ाइल
1. कच्चा IOC निष्कर्षण (टेक्स्ट, लॉग, बफ़र्स)
150–300 MB/s निरंतर थ्रूपुट तेज़ पथ — कोई PE पार्सिंग नहीं।
| डिटेक्टर | 1 MB समय | थ्रूपुट |
|---|---|---|
| Crypto | 0.0037 s | ~270 MB/s |
| Filepaths | 0.0041 s | ~250 MB/s |
| IP | 0.0065 s | ~156 MB/s |
| Domains | 0.0035 s | ~300 MB/s |
2. सामान्य PE फ़ाइलें (~39 KB)
- 0.0122 s (सामान्य)
- 0.0145 s (अनुमानी विधियों के साथ)
- 6–15 MB/s थ्रूपुट
3. विरोधात्मक सघन PE (1.5 MB)
- 0.192 s
- ~7.6 MB/s थ्रूपुट
- TLS विसंगतियाँ, संरचनात्मक विसंगतियाँ, एंटी-डीबग पैटर्न ट्रिगर करता है
4. पूर्ण इंजन (गैर-PE)
- 1 MB: 0.038 s
संस्करण मुख्य विशेषताएँ
संस्करण इतिहास दिखाएँ
v0.7.6.2 — आयात तालिका सत्यापनकर्ता
- नया नियतात्मक आयात तालिका संरचनात्मक सत्यापनकर्ता (
IMPORT_*कारण कोड)। version_infoअब प्रत्येक विश्लेषण स्तर पर पार्स और प्रस्तुत किया जाता है (केवल-a fullपर नहीं), एक नए सीमित सार्वजनिक प्रोजेक्शन के माध्यम से।- पुनर्निर्मित CLI: ब्रांडेड
--versionआउटपुट, स्पष्ट--helpटेक्स्ट, पुनर्गठित तर्क समूह। - किसी भी प्रविष्टि से पहुँचने योग्य रीलोकेशन-पार्सर क्रैश, एक PE32+ डेटा-डायरेक्टरी ऑफ़सेट बग, और कई मौन निर्यात/संसाधन त्रुटि ड्रॉप्स को ठीक किया।
- नया स्थिर CI जाँच जो पार्सर त्रुटि टैग को सत्यापनकर्ताओं द्वारा मौन रूप से असंसाधित होने से रोकता है।
- टेस्ट सूट: 2,136 → 2,802 टेस्ट।
v0.7.6.1 — अपवाद निर्देशिका सत्यापनकर्ता
- PE अपवाद (
.pdata) निर्देशिका का गहन शब्दार्थ सत्यापन जोड़ता है; 14 नए कारण कोड; कुल 15 सत्यापनकर्ता। - एक दोष को ठीक करता है जो पूरे इंजन में संरचनात्मक निष्कर्षों को दबा रहा था।
- चार और जाँचें उत्पादन में मृत पाई गईं: दो निर्देशिका प्लेसमेंट, एक सेक्शन-मैपिंग, और एक संसाधन-निर्देशिका सीमा जाँच।
- आउटपुट-दृश्यमान: पहले दबाए गए या गलत लेबल किए गए निष्कर्ष अब दिखाई देंगे।
- टेस्ट: 1620 → 2136। कवरेज: 100%।