अपडेट पर वापस जाएँ
New releaseAug 10, 2026

iocx v0.7.6

एक विस्तार योग्य, निर्धारिती स्थैतिक-विश्लेषण इंजन जो PE बाइनरी और टेक्स्ट से उच्च-संकेत IOC निकालता है, SOC स्वचालन और आधुनिक खतरा-विश्लेषण पाइपलाइनों के लिए बनाया गया है।

साझा करें

IOCX

आधुनिक सुरक्षा पाइपलाइनों के लिए नियतात्मक, शून्य-जोखिम IOC निष्कर्षण

IOCX Demo

IOCX CLI का उपयोग करके PE फ़ाइल से स्थिर IOC निष्कर्षण

आधिकारिक IOCX प्रोजेक्ट

यह नियतात्मक स्थिर IOC निष्कर्षण और PE विश्लेषण के लिए मूल IOCX इंजन है। "iocx" नाम का उपयोग करने वाले कोई भी अन्य रिपॉजिटरी इस प्रोजेक्ट से संबद्ध नहीं हैं।

आधिकारिक लिंक:


IOCX क्यों मायने रखता है

आधुनिक मैलवेयर डिफ़ॉल्ट रूप से विरोधात्मक है — विकृत, चालाक, और भोले एक्सट्रैक्टरों को तोड़ने के लिए इंजीनियर किया गया।

  • बाइनरी-अनजान उपकरण विकृत PE के तहत ढह जाते हैं
  • सैंडबॉक्स असुरक्षित हैं और CI/CD में अव्यावहारिक हैं
  • पुनरुत्पादनशीलता स्वचालित पाइपलाइनों के लिए आवश्यक है

IOCX उन वातावरणों के लिए बनाया गया है जहाँ शुद्धता और नियतात्मकता वास्तव में मायने रखती है।


IOCX इंजन

IOCX आधिकारिक स्थिर IOC निष्कर्षण इंजन है — एक नियतात्मक, बाइनरी-जागरूक प्रणाली जो DFIR, SOC स्वचालन, CI/CD सुरक्षा, और बड़े पैमाने के खतरा-सूचना पाइपलाइनों के लिए बनाई गई है।

केवल regex एक्सट्रैक्टरों या सैंडबॉक्स-निर्भर उपकरणों के विपरीत, IOCX निम्नलिखित करता है:

  • शुद्ध स्थिर विश्लेषण
  • शून्य निष्पादन जोखिम
  • स्थिर, नियतात्मक आउटपुट
  • विरोधात्मक-परीक्षित अनुमानी विधियाँ

यह स्केलेबल, आधुनिक खतरा विश्लेषण के लिए MalX Labs पारिस्थितिकी तंत्र का एक मुख्य घटक है।


10 सेकंड में IOCX आज़माएँ

echo "http://malicious.example" | iocx -

या किसी PE फ़ाइल को सुरक्षित रूप से स्कैन करें:

iocx suspicious.exe -a deep

IOCX क्यों मौजूद है

सुरक्षा टीमें तीन लगातार समस्याओं का सामना करती हैं:

  1. Regex एक्सट्रैक्टर विरोधात्मक इनपुट के तहत टूट जाते हैं
  2. सैंडबॉक्सिंग असुरक्षित, धीमी, और स्वचालन के लिए अनुपयुक्त है
  3. अधिकांश IOC उपकरण असंगत, धीमे हैं, या रनों के बीच सूक्ष्म रूप से भिन्न आउटपुट उत्पन्न करते हैं

IOCX इसे एक नियतात्मक, केवल-स्थिर इंजन से हल करता है जो स्वचालन, सुरक्षा, और स्केल के लिए डिज़ाइन किया गया है।


IOCX क्या नहीं है

IOCX जानबूझकर नहीं है:

  • एक सैंडबॉक्स
  • एक व्यवहारिक विश्लेषण उपकरण
  • एक एमुलेटर
  • एक संवर्धन इंजन

यह कभी भी अविश्वसनीय कोड निष्पादित नहीं करता। यह कभी भी गतिशील विश्लेषण नहीं करता। यह डिज़ाइन से केवल-स्थिर है — सुरक्षा, नियतात्मकता, और CI/CD संगतता के लिए।


डिज़ाइन दर्शन

IOCX आधुनिक मैलवेयर की वास्तविकताओं के लिए इंजीनियर किया गया है, विरासत उपकरणों की धारणाओं के लिए नहीं।

1. अस्पष्टता पर नियतात्मकता

स्थिर, पुनरुत्पादनीय आउटपुट — कोई यादृच्छिकता नहीं, कोई अस्थिरता नहीं।

2. गतिशील पर स्थिर

निष्पादन असुरक्षित है। स्थिर विश्लेषण पूर्वानुमेय, स्केलेबल, और CI-अनुकूल है।

3. विरोधात्मक-प्रथम इंजीनियरिंग

विकृत PE, भ्रष्ट RVA, शत्रुतापूर्ण स्ट्रिंग्स — IOCX उन्हें सामान्य इनपुट मानता है।

4. अनुबंध के रूप में स्कीमा स्थिरता

डाउनस्ट्रीम सिस्टम अपग्रेड पर कभी नहीं टूटने चाहिए।

5. बिना समझौते के प्रदर्शन

कच्चे टेक्स्ट पर 150–300 MB/s। सामान्य PE पर 6–15 MB/s। सबसे खराब विरोधात्मक लोड के तहत भी पूर्वानुमेय।


ये प्रतिबद्धताएँ PE संरचनात्मक विश्लेषण के लिए प्रकाशित शोध पद्धति से ली गई हैं — नियतात्मक फिक्स्चर निर्माण, एकल-विसंगति अनुशासन, और शुद्धता के ओरेकल के रूप में Windows लोडर व्यवहार। पूरी पद्धति के लिए docs/methodology.md देखें, और व्यापक विरोधात्मक-PE वर्गीकरण और वाणिज्यिक फिक्स्चर सूट के लिए paax.dev देखें।

IOCX को अलग क्या बनाता है

क्षमताIOCXसामान्य IOC एक्सट्रैक्टरसैंडबॉक्स / गतिशील उपकरण
सुरक्षाशून्य-निष्पादन, केवल-स्थिरकेवल-regex, कोई बाइनरी सुरक्षा नहींअविश्वसनीय कोड निष्पादित करता है (उच्च-जोखिम)
नियतात्मकतापूर्णतः नियतात्मक आउटपुटशोर के तहत गैर-नियतात्मकडिज़ाइन से गैर-नियतात्मक
बाइनरी जागरूकतापूर्ण PE पार्सिंग, अनुमानी विधियाँकोई बाइनरी समर्थन नहींहाँ, लेकिन असुरक्षित + धीमा
विरोधात्मक लचीलापनविकृत PE, शत्रुतापूर्ण स्ट्रिंग्स के विरुद्ध परीक्षितआसानी से बायपासअक्सर क्रैश या गलत वर्गीकरण
प्रदर्शन150–300 MB/s (टेक्स्ट), 6–15 MB/s (PE)अत्यधिक परिवर्तनशीलअत्यंत धीमा
CI/CD अनुकूलहाँ — सुरक्षित, नियतात्मक, तेज़आंशिकनहीं — पाइपलाइनों के लिए असुरक्षित
स्कीमा स्थिरतागारंटीकृतदुर्लभकोई नहीं

संक्षेप में: IOCX वास्तविक विरोधात्मक वास्तविकता के लिए बनाया गया है, आदर्श इनपुट के लिए नहीं।


उपयोग के मामले

CI/CD और DevSecOps

  • रिलीज़ से पहले बाइनरी स्कैन करें
  • बिल्ड में आकस्मिक URL, IP, या रहस्यों का पता लगाएँ
  • शून्य निष्पादन जोखिम के साथ सुरक्षा गेट लागू करें

SOC और घटना प्रतिक्रिया

  • अलर्ट या विश्लेषक क्लिपबोर्ड टेक्स्ट से संकेतक निकालें
  • निष्पादन के बिना मैलवेयर नमूनों का सुरक्षित निरीक्षण करें
  • IOC को संरचित JSON में सामान्यीकृत करें

खतरा सूचना

  • बड़े पैमाने पर फ़ीड संसाधित करें
  • असंरचित रिपोर्ट पार्स करें
  • नियतात्मक आउटपुट पर संवर्धन पाइपलाइन बनाएँ

स्वचालन और स्क्रिप्टिंग

  • लॉग या आर्टिफैक्ट को IOCX के माध्यम से पाइप करें
  • ETL या बैच वर्कफ़्लो के लिए Python API का उपयोग करें
  • कस्टम डिटेक्टरों के साथ विस्तार करें

प्रदर्शन प्रोफ़ाइल

1. कच्चा IOC निष्कर्षण (टेक्स्ट, लॉग, बफ़र्स)

150–300 MB/s निरंतर थ्रूपुट तेज़ पथ — कोई PE पार्सिंग नहीं।

डिटेक्टर1 MB समयथ्रूपुट
Crypto0.0037 s~270 MB/s
Filepaths0.0041 s~250 MB/s
IP0.0065 s~156 MB/s
Domains0.0035 s~300 MB/s

2. सामान्य PE फ़ाइलें (~39 KB)

  • 0.0122 s (सामान्य)
  • 0.0145 s (अनुमानी विधियों के साथ)
  • 6–15 MB/s थ्रूपुट

3. विरोधात्मक सघन PE (1.5 MB)

  • 0.192 s
  • ~7.6 MB/s थ्रूपुट
  • TLS विसंगतियाँ, संरचनात्मक विसंगतियाँ, एंटी-डीबग पैटर्न ट्रिगर करता है

4. पूर्ण इंजन (गैर-PE)

  • 1 MB: 0.038 s

संस्करण मुख्य विशेषताएँ

संस्करण इतिहास दिखाएँ

v0.7.6.2 — आयात तालिका सत्यापनकर्ता

  • नया नियतात्मक आयात तालिका संरचनात्मक सत्यापनकर्ता (IMPORT_* कारण कोड)।
  • version_info अब प्रत्येक विश्लेषण स्तर पर पार्स और प्रस्तुत किया जाता है (केवल -a full पर नहीं), एक नए सीमित सार्वजनिक प्रोजेक्शन के माध्यम से।
  • पुनर्निर्मित CLI: ब्रांडेड --version आउटपुट, स्पष्ट --help टेक्स्ट, पुनर्गठित तर्क समूह।
  • किसी भी प्रविष्टि से पहुँचने योग्य रीलोकेशन-पार्सर क्रैश, एक PE32+ डेटा-डायरेक्टरी ऑफ़सेट बग, और कई मौन निर्यात/संसाधन त्रुटि ड्रॉप्स को ठीक किया।
  • नया स्थिर CI जाँच जो पार्सर त्रुटि टैग को सत्यापनकर्ताओं द्वारा मौन रूप से असंसाधित होने से रोकता है।
  • टेस्ट सूट: 2,136 → 2,802 टेस्ट।

v0.7.6.1 — अपवाद निर्देशिका सत्यापनकर्ता

  • PE अपवाद (.pdata) निर्देशिका का गहन शब्दार्थ सत्यापन जोड़ता है; 14 नए कारण कोड; कुल 15 सत्यापनकर्ता।
  • एक दोष को ठीक करता है जो पूरे इंजन में संरचनात्मक निष्कर्षों को दबा रहा था।
  • चार और जाँचें उत्पादन में मृत पाई गईं: दो निर्देशिका प्लेसमेंट, एक सेक्शन-मैपिंग, और एक संसाधन-निर्देशिका सीमा जाँच।
  • आउटपुट-दृश्यमान: पहले दबाए गए या गलत लेबल किए गए निष्कर्ष अब दिखाई देंगे।
  • टेस्ट: 1620 → 2136। कवरेज: 100%।

श्रेणियाँ