Torna agli aggiornamenti
New releaseAug 10, 2026

iocx v0.7.6

Un motore di analisi statica estensibile e deterministico che estrae IOC ad alto segnale da binari PE e testo, progettato per l'automazione SOC e le pipeline moderne di analisi delle minacce.

Condividi

IOCX

Estrazione IOC deterministica e a rischio zero per le pipeline di sicurezza moderne

IOCX Demo

Estrazione statica di IOC da un file PE tramite la CLI di IOCX

Progetto ufficiale IOCX

Questo è il motore IOCX originale per l'estrazione statica deterministica di IOC e l'analisi PE. Qualsiasi altro repository che utilizzi il nome "iocx" non è affiliato a questo progetto.

Link ufficiali:


Perché IOCX è importante

Il malware moderno è adversarial per impostazione predefinita — malformato, evasivo e progettato per rompere gli estrattori ingenui.

  • Gli strumenti ignari dei binari collassano di fronte a PE malformati
  • Le sandbox sono insicure e inutilizzabili in CI/CD
  • La riproducibilità è essenziale per le pipeline automatizzate

IOCX è costruito per ambienti in cui correttezza e determinismo contano davvero.


Il motore IOCX

IOCX è il motore ufficiale di estrazione statica di IOC — un sistema deterministico e consapevole dei binari, costruito per DFIR, automazione SOC, sicurezza CI/CD e pipeline di threat-intel su larga scala.

A differenza degli estrattori basati solo su regex o degli strumenti dipendenti da sandbox, IOCX esegue:

  • analisi puramente statica
  • rischio di esecuzione zero
  • output stabile e deterministico
  • euristiche testate in modo adversariale

È un componente centrale dell'ecosistema MalX Labs per un'analisi delle minacce moderna e scalabile.


Prova IOCX in 10 secondi

echo "http://malicious.example" | iocx -

Oppure analizza un file PE in sicurezza:

iocx suspicious.exe -a deep

Perché esiste IOCX

I team di sicurezza affrontano tre problemi persistenti:

  1. Gli estrattori regex si rompono con input adversarial
  2. Il sandboxing è insicuro, lento e inadatto all'automazione
  3. La maggior parte degli strumenti IOC è incoerente, lenta o produce output leggermente diversi tra un'esecuzione e l'altra

IOCX risolve questo con un motore deterministico e puramente statico progettato per automazione, sicurezza e scala.


Cosa IOCX non è

IOCX è intenzionalmente non:

  • una sandbox
  • uno strumento di analisi comportamentale
  • un emulatore
  • un motore di enrichment

Non esegue mai codice non attendibile. Non esegue mai analisi dinamica. È puramente statico per progettazione — per sicurezza, determinismo e compatibilità con CI/CD.


Filosofia di progettazione

IOCX è progettato per le realtà del malware moderno, non per le assunzioni degli strumenti legacy.

1. Determinismo invece di ambiguità

Output stabile e riproducibile — nessuna casualità, nessuna volatilità.

2. Statico invece di dinamico

L'esecuzione è insicura. L'analisi statica è prevedibile, scalabile e adatta alla CI.

3. Ingegneria adversarial-first

PE malformati, RVA corrotti, stringhe ostili — IOCX li tratta come input normali.

4. Stabilità dello schema come contratto

I sistemi a valle non dovrebbero mai rompersi con un aggiornamento.

5. Prestazioni senza compromessi

150–300 MB/s su testo grezzo. 6–15 MB/s su PE tipici. Prevedibile anche sotto carico adversarial nel caso peggiore.


Questi impegni derivano da una metodologia di ricerca pubblicata per l'analisi strutturale dei PE — costruzione deterministica di fixture, disciplina dell'anomalia singola e comportamento del loader di Windows come oracolo di correttezza. Vedi docs/methodology.md per la metodologia completa, e paax.dev per la tassonomia più ampia dei PE adversarial e la suite commerciale di fixture.

Cosa rende IOCX diverso

CapacitàIOCXEstrattori IOC tipiciStrumenti sandbox / dinamici
SicurezzaZero esecuzione, puramente staticoSolo regex, nessuna sicurezza sui binariEsegue codice non attendibile (alto rischio)
DeterminismoOutput completamente deterministicoNon deterministico sotto rumoreNon deterministico per progettazione
Consapevolezza dei binariParsing PE completo, euristicheNessun supporto ai binariSì, ma insicuro + lento
Resilienza adversarialTestato contro PE malformati, stringhe ostiliFacilmente aggirabileSpesso va in crash o classifica erroneamente
Prestazioni150–300 MB/s (testo), 6–15 MB/s (PE)Altamente variabiliEstremamente lento
Compatibilità CI/CDSì — sicuro, deterministico, veloceParzialeNo — insicuro per le pipeline
Stabilità dello schemaGarantitaRaraNessuna

In breve: IOCX è costruito per la realtà adversarial concreta, non per input idealizzati.


Casi d'uso

CI/CD & DevSecOps

  • Analizza i binari prima del rilascio
  • Rileva URL, IP o segreti accidentali nelle build
  • Applica gate di sicurezza con rischio di esecuzione zero

SOC & Incident Response

  • Estrai indicatori da alert o dal testo negli appunti dell'analista
  • Ispeziona campioni di malware in sicurezza senza esecuzione
  • Normalizza gli IOC in JSON strutturato

Threat Intelligence

  • Elabora feed su larga scala
  • Analizza report non strutturati
  • Costruisci pipeline di enrichment su output deterministico

Automazione & Scripting

  • Invia log o artefatti attraverso IOCX tramite pipe
  • Usa l'API Python per flussi ETL o batch
  • Estendi con rilevatori personalizzati

Profili di prestazioni

1. Estrazione IOC grezza (testo, log, buffer)

150–300 MB/s di throughput sostenuto Percorso veloce — nessun parsing PE.

RilevatoreTempo per 1 MBThroughput
Crypto0.0037 s~270 MB/s
Filepaths0.0041 s~250 MB/s
IP0.0065 s~156 MB/s
Domini0.0035 s~300 MB/s

2. File PE tipici (~39 KB)

  • 0.0122 s (tipico)
  • 0.0145 s (con euristiche)
  • 6–15 MB/s di throughput

3. PE adversarial denso (1.5 MB)

  • 0.192 s
  • ~7.6 MB/s di throughput
  • Attiva anomalie TLS, anomalie strutturali, pattern anti-debug

4. Motore completo (non-PE)

  • 1 MB: 0.038 s

Punti salienti delle versioni

Mostra cronologia versioni

v0.7.6.2 — Validatore della tabella di importazione

Categorie