
Un motore di analisi statica estensibile e deterministico che estrae IOC ad alto segnale da binari PE e testo, progettato per l'automazione SOC e le pipeline moderne di analisi delle minacce.
Estrazione statica di IOC da un file PE tramite la CLI di IOCX
Questo è il motore IOCX originale per l'estrazione statica deterministica di IOC e l'analisi PE. Qualsiasi altro repository che utilizzi il nome "iocx" non è affiliato a questo progetto.
Link ufficiali:
Il malware moderno è adversarial per impostazione predefinita — malformato, evasivo e progettato per rompere gli estrattori ingenui.
IOCX è costruito per ambienti in cui correttezza e determinismo contano davvero.
IOCX è il motore ufficiale di estrazione statica di IOC — un sistema deterministico e consapevole dei binari, costruito per DFIR, automazione SOC, sicurezza CI/CD e pipeline di threat-intel su larga scala.
A differenza degli estrattori basati solo su regex o degli strumenti dipendenti da sandbox, IOCX esegue:
È un componente centrale dell'ecosistema MalX Labs per un'analisi delle minacce moderna e scalabile.
echo "http://malicious.example" | iocx -
Oppure analizza un file PE in sicurezza:
iocx suspicious.exe -a deep
I team di sicurezza affrontano tre problemi persistenti:
IOCX risolve questo con un motore deterministico e puramente statico progettato per automazione, sicurezza e scala.
IOCX è intenzionalmente non:
Non esegue mai codice non attendibile. Non esegue mai analisi dinamica. È puramente statico per progettazione — per sicurezza, determinismo e compatibilità con CI/CD.
IOCX è progettato per le realtà del malware moderno, non per le assunzioni degli strumenti legacy.
Output stabile e riproducibile — nessuna casualità, nessuna volatilità.
L'esecuzione è insicura. L'analisi statica è prevedibile, scalabile e adatta alla CI.
PE malformati, RVA corrotti, stringhe ostili — IOCX li tratta come input normali.
I sistemi a valle non dovrebbero mai rompersi con un aggiornamento.
150–300 MB/s su testo grezzo. 6–15 MB/s su PE tipici. Prevedibile anche sotto carico adversarial nel caso peggiore.
Questi impegni derivano da una metodologia di ricerca pubblicata per l'analisi strutturale dei PE — costruzione deterministica di fixture, disciplina dell'anomalia singola e comportamento del loader di Windows come oracolo di correttezza. Vedi docs/methodology.md per la metodologia completa, e paax.dev per la tassonomia più ampia dei PE adversarial e la suite commerciale di fixture.
| Capacità | IOCX | Estrattori IOC tipici | Strumenti sandbox / dinamici |
|---|---|---|---|
| Sicurezza | Zero esecuzione, puramente statico | Solo regex, nessuna sicurezza sui binari | Esegue codice non attendibile (alto rischio) |
| Determinismo | Output completamente deterministico | Non deterministico sotto rumore | Non deterministico per progettazione |
| Consapevolezza dei binari | Parsing PE completo, euristiche | Nessun supporto ai binari | Sì, ma insicuro + lento |
| Resilienza adversarial | Testato contro PE malformati, stringhe ostili | Facilmente aggirabile | Spesso va in crash o classifica erroneamente |
| Prestazioni | 150–300 MB/s (testo), 6–15 MB/s (PE) | Altamente variabili | Estremamente lento |
| Compatibilità CI/CD | Sì — sicuro, deterministico, veloce | Parziale | No — insicuro per le pipeline |
| Stabilità dello schema | Garantita | Rara | Nessuna |
In breve: IOCX è costruito per la realtà adversarial concreta, non per input idealizzati.
150–300 MB/s di throughput sostenuto Percorso veloce — nessun parsing PE.
| Rilevatore | Tempo per 1 MB | Throughput |
|---|---|---|
| Crypto | 0.0037 s | ~270 MB/s |
| Filepaths | 0.0041 s | ~250 MB/s |
| IP | 0.0065 s | ~156 MB/s |
| Domini | 0.0035 s | ~300 MB/s |