Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
iocx — 拡張可能で決定論的な静的解析エンジン。PEバイナリとテキストから高シグナルのIOCを抽出し、SOCの自動化と最新の脅威分析パイプライン向けに構築されています。 | Kitploit
ツール/GitHubGitHub/iocx-dev/iocx
侵害指標 (IOC) 管理静的分析脆弱性分析フォレンジックマルウェア分析DevSecOpsバイナリ解析脅威インテリジェンスインシデントレスポンス
GitHubiocx-dev/iocx

iocx

拡張可能で決定論的な静的解析エンジン。PEバイナリとテキストから高シグナルのIOCを抽出し、SOCの自動化と最新の脅威分析パイプライン向けに構築されています。

リポジトリを見る
286311日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

IOCX

現代のセキュリティパイプラインのための決定的・ゼロリスクIOC抽出

IOCX Demo

IOCX CLIを使用したPEファイルからの静的IOC抽出

公式IOCXプロジェクト

これは、決定的な静的IOC抽出とPE解析のためのオリジナルのIOCXエンジンです。 「iocx」という名前を使用している他のリポジトリは、このプロジェクトとは無関係です。

公式リンク:

  • PyPI: https://pypi.org/project/iocx/
  • Github: https://github.com/iocx-dev/iocx
  • Website: https://iocx.dev/

IOCXが重要な理由

現代のマルウェアはデフォルトで敵対的です — 不正な形式で、回避的で、単純な抽出器を破壊するように設計されています。

  • バイナリを認識しないツールは、不正なPEの前で崩壊します
  • サンドボックスは安全ではなく、CI/CDでは使用できません
  • 再現性は自動化されたパイプラインに不可欠です

IOCXは、正確性と決定性が実際に重要となる環境のために構築されています。


IOCXエンジン

IOCXは公式の静的IOC抽出エンジンです — DFIR、SOC自動化、CI/CDセキュリティ、大規模な脅威インテリジェンスパイプラインのために構築された、決定的でバイナリを認識するシステムです。

正規表現のみの抽出器やサンドボックス依存のツールとは異なり、IOCXは以下を実行します:

  • 純粋な静的解析
  • ゼロ実行リスク
  • 安定した決定的出力
  • 敵対的テスト済みヒューリスティクス

これは、スケーラブルで現代的な脅威解析のためのMalX Labsエコシステムの中核コンポーネントです。


10秒でIOCXを試す

root@kitploit:~
echo "http://malicious.example" | iocx -

またはPEファイルを安全にスキャン:

root@kitploit:~
iocx suspicious.exe -a deep

IOCXが存在する理由

セキュリティチームは3つの永続的な問題に直面しています:

  1. 正規表現抽出器は敵対的な入力の前で破綻します
  2. サンドボックス化は安全ではなく、遅く、自動化には不適切です
  3. ほとんどのIOCツールは一貫性がなく、遅く、実行ごとに微妙に異なる出力を生成します

IOCXは、自動化、安全性、スケールのために設計された決定的で静的のみのエンジンでこれを解決します。


IOCXがそうでないもの

IOCXは意図的に以下ではありません:

  • サンドボックス
  • 動的行動解析ツール
  • エミュレータ
  • エンリッチメントエンジン

信頼されていないコードを実行することは決してありません。 動的解析を実行することは決してありません。 安全性、決定性、CI/CD互換性のために設計上静的のみです。


設計哲学

IOCXは、レガシーツールの前提ではなく、現代のマルウェアの現実に合わせて設計されています。

1. 曖昧さよりも決定性

安定した再現可能な出力 — ランダム性なし、変動なし。

2. 動的よりも静的

実行は安全ではありません。静的解析は予測可能で、スケーラブルで、CIフレンドリーです。

3. 敵対的ファーストのエンジニアリング

不正なPE、破損したRVA、敵対的な文字列 — IOCXはこれらを通常の入力として扱います。

4. スキーマ安定性を契約として

下流のシステムはアップグレード時に壊れるべきではありません。

5. 妥協のないパフォーマンス

生テキストで150〜300MB/秒。 一般的なPEで6〜15MB/秒。 最悪の敵対的負荷でも予測可能。


これらのコミットメントは、PE構造解析のための公開された研究方法論 — 決定的フィクスチャ構築、単一異常規律、および正しさのオラクルとしてのWindowsローダー動作 — に由来しています。完全な方法論についてはdocs/methodology.mdを、より広範な敵対的PE分類法と商用フィクスチャスイートについてはpaax.devを参照してください。

IOCXの違い

要約: IOCXは理想化された入力ではなく、現実の敵対的現実のために構築されています。


ユースケース

CI/CD & DevSecOps

  • リリース前にバイナリをスキャン
  • ビルド内の偶発的なURL、IP、シークレットを検出
  • ゼロ実行リスクでセキュリティゲートを実施

SOC & インシデントレスポンス

  • アラートやアナリストのクリップボードテキストから指標を抽出
  • 実行せずにマルウェアサンプルを安全に検査
  • IOCを構造化JSONに正規化

脅威インテリジェンス

  • フィードを大規模に処理
  • 構造化されていないレポートを解析
  • 決定的出力に基づいてエンリッチメントパイプラインを構築

自動化 & スクリプティング

  • ログやアーティファクトをIOCXにパイプ
  • ETLまたはバッチワークフローにPython APIを使用
  • カスタム検出器で拡張

パフォーマンスプロファイル

1. 生のIOC抽出(テキスト、ログ、バッファ)

150〜300MB/秒の持続スループット 高速パス — PE解析なし。

検出器

2. 一般的なPEファイル(約39 KB)

  • 0.0122秒(標準)
  • 0.0145秒(ヒューリスティクスあり)
  • 6〜15MB/秒のスループット

3. 敵対的高密度PE(1.5 MB)

  • 0.192秒
  • 約7.6MB/秒のスループット
  • TLS異常、構造異常、アンチデバッグパターンをトリガー

4. フルエンジン(非PE)

  • 1MB: 0.038秒

バージョンのハイライト

バージョン履歴を表示

v0.7.6 — 構造バリデータ拡張:デバッグおよびリロケーション・ディレクトリ

  • 2つの新しいPE構造バリデータ - リロケーションとデバッグ
  • WIN_CERTIFICATE と tls バリデータは、pefile に依存せず、専用の構造パーサーから構造的真実を取得するようになりました
  • 優先度解決のサブ理由分類を持つ12の新しい理由コード
  • 決定的なバイトレベル解析 — pefileの遅延解釈に依存しない
  • 100%カバレッジの1620テスト

v0.7.5 — 構造バリデータの拡張

  • 4つの新しいPE構造バリデータ — エクスポート、遅延ロードインポート、VS_VERSIONINFO、リソース階層
  • 優先度解決のサブ理由分類を持つ24の新しい理由コード
  • 決定的なバイトレベル解析 — pefileの遅延解釈に依存しない
  • セキュリティ関連メタデータ — DLL特性、サブシステム/マシン名のデコード、リソースごとのエントロピー
  • 100%カバレッジの1370テスト — 実バイナリでdumpbinに対してエンドツーエンドで検証済み

v0.7.4.1 — Windows互換性ホットフィックス

  • Windowsシステムでインポートエラーを引き起こしたpython-magic依存関係を削除
  • 完全なクロスプラットフォーム移植性のための純Pythonファイルタイプ検出器を追加
  • 厳格なWindows互換PEバリデーションを適用してPE検出ロジックを改善
  • IOC抽出の動作変更なし
  • --min-lengthの一貫性修正はv0.7.5で予定されています


クイックスタート

インストール

root@kitploit:~
pip install iocx

ファイルからIOCを抽出

root@kitploit:~
iocx suspicious.exe

テキストから抽出

root@kitploit:~
echo "Visit http://bad.example.com" | iocx -

PE解析を有効化

root@kitploit:~
iocx suspicious.exe -a

Python API

root@kitploit:~
from iocx.engine import Engine

engine = Engine()
results = engine.extract("suspicious.exe")
print(results)

出力例

IOCXは、IOC、PEメタデータ、セクション解析、ヒューリスティクス、難読化インジケータを含む構造化された決定的JSONを生成します。

以下の例は、実際の敵対的PEサンプルからの要約出力です。ドキュメント用にサイズを管理しやすくしながら、スキーマの形状と深さを示しています。

JSON出力例を表示
root@kitploit:~
{
    "file": "heuristic_rich.full.exe",
    "type": "PE",
    "iocs": {
        "urls": ["http://not-a-real-domain.test/payload"],
        "domains": ["example-malware.com"],
        "ips": ["192.0.2.123"],
        "hashes": [
            "abcd1234ef567890abcd1234ef567890",
            "1234567890",
            "3333333333333333"
        ],
        "filepaths": [
            "/usr/src/mingw-w64-11.0.1-3build1/mingw-w64-crt/crt/crtexe.c",
            "/usr/x86_64-w64-mingw32/include",
            "/usr/src/mingw-w64-11.0.1-3build1/mingw-w64-crt/crt/pseudo-reloc.c"
        ]
    },
    "metadata": {
        "file_type": "PE",
        "imports": ["KERNEL32.dll", "msvcrt.dll", "USER32.dll"],
        "sections": [
            ".text", ".data", ".rwx", ".rdata",
            "UPX0", ".pdata", ".xdata", ".tls"
        ],
        "resources": [],
        "resource_strings": [],
        "delayed_imports": [],
        "bound_imports": [],
        "exports": [],
        "signatures": [],
        "has_signature": false,
        "tls": {
            "start_address": 5368758272,
            "end_address": 5368758280,
            "callbacks": 5368754232
        },
        "header": {
            "entry_point": 5088,
            "image_base": 5368709120,
            "machine": "AMD64",
            "subsystem": "Windows GUI"
        },
        "optional_header": {
            "section_alignment": 4096,
            "file_alignment": 512,
            "size_of_image": 155648
        }
    },
    "analysis": {
        "sections": [
            { "name": ".text", "entropy": 5.92 },
            { "name": ".rwx", "entropy": 0 },
            { "name": "UPX0", "entropy": 0.34 },
            { "name": ".rdata", "entropy": 4.03 }
        ],
        "obfuscation": [
            {
                "value": "abnormal_section_layout_virtual_only",
                "category": "obfuscation_hint",
                "metadata": {
                    "section": ".bss",
                    "raw_size": 0,
                    "virtual_size": 384
                }
            }
        ],
        "extended": [
            {
                "value": "summary",
                "category": "pe_metadata",
                "metadata": {
                    "dll_count": 3,
                    "import_count": 45,
                    "resource_count": 0,
                    "has_tls": true,
                    "has_signature": false
                }
            }
        ],
        "heuristics": [
            {
                "value": "packer_suspected",
                "metadata": {
                    "reason": "packer_section_name",
                    "section": "UPX0"
                }
            },
            {
                "value": "anti_debug_heuristic",
                "metadata": {
                    "reason": "anti_debug_api_import",
                    "dll": "kernel32.dll",
                    "function": "CheckRemoteDebuggerPresent"
                }
            },
            {
                "value": "anti_debug_heuristic",
                "metadata": {
                    "reason": "timing_api_import",
                    "dll": "kernel32.dll",
                    "function": "GetTickCount"
                }
            },
            {
                "value": "pe_structure_anomaly",
                "metadata": {
                    "reason": "section_overlaps_headers",
                    "section": ".bss",
                    "raw_address": 0,
                    "size_of_headers": 1536
                }
            },
            {
                "value": "pe_structure_anomaly",
                "metadata": {
                    "reason": "data_directory_overlap",
                    "directory_a": "IMAGE_DIRECTORY_ENTRY_IMPORT",
                    "directory_b": "IMAGE_DIRECTORY_ENTRY_IAT"
                }
            }
        ]
    }
}

アーキテクチャ

root@kitploit:~
iocx/
├── examples/
├── docs/
├── tests/
└── iocx
    ├── detectors/
    ├── parsers/
    ├── plugins/
    ├── cli/
    └── analysis/

プラグインエコシステムと拡張性

IOCXは安全かつ予測可能に拡張できるように設計されています。 プラグインは第一級市民であり、コアエンジンと同じ決定的スナップショットテストで検証されます。

以下を構築できます:

  • カスタムIOC検出器
  • カスタム正規表現ルール
  • バイナリ認識プラグイン
  • 内部ヒューリスティクス
  • パイプライン固有の抽出器

参照:

  • docs/specs/overlap-suppression.md
  • docs/specs/plugin-authoring-guidelines.md

エコシステム概要

IOCXは単一のバイナリ以上のものです — モジュラーエコシステムです:

  • コアエンジン — 決定的IOC抽出 + PE解析
  • プラグインシステム — カスタム検出器と解析モジュール
  • 敵対的コーパス — 不正なPE、敵対的な文字列、ファズサンプル
  • スナップショットテストフレームワーク — 決定的出力を保証
  • パフォーマンスベンチマーク — CIで強制
  • ドキュメントスイート — 仕様、契約、プラグインガイド

IOCXを使用するのは誰か?

IOCXは以下で使用されています:

  • DFIRチーム
  • SOC自動化パイプライン
  • CI/CDセキュリティゲート
  • 脅威インテリジェンスプラットフォーム
  • マルウェア研究ラボ
  • セキュリティエンジニアリングチーム

指標を安全に、決定的に、大規模に抽出する必要があるあらゆる場所で、IOCXが適合します。


安全なテスト(マルウェア不要)

すべてのテストサンプルは:

  • 合成
  • 良性
  • 公的に安全(EICAR、GTUBE)
  • 偶発的なマルウェア取り扱いを避けるように設計

パフォーマンス保証

IOCXはCIで厳格なパフォーマンスしきい値を強制し、以下を保証します:

  • 正規表現バックトラッキングの停止なし
  • 病的な速度低下なし
  • リリース間での安定したパフォーマンス

参照:

  • docs/performance.md

プロジェクトのアイデンティティと命名

IOCXという名前は、以下に公開されている公式エンジンのみを指します:

  • PyPI: https://pypi.org/project/iocx/
  • GitHub: https://github.com/iocx-dev/iocx

許可されないもの

  • iocxという名前のリポジトリ
  • このプロジェクトの一部ではない「iocx」という名前のツール
  • 許可なく提携を示唆すること

許可されるもの

  • iocx-<plugin>
  • iocx-extension-<name>
  • iocx-detector-<feature>

公式IOCXリポジトリ

  • コアエンジン: https://github.com/iocx-dev/iocx
  • プラグインメタリポジトリ: https://github.com/iocx-dev/iocx-plugins
  • ドキュメント: https://github.com/iocx-dev/iocx/tree/main/docs/specs
  • PyPIパッケージ: https://pypi.org/project/iocx/

ロードマップ

IOCXの開発は、安定性、拡張性、より深い静的解析カバレッジに焦点を当てています。 以下の項目は、進行中の作業と探索の領域を表しています。

  • 拡張PEヒューリスティクス(遅延ロード動作、構造異常、リロケーションパターン)
  • OSINT、DFIR、脅威インテリジェンスワークフローのための選択的抑制ルール
  • ELFおよびMach-Oメタデータ抽出
  • マルチアーティファクトワークフローのためのバッチ解析モード
  • YARAスタイルの出力モードとエンリッチメントフック
  • バイナリ非依存の静的解析
  • クロスプラットフォームプラグインエコシステム
  • Rust、Go、Node.js用の言語バインディング

貢献

以下を歓迎します:

  • 新しい検出器
  • パーサーの改善
  • ドキュメントの更新
  • 合成敵対的サンプル

ガイドラインについてはCONTRIBUTING.mdを参照してください。


セキュリティ

セキュリティ問題を発見した場合は、GitHub issueを開かないでください。 SECURITY.mdの指示に従ってください。


ライセンス

MPL‑2.0ライセンス — LICENSEを参照してください。

ツールをダウンロード
機能IOCX一般的なIOC抽出器サンドボックス/動的ツール
安全性ゼロ実行、静的のみ正規表現のみ、バイナリ安全性なし信頼されていないコードを実行(高リスク)
決定性完全に決定的な出力ノイズ下では非決定的設計上非決定的
バイナリ認識完全なPE解析、ヒューリスティクスバイナリサポートなしあり、ただし安全でなく低速
敵対的耐性不正なPE、敵対的な文字列に対してテスト済み簡単にバイパスされるしばしばクラッシュまたは誤分類
パフォーマンス150〜300MB/秒(テキスト)、6〜15MB/秒(PE)非常に変動的極めて低速
CI/CD対応はい — 安全、決定的、高速部分的いいえ — パイプラインに安全でない
スキーマ安定性保証済み稀なし
1MB時間
スループット
Crypto0.0037 s~270 MB/s
Filepaths0.0041 s~250 MB/s
IP0.0065 s~156 MB/s
Domains0.0035 s~300 MB/s
v0.7.4 — 高度なディレクトリ解析
  • 完全なロードコンフィグディレクトリの解析と検証
  • 下流のヒューリスティクスのための拡張オプショナルヘッダーメタデータ
  • 新しいGuardCF、cookie、異常ヒューリスティクス
  • より高速なPE解析
  • テストスイートに99のPEフィクスチャ;45が仕様完全検証済み

v0.7.3 — 構造的正確性と決定的ヒューリスティクス

  • すべてのPE構造バリデータの大幅な強化
  • 決定的でスナップショット安定な動作
  • 明確で一貫したReasonCodes
  • 構造的真実に基づくより強力なヒューリスティクス

v0.7.2 — 依存関係の修正

  • 欠落していたidna依存関係を追加
  • 動作またはスキーマの変更なし

v0.7.1 — 敵対的ヒューリスティクスの拡張とパーサーの強化

  • 6つの新しいPEヒューリスティクス
  • 敵対的PEコーパスを拡張
  • ドメイン/URL/暗号通貨/ハッシュ抽出器を強化
  • 決定的スナップショット検証済み出力

v0.7.0 — 決定的ヒューリスティクスと敵対的テスト基盤

  • 決定的ヒューリスティクス
  • レイヤー3の敵対的サンプル
  • スナップショット契約テスト
  • Richヘッダークラッシュ修正

v0.6.0 — 安定した出力スキーマと決定的メタデータ

  • 完全に安定したJSONスキーマ
  • 正規化されたPEメタデータ
  • 形式化された解析レベル

v0.5.0 — 解析レベル、PEセクション解析、難読化ヒント

  • 新しい解析レベルシステム
  • PE構造解析
  • 難読化ヒューリスティクス

v0.4.0 — プラグインアーキテクチャ

  • プラグイン対応ルールエンジン
  • 統一された検出フロー

v0.3.0 — 暗号通貨IOC検出

  • EthereumおよびBitcoinウォレット検出

v0.2.0 — 高信頼性IP検出

  • IPv4/IPv6の大幅な改善