Voltar às atualizações
New releaseAug 10, 2026

iocx v0.7.6

Um mecanismo de análise estática extensível e determinístico que extrai IOCs de alto sinal de binários PE e texto, criado para automação de SOC e pipelines modernos de análise de ameaças.

Compartilhar

IOCX

Extração Determinística e Sem Riscos de IOCs para Pipelines de Segurança Modernos

IOCX Demo

Extração estática de IOCs de um arquivo PE usando a CLI do IOCX

Projeto Oficial IOCX

Este é o motor IOCX original para extração estática determinística de IOCs e análise de PE. Quaisquer outros repositórios usando o nome "iocx" não são afiliados a este projeto.

Links oficiais:


Por Que o IOCX Importa

Malware moderno é adversarial por padrão — malformado, evasivo e projetado para quebrar extratores ingênuos.

  • Ferramentas sem consciência binária colapsam sob PEs malformados
  • Sandboxes são inseguras e inutilizáveis em CI/CD
  • Reprodutibilidade é essencial para pipelines automatizados

O IOCX é construído para ambientes onde correção e determinismo realmente importam.


O Motor IOCX

O IOCX é o motor oficial de extração estática de IOCs — um sistema determinístico e com consciência binária, construído para DFIR, automação de SOC, segurança em CI/CD e pipelines de threat-intel em larga escala.

Diferente de extratores apenas com regex ou ferramentas dependentes de sandbox, o IOCX realiza:

  • análise puramente estática
  • risco zero de execução
  • saída estável e determinística
  • heurísticas testadas contra adversários

É um componente central do ecossistema MalX Labs para análise de ameaças moderna e escalável.


Experimente o IOCX em 10 Segundos

echo "http://malicious.example" | iocx -

Ou escaneie um arquivo PE com segurança:

iocx suspicious.exe -a deep

Por Que o IOCX Existe

Equipes de segurança enfrentam três problemas persistentes:

  1. Extratores com regex quebram sob entrada adversarial
  2. Sandboxing é inseguro, lento e inadequado para automação
  3. A maioria das ferramentas de IOC é inconsistente, lenta ou produz saídas sutilmente diferentes entre execuções

O IOCX resolve isso com um motor determinístico e somente estático projetado para automação, segurança e escala.


O Que o IOCX Não É

O IOCX intencionalmente não é:

  • uma sandbox
  • uma ferramenta de análise comportamental
  • um emulador
  • um motor de enriquecimento

Ele nunca executa código não confiável. Ele nunca realiza análise dinâmica. Ele é somente estático por design — por segurança, determinismo e compatibilidade com CI/CD.


Filosofia de Design

O IOCX é projetado para as realidades do malware moderno, não para as suposições de ferramentas legadas.

1. Determinismo sobre ambiguidade

Saída estável e reproduzível — sem aleatoriedade, sem volatilidade.

2. Estático sobre dinâmico

Execução é insegura. Análise estática é previsível, escalável e amigável para CI.

3. Engenharia com foco adversarial

PEs malformados, RVAs corrompidos, strings hostis — o IOCX os trata como entrada normal.

4. Estabilidade de schema como contrato

Sistemas downstream nunca devem quebrar em uma atualização.

5. Desempenho sem concessões

150–300 MB/s em texto bruto. 6–15 MB/s em PEs típicos. Previsível mesmo sob carga adversarial extrema.


Esses compromissos derivam de uma metodologia de pesquisa publicada para análise estrutural de PE — construção determinística de fixtures, disciplina de anomalia única e comportamento do loader do Windows como oráculo de correção. Consulte docs/methodology.md para a metodologia completa, e paax.dev para a taxonomia mais ampla de PE adversarial e o conjunto comercial de fixtures.

O Que Torna o IOCX Diferente

CapacidadeIOCXExtratores de IOC TípicosFerramentas de Sandbox / Dinâmicas
SegurançaZero execução, somente estáticoApenas regex, sem segurança bináriaExecuta código não confiável (alto risco)
DeterminismoSaída totalmente determinísticaNão determinístico sob ruídoNão determinístico por design
Consciência BináriaParsing completo de PE, heurísticasSem suporte binárioSim, mas inseguro + lento
Resiliência AdversarialTestado contra PEs malformados, strings hostisFacilmente contornadoFrequentemente trava ou classifica incorretamente
Desempenho150–300 MB/s (texto), 6–15 MB/s (PE)Altamente variávelExtremamente lento
Amigável para CI/CDSim — seguro, determinístico, rápidoParcialNão — inseguro para pipelines
Estabilidade de SchemaGarantidaRaraNenhuma

Em resumo: o IOCX é construído para a realidade adversarial real, não para entrada idealizada.


Casos de Uso

CI/CD & DevSecOps

  • Escaneie binários antes do release
  • Detecte URLs, IPs ou segredos acidentais em builds
  • Imponha gates de segurança com risco zero de execução

SOC & Resposta a Incidentes

  • Extraia indicadores de alertas ou do texto da área de transferência do analista
  • Inspecione amostras de malware com segurança, sem execução
  • Normalize IOCs em JSON estruturado

Threat Intelligence

  • Processe feeds em escala
  • Faça parsing de relatórios não estruturados
  • Construa pipelines de enriquecimento sobre saída determinística

Automação & Scripting

  • Faça pipe de logs ou artefatos pelo IOCX
  • Use a API Python para ETL ou fluxos em lote
  • Estenda com detectores personalizados

Perfis de Desempenho

1. Extração de IOC Bruta (Texto, Logs, Buffers)

150–300 MB/s de throughput sustentado Caminho rápido — sem parsing de PE.

DetectorTempo para 1 MBThroughput
Crypto0.0037 s~270 MB/s
Filepaths0.0041 s~250 MB/s
IP0.0065 s~156 MB/s
Domains0.0035 s~300 MB/s

2. Arquivos PE Típicos (~39 KB)

  • 0.0122 s (típico)
  • 0.0145 s (com heurísticas)
  • 6–15 MB/s de throughput

3. PE Adversarial Denso (1.5 MB)

  • 0.192 s
  • ~7.6 MB/s de throughput
  • Dispara anomalias de TLS, anomalias estruturais, padrões anti-debug

4. Motor Completo (Não-PE)

  • 1 MB: 0.038 s

Destaques de Versão

Mostrar Histórico de Versões

v0.7.6.2 — Validador de Tabela de Importação

Categorias