
iocx v0.7.6
Um mecanismo de análise estática extensível e determinístico que extrai IOCs de alto sinal de binários PE e texto, criado para automação de SOC e pipelines modernos de análise de ameaças.
IOCX
Extração Determinística e Sem Riscos de IOCs para Pipelines de Segurança Modernos
Extração estática de IOCs de um arquivo PE usando a CLI do IOCX
Projeto Oficial IOCX
Este é o motor IOCX original para extração estática determinística de IOCs e análise de PE. Quaisquer outros repositórios usando o nome "iocx" não são afiliados a este projeto.
Links oficiais:
- PyPI: https://pypi.org/project/iocx/
- Github: https://github.com/iocx-dev/iocx
- Website: https://iocx.dev/
Por Que o IOCX Importa
Malware moderno é adversarial por padrão — malformado, evasivo e projetado para quebrar extratores ingênuos.
- Ferramentas sem consciência binária colapsam sob PEs malformados
- Sandboxes são inseguras e inutilizáveis em CI/CD
- Reprodutibilidade é essencial para pipelines automatizados
O IOCX é construído para ambientes onde correção e determinismo realmente importam.
O Motor IOCX
O IOCX é o motor oficial de extração estática de IOCs — um sistema determinístico e com consciência binária, construído para DFIR, automação de SOC, segurança em CI/CD e pipelines de threat-intel em larga escala.
Diferente de extratores apenas com regex ou ferramentas dependentes de sandbox, o IOCX realiza:
- análise puramente estática
- risco zero de execução
- saída estável e determinística
- heurísticas testadas contra adversários
É um componente central do ecossistema MalX Labs para análise de ameaças moderna e escalável.
Experimente o IOCX em 10 Segundos
echo "http://malicious.example" | iocx -
Ou escaneie um arquivo PE com segurança:
iocx suspicious.exe -a deep
Por Que o IOCX Existe
Equipes de segurança enfrentam três problemas persistentes:
- Extratores com regex quebram sob entrada adversarial
- Sandboxing é inseguro, lento e inadequado para automação
- A maioria das ferramentas de IOC é inconsistente, lenta ou produz saídas sutilmente diferentes entre execuções
O IOCX resolve isso com um motor determinístico e somente estático projetado para automação, segurança e escala.
O Que o IOCX Não É
O IOCX intencionalmente não é:
- uma sandbox
- uma ferramenta de análise comportamental
- um emulador
- um motor de enriquecimento
Ele nunca executa código não confiável. Ele nunca realiza análise dinâmica. Ele é somente estático por design — por segurança, determinismo e compatibilidade com CI/CD.
Filosofia de Design
O IOCX é projetado para as realidades do malware moderno, não para as suposições de ferramentas legadas.
1. Determinismo sobre ambiguidade
Saída estável e reproduzível — sem aleatoriedade, sem volatilidade.
2. Estático sobre dinâmico
Execução é insegura. Análise estática é previsível, escalável e amigável para CI.
3. Engenharia com foco adversarial
PEs malformados, RVAs corrompidos, strings hostis — o IOCX os trata como entrada normal.
4. Estabilidade de schema como contrato
Sistemas downstream nunca devem quebrar em uma atualização.
5. Desempenho sem concessões
150–300 MB/s em texto bruto. 6–15 MB/s em PEs típicos. Previsível mesmo sob carga adversarial extrema.
Esses compromissos derivam de uma metodologia de pesquisa publicada para análise estrutural de PE — construção determinística de fixtures, disciplina de anomalia única e comportamento do loader do Windows como oráculo de correção. Consulte docs/methodology.md para a metodologia completa, e paax.dev para a taxonomia mais ampla de PE adversarial e o conjunto comercial de fixtures.
O Que Torna o IOCX Diferente
| Capacidade | IOCX | Extratores de IOC Típicos | Ferramentas de Sandbox / Dinâmicas |
|---|---|---|---|
| Segurança | Zero execução, somente estático | Apenas regex, sem segurança binária | Executa código não confiável (alto risco) |
| Determinismo | Saída totalmente determinística | Não determinístico sob ruído | Não determinístico por design |
| Consciência Binária | Parsing completo de PE, heurísticas | Sem suporte binário | Sim, mas inseguro + lento |
| Resiliência Adversarial | Testado contra PEs malformados, strings hostis | Facilmente contornado | Frequentemente trava ou classifica incorretamente |
| Desempenho | 150–300 MB/s (texto), 6–15 MB/s (PE) | Altamente variável | Extremamente lento |
| Amigável para CI/CD | Sim — seguro, determinístico, rápido | Parcial | Não — inseguro para pipelines |
| Estabilidade de Schema | Garantida | Rara | Nenhuma |
Em resumo: o IOCX é construído para a realidade adversarial real, não para entrada idealizada.
Casos de Uso
CI/CD & DevSecOps
- Escaneie binários antes do release
- Detecte URLs, IPs ou segredos acidentais em builds
- Imponha gates de segurança com risco zero de execução
SOC & Resposta a Incidentes
- Extraia indicadores de alertas ou do texto da área de transferência do analista
- Inspecione amostras de malware com segurança, sem execução
- Normalize IOCs em JSON estruturado
Threat Intelligence
- Processe feeds em escala
- Faça parsing de relatórios não estruturados
- Construa pipelines de enriquecimento sobre saída determinística
Automação & Scripting
- Faça pipe de logs ou artefatos pelo IOCX
- Use a API Python para ETL ou fluxos em lote
- Estenda com detectores personalizados
Perfis de Desempenho
1. Extração de IOC Bruta (Texto, Logs, Buffers)
150–300 MB/s de throughput sustentado Caminho rápido — sem parsing de PE.
| Detector | Tempo para 1 MB | Throughput |
|---|---|---|
| Crypto | 0.0037 s | ~270 MB/s |
| Filepaths | 0.0041 s | ~250 MB/s |
| IP | 0.0065 s | ~156 MB/s |
| Domains | 0.0035 s | ~300 MB/s |
2. Arquivos PE Típicos (~39 KB)
- 0.0122 s (típico)
- 0.0145 s (com heurísticas)
- 6–15 MB/s de throughput
3. PE Adversarial Denso (1.5 MB)
- 0.192 s
- ~7.6 MB/s de throughput
- Dispara anomalias de TLS, anomalias estruturais, padrões anti-debug
4. Motor Completo (Não-PE)
- 1 MB: 0.038 s