
Um mecanismo de análise estática extensível e determinístico que extrai IOCs de alto sinal de binários PE e texto, criado para automação de SOC e pipelines modernos de análise de ameaças.
Extração estática de IOCs de um arquivo PE usando a CLI do IOCX
Este é o motor IOCX original para extração estática determinística de IOCs e análise de PE. Quaisquer outros repositórios usando o nome "iocx" não são afiliados a este projeto.
Links oficiais:
Malware moderno é adversarial por padrão — malformado, evasivo e projetado para quebrar extratores ingênuos.
O IOCX é construído para ambientes onde correção e determinismo realmente importam.
O IOCX é o motor oficial de extração estática de IOCs — um sistema determinístico e com consciência binária, construído para DFIR, automação de SOC, segurança em CI/CD e pipelines de threat-intel em larga escala.
Diferente de extratores apenas com regex ou ferramentas dependentes de sandbox, o IOCX realiza:
É um componente central do ecossistema MalX Labs para análise de ameaças moderna e escalável.
echo "http://malicious.example" | iocx -
Ou escaneie um arquivo PE com segurança:
iocx suspicious.exe -a deep
Equipes de segurança enfrentam três problemas persistentes:
O IOCX resolve isso com um motor determinístico e somente estático projetado para automação, segurança e escala.
O IOCX intencionalmente não é:
Ele nunca executa código não confiável. Ele nunca realiza análise dinâmica. Ele é somente estático por design — por segurança, determinismo e compatibilidade com CI/CD.
O IOCX é projetado para as realidades do malware moderno, não para as suposições de ferramentas legadas.
Saída estável e reproduzível — sem aleatoriedade, sem volatilidade.
Execução é insegura. Análise estática é previsível, escalável e amigável para CI.
PEs malformados, RVAs corrompidos, strings hostis — o IOCX os trata como entrada normal.
Sistemas downstream nunca devem quebrar em uma atualização.
150–300 MB/s em texto bruto. 6–15 MB/s em PEs típicos. Previsível mesmo sob carga adversarial extrema.
Esses compromissos derivam de uma metodologia de pesquisa publicada para análise estrutural de PE — construção determinística de fixtures, disciplina de anomalia única e comportamento do loader do Windows como oráculo de correção. Consulte docs/methodology.md para a metodologia completa, e paax.dev para a taxonomia mais ampla de PE adversarial e o conjunto comercial de fixtures.
| Capacidade | IOCX | Extratores de IOC Típicos | Ferramentas de Sandbox / Dinâmicas |
|---|---|---|---|
| Segurança | Zero execução, somente estático | Apenas regex, sem segurança binária | Executa código não confiável (alto risco) |
| Determinismo | Saída totalmente determinística | Não determinístico sob ruído | Não determinístico por design |
| Consciência Binária | Parsing completo de PE, heurísticas | Sem suporte binário | Sim, mas inseguro + lento |
| Resiliência Adversarial | Testado contra PEs malformados, strings hostis | Facilmente contornado | Frequentemente trava ou classifica incorretamente |
| Desempenho | 150–300 MB/s (texto), 6–15 MB/s (PE) | Altamente variável | Extremamente lento |
| Amigável para CI/CD | Sim — seguro, determinístico, rápido | Parcial | Não — inseguro para pipelines |
| Estabilidade de Schema | Garantida | Rara | Nenhuma |
Em resumo: o IOCX é construído para a realidade adversarial real, não para entrada idealizada.
150–300 MB/s de throughput sustentado Caminho rápido — sem parsing de PE.
| Detector | Tempo para 1 MB | Throughput |
|---|---|---|
| Crypto | 0.0037 s | ~270 MB/s |
| Filepaths | 0.0041 s | ~250 MB/s |
| IP | 0.0065 s | ~156 MB/s |
| Domains | 0.0035 s | ~300 MB/s |