
iocx v0.7.6.1
一个可扩展的、确定性的静态分析引擎,从PE二进制文件和文本中提取高信号IOC,专为SOC自动化和现代威胁分析管道构建。
IOCX
面向现代安全管道的确定性、零风险 IOC 提取
使用 IOCX CLI 从 PE 文件进行静态 IOC 提取
官方 IOCX 项目
这是用于确定性静态 IOC 提取和 PE 分析的原始 IOCX 引擎。 任何其他使用 "iocx" 名称的仓库均与本项目无关。
官方链接:
- PyPI: https://pypi.org/project/iocx/
- Github: https://github.com/iocx-dev/iocx
- 网站: https://iocx.dev/
IOCX 为何重要
现代恶意软件默认具有对抗性——畸形、规避检测,并专门设计来破坏幼稚的提取器。
- 不了解二进制的工具在畸形 PE 面前崩溃
- 沙箱在 CI/CD 中不安全且不可用
- 可复现性对于自动化管道至关重要
IOCX 专为正确性和确定性真正重要的环境而构建。
IOCX 引擎
IOCX 是官方静态 IOC 提取引擎——一个确定性、二进制感知的系统,专为 DFIR、SOC 自动化、CI/CD 安全和大型威胁情报管道而构建。
与仅依赖正则表达式的提取器或依赖沙箱的工具不同,IOCX 执行:
- 纯静态分析
- 零执行风险
- 稳定、确定的输出
- 经过对抗性测试的启发式规则
它是 MalX Labs 生态系统中用于可扩展、现代威胁分析的核心组件。
10 秒内试用 IOCX
echo "http://malicious.example" | iocx -
或安全扫描 PE 文件:
iocx suspicious.exe -a deep
IOCX 存在的原因
安全团队面临三个长期存在的问题:
- 正则表达式提取器在对抗性输入下崩溃
- 沙箱不安全、缓慢,且不适合自动化
- 大多数 IOC 工具不一致、缓慢,或在多次运行之间产生细微不同的输出
IOCX 通过一个确定性、纯静态引擎解决了这些问题,该引擎专为自动化、安全性和规模而设计。
IOCX 不是什么
IOCX 有意不是:
- 沙箱
- 行为分析工具
- 模拟器
- 富化引擎
它从不执行不受信任的代码。 它从不进行动态分析。 它在设计上仅支持静态分析——以确保安全性、确定性和 CI/CD 兼容性。
设计理念
IOCX 是为现代恶意软件的现实而设计的,而非传统工具的假设。
1. 确定性优先于模糊性
稳定、可复现的输出——无随机性、无波动性。
2. 静态优先于动态
执行是不安全的。静态分析是可预测、可扩展且对 CI 友好的。
3. 对抗性优先工程
畸形 PE、损坏的 RVA、恶意字符串——IOCX 将它们视为正常输入。
4. 模式稳定性作为契约
下游系统绝不应因升级而中断。
5. 性能不打折扣
原始文本 150–300 MB/s。 典型 PE 6–15 MB/s。 即使在最坏情况下的对抗性负载下也可预测。
这些承诺源自已发表的 PE 结构分析研究方法——确定性夹具构建、单一异常纪律,以及以 Windows 加载器行为作为正确性基准。完整方法论请参阅 docs/methodology.md,更广泛的对抗性 PE 分类法和商业夹具套件请参阅 paax.dev。
IOCX 的与众不同之处
| 能力 | IOCX | 典型 IOC 提取器 | 沙箱 / 动态工具 |
|---|---|---|---|
| 安全性 | 零执行、纯静态 | 仅正则表达式,无二进制安全性 | 执行不受信任的代码(高风险) |
| 确定性 | 完全确定的输出 | 在噪声下不确定 | 设计上不确定 |
| 二进制感知 | 完整 PE 解析、启发式规则 | 无二进制支持 | 有,但不安全且缓慢 |
| 对抗性韧性 | 已针对畸形 PE、恶意字符串测试 | 易于绕过 | 经常崩溃或误分类 |
| 性能 | 150–300 MB/s(文本),6–15 MB/s(PE) | 高度可变 | 极慢 |
| CI/CD 友好性 | 是——安全、确定、快速 | 部分 | 否——对管道不安全 |
| 模式稳定性 | 有保证 | 罕见 | 无 |
简而言之: IOCX 是为真实的对抗性现实而构建的,而非理想化的输入。
使用场景
CI/CD 与 DevSecOps
- 发布前扫描二进制文件
- 检测构建中意外的 URL、IP 或密钥
- 以零执行风险强制执行安全门禁
SOC 与事件响应
- 从告警或分析师剪贴板文本中提取指标
- 无需执行即可安全检查恶意软件样本
- 将 IOC 规范化为结构化 JSON
威胁情报
- 规模化处理数据源
- 解析非结构化报告
- 基于确定性输出构建富化管道
自动化与脚本
- 通过 IOCX 管道处理日志或工件
- 使用 Python API 进行 ETL 或批处理工作流
- 使用自定义检测器进行扩展
性能概况
1. 原始 IOC 提取(文本、日志、缓冲区)
150–300 MB/s 持续吞吐量 快速路径——无 PE 解析。
| 检测器 | 1 MB 时间 | 吞吐量 |
|---|---|---|
| 加密 | 0.0037 s | ~270 MB/s |
| 文件路径 | 0.0041 s | ~250 MB/s |
| IP | 0.0065 s | ~156 MB/s |
| 域名 | 0.0035 s | ~300 MB/s |
2. 典型 PE 文件(约 39 KB)
- 0.0122 s(典型)
- 0.0145 s(含启发式规则)
- 6–15 MB/s 吞吐量
3. 对抗性密集 PE(1.5 MB)
- 0.192 s
- 约 7.6 MB/s 吞吐量
- 触发 TLS 异常、结构异常、反调试模式
4. 完整引擎(非 PE)
- 1 MB: 0.038 s
版本亮点
显示版本历史
v0.7.6.1 — 异常目录验证器
- 新增 PE 异常(
.pdata)目录的深度语义验证;14 个新原因代码;共 15 个验证器。 - 修复了此前抑制引擎中结构发现的缺陷。
- 发现四个在生产环境中失效的检查:两个目录放置、一个节映射和一个资源目录边界检查。
- 输出可见性: 此前被抑制或错误标记的发现现在将出现。
- 测试:1620 → 2136。覆盖率:100%。
v0.7.6 — 结构验证器扩展:调试和重定位目录
- 两个新的 PE 结构验证器——重定位和调试
- WIN_CERTIFICATE 和 tls 验证器现在从专用结构解析器获取结构真值,独立于 pefile
- 12 个新原因代码,带优先级解析的子原因分类体系
- 确定性字节级解析——不依赖 pefile 的惰性解释
- 1620 个测试,100% 覆盖率
v0.7.5 — 结构验证器扩展
- 四个新的 PE 结构验证器——导出、延迟加载导入、VS_VERSIONINFO 和资源层级
- 24 个新原因代码,带优先级解析的子原因分类体系
- 确定性字节级解析——不依赖 pefile 的惰性解释
- 安全相关元数据——DLL 特征、子系统/机器名称解码、每资源熵
- 1370 个测试,100% 覆盖率——在真实二进制上通过
dumpbin端到端验证
v0.7.4.1 — Windows 兼容性热修复
- 移除了
python-magic依赖,该依赖在 Windows 系统上导致导入失败 - 新增纯 Python 文件类型检测器,实现完全跨平台可移植性
- 通过强制执行严格的 Windows 兼容 PE 验证来改进 PE 检测逻辑
- IOC 提取无行为变化
--min-length一致性修复计划在 v0.7.5 中
v0.7.4 — 高级目录解析
- 完整加载配置目录解析和验证
- 扩展可选头元数据,用于下游启发式规则
- 新增 GuardCF、cookie、异常启发式规则
- 更快的 PE 分析
- 测试套件中 99 个 PE 夹具;45 个完全通过规范验证
v0.7.3 — 结构正确性与确定性启发式规则
- 所有 PE 结构验证器的主要加固
- 确定性、快照稳定的行为
- 清晰、一致的 ReasonCodes
- 基于结构真值的更强启发式规则
v0.7.2 — 依赖修复
- 添加了缺失的
idna依赖 - 无行为或模式变化
v0.7.1 — 对抗性启发式规则扩展与解析器加固
- 六个新的 PE 启发式规则
- 扩展对抗性 PE 语料库
- 加固域名/URL/加密/哈希提取器
- 确定性快照验证输出
v0.7.0 — 确定性启发式规则与对抗性测试基础
- 确定性启发式规则
- 第 3 层对抗性样本
- 快照契约测试
- Rich Header 崩溃修复
v0.6.0 — 稳定输出模式与确定性元数据
- 完全稳定的 JSON 模式
- 规范化 PE 元数据
- 正式化分析级别
v0.5.0 — 分析级别、PE 节分析、混淆提示
- 新的分析级别系统
- PE 结构分析
- 混淆启发式规则
v0.4.0 — 插件架构
- 插件就绪的规则引擎
- 统一检测流程
v0.3.0 — 加密 IOC 检测
- Ethereum 和 Bitcoin 钱包检测
v0.2.0 — 高可靠性 IP 检测
- IPv4/IPv6 重大改进
快速入门
安装
pip install iocx
从文件提取 IOC
iocx suspicious.exe
从文本提取
echo "Visit http://bad.example.com" | iocx -
启用 PE 分析
iocx suspicious.exe -a
Python API
from iocx.engine import Engine
engine = Engine()
results = engine.extract("suspicious.exe")
print(results)
示例输出
IOCX 生成结构化、确定性的 JSON,包含 IOC、PE 元数据、节分析、启发式规则和混淆指标。
以下示例是来自真实对抗性 PE 样本的节选输出。它展示了模式的形态和深度,同时保持文档目的的合理大小。
显示示例 JSON 输出
{
"file": "heuristic_rich.full.exe",
"type": "PE",
"iocs": {
"urls": ["http://not-a-real-domain.test/payload"],
"domains": ["example-malware.com"],
"ips": ["192.0.2.123"],
"hashes": [
"abcd1234ef567890abcd1234ef567890",
"1234567890",
"3333333333333333"
],
"filepaths": [
"/usr/src/mingw-w64-11.0.1-3build1/mingw-w64-crt/crt/crtexe.c",
"/usr/x86_64-w64-mingw32/include",
"/usr/src/mingw-w64-11.0.1-3build1/mingw-w64-crt/crt/pseudo-reloc.c"
]
},
"metadata": {
"file_type": "PE",
"imports": ["KERNEL32.dll", "msvcrt.dll", "USER32.dll"],
"sections": [
".text", ".data", ".rwx", ".rdata",
"UPX0", ".pdata", ".xdata", ".tls"
],
"resources": [],
"resource_strings": [],
"delayed_imports": [],
"bound_imports": [],
"exports": [],
"signatures": [],
"has_signature": false,
"tls": {
"start_address": 5368758272,
"end_address": 5368758280,
"callbacks": 5368754232
},
"header": {
"entry_point": 5088,
"image_base": 5368709120,
"machine": "AMD64",
"subsystem": "Windows GUI"
},
"optional_header": {
"section_alignment": 4096,
"file_alignment": 512,
"size_of_image": 155648
}
},
"analysis": {
"sections": [
{ "name": ".text", "entropy": 5.92 },
{ "name": ".rwx", "entropy": 0 },
{ "name": "UPX0", "entropy": 0.34 },
{ "name": ".rdata", "entropy": 4.03 }
],
"obfuscation": [
{
"value": "abnormal_section_layout_virtual_only",
"category": "obfuscation_hint",
"metadata": {
"section": ".bss",
"raw_size": 0,
"virtual_size": 384
}
}
],
"extended": [
{
"value": "summary",
"category": "pe_metadata",
"metadata": {
"dll_count": 3,
"import_count": 45,
"resource_count": 0,
"has_tls": true,
"has_signature": false
}
}
],
"heuristics": [
{
"value": "packer_suspected",
"metadata": {
"reason": "packer_section_name",
"section": "UPX0"
}
},
{
"value": "anti_debug_heuristic",
"metadata": {
"reason": "anti_debug_api_import",
"dll": "kernel32.dll",
"function": "CheckRemoteDebuggerPresent"
}
},
{
"value": "anti_debug_heuristic",
"metadata": {
"reason": "timing_api_import",
"dll": "kernel32.dll",
"function": "GetTickCount"
}
},
{
"value": "pe_structure_anomaly",
"metadata": {
"reason": "section_overlaps_headers",
"section": ".bss",
"raw_address": 0,
"size_of_headers": 1536
}
},
{
"value": "pe_structure_anomaly",
"metadata": {
"reason": "data_directory_overlap",
"directory_a": "IMAGE_DIRECTORY_ENTRY_IMPORT",
"directory_b": "IMAGE_DIRECTORY_ENTRY_IAT"
}
}
]
}
}
架构
iocx/
├── examples/
├── docs/
├── tests/
└── iocx
├── detectors/
├── parsers/
├── plugins/
├── cli/
└── analysis/
插件生态与可扩展性
IOCX 设计为可安全、可预测地扩展。 插件是一等公民,与核心引擎一样通过相同的确定性快照测试进行验证。
您可以构建:
- 自定义 IOC 检测器
- 自定义正则表达式规则
- 二进制感知插件
- 内部启发式规则
- 管道特定提取器
请参阅:
docs/specs/overlap-suppression.mddocs/specs/plugin-authoring-guidelines.md
生态概览
IOCX 不仅仅是一个单一二进制——它是一个模块化生态:
- 核心引擎 — 确定性 IOC 提取 + PE 分析
- 插件系统 — 自定义检测器和分析模块
- 对抗性语料库 — 畸形 PE、恶意字符串、模糊测试样本
- 快照测试框架 — 确保确定性输出
- 性能基准 — 在 CI 中强制执行
- 文档套件 — 规范、契约和插件指南
谁在使用 IOCX?
IOCX 被以下领域广泛使用:
- DFIR 团队
- SOC 自动化管道
- CI/CD 安全门禁
- 威胁情报平台
- 恶意软件研究实验室
- 安全工程团队
任何需要安全、确定性和规模化提取指标的地方,IOCX 都适用。
安全测试(无需恶意软件)
所有测试样本均为:
- 合成的
- 良性的
- 公开安全的(EICAR、GTUBE)
- 设计为避免意外处理恶意软件
性能保证
IOCX 在 CI 中强制执行严格的性能阈值,以确保:
- 无正则表达式回溯停滞
- 无病态性能下降
- 各版本间性能稳定
请参阅:
docs/performance.md
项目身份与命名
IOCX 名称仅指发布在以下位置的官方引擎:
不允许
- 名为
iocx的仓库 - 不属于本项目的名为 "iocx" 的工具
- 未经许可暗示隶属关系
允许
iocx-<plugin>iocx-extension-<name>iocx-detector-<feature>
官方 IOCX 仓库
- 核心引擎: https://github.com/iocx-dev/iocx
- 插件元仓库: https://github.com/iocx-dev/iocx-plugins
- 文档: https://github.com/iocx-dev/iocx/tree/main/docs/specs
- PyPI 包: https://pypi.org/project/iocx/
路线图
IOCX 的开发重点是稳定性、可扩展性和更深入的静态分析覆盖。 以下项目代表正在进行的工作和探索领域。
- 扩展 PE 启发式规则(延迟加载行为、结构异常、重定位模式)
- 选择性抑制规则,用于 OSINT、DFIR 和威胁情报工作流
- ELF 和 Mach-O 元数据提取
- 批处理分析模式,用于多工件工作流
- YARA 风格输出模式和富化钩子
- 二进制无关静态分析
- 跨平台插件生态
- Rust、Go 和 Node.js 语言绑定
贡献
我们欢迎:
- 新检测器
- 解析器改进
- 文档更新
- 合成对抗性样本
指南请参阅 CONTRIBUTING.md。
安全
如果您发现安全问题,请勿在 GitHub 上提交 issue。
请遵循 SECURITY.md 中的说明。
许可证
MPL‑2.0 许可证——请参阅 LICENSE。