Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
iocx — 一个可扩展的、确定性的静态分析引擎,从PE二进制文件和文本中提取高信号IOC,专为SOC自动化和现代威胁分析管道构建。 | Kitploit
工具/GitHubGitHub/iocx-dev/iocx
危害指标 (IOC) 管理静态分析漏洞分析取证分析恶意软件分析DevSecOps二进制分析威胁情报事件响应
GitHubiocx-dev/iocx

iocx

一个可扩展的、确定性的静态分析引擎,从PE二进制文件和文本中提取高信号IOC,专为SOC自动化和现代威胁分析管道构建。

查看仓库
28697天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

IOCX

面向现代安全管道的确定性、零风险 IOC 提取

IOCX Demo

使用 IOCX CLI 从 PE 文件进行静态 IOC 提取

官方 IOCX 项目

这是用于确定性静态 IOC 提取和 PE 分析的原始 IOCX 引擎。 任何其他使用 "iocx" 名称的仓库均与本项目无关。

官方链接:

  • PyPI: https://pypi.org/project/iocx/
  • Github: https://github.com/iocx-dev/iocx
  • 网站: https://iocx.dev/

IOCX 为何重要

现代恶意软件默认具有对抗性——畸形、规避检测,并专门设计来破坏幼稚的提取器。

  • 不了解二进制的工具在畸形 PE 面前崩溃
  • 沙箱在 CI/CD 中不安全且不可用
  • 可复现性对于自动化管道至关重要

IOCX 专为正确性和确定性真正重要的环境而构建。


IOCX 引擎

IOCX 是官方静态 IOC 提取引擎——一个确定性、二进制感知的系统,专为 DFIR、SOC 自动化、CI/CD 安全和大型威胁情报管道而构建。

与仅依赖正则表达式的提取器或依赖沙箱的工具不同,IOCX 执行:

  • 纯静态分析
  • 零执行风险
  • 稳定、确定的输出
  • 经过对抗性测试的启发式规则

它是 MalX Labs 生态系统中用于可扩展、现代威胁分析的核心组件。


10 秒内试用 IOCX

root@kitploit:~
echo "http://malicious.example" | iocx -

或安全扫描 PE 文件:

root@kitploit:~
iocx suspicious.exe -a deep

IOCX 存在的原因

安全团队面临三个长期存在的问题:

  1. 正则表达式提取器在对抗性输入下崩溃
  2. 沙箱不安全、缓慢,且不适合自动化
  3. 大多数 IOC 工具不一致、缓慢,或在多次运行之间产生细微不同的输出

IOCX 通过一个确定性、纯静态引擎解决了这些问题,该引擎专为自动化、安全性和规模而设计。


IOCX 不是什么

IOCX 有意不是:

  • 沙箱
  • 行为分析工具
  • 模拟器
  • 富化引擎

它从不执行不受信任的代码。 它从不进行动态分析。 它在设计上仅支持静态分析——以确保安全性、确定性和 CI/CD 兼容性。


设计理念

IOCX 是为现代恶意软件的现实而设计的,而非传统工具的假设。

1. 确定性优先于模糊性

稳定、可复现的输出——无随机性、无波动性。

2. 静态优先于动态

执行是不安全的。静态分析是可预测、可扩展且对 CI 友好的。

3. 对抗性优先工程

畸形 PE、损坏的 RVA、恶意字符串——IOCX 将它们视为正常输入。

4. 模式稳定性作为契约

下游系统绝不应因升级而中断。

5. 性能不打折扣

原始文本 150–300 MB/s。 典型 PE 6–15 MB/s。 即使在最坏情况下的对抗性负载下也可预测。


这些承诺源自已发表的 PE 结构分析研究方法——确定性夹具构建、单一异常纪律,以及以 Windows 加载器行为作为正确性基准。完整方法论请参阅 docs/methodology.md,更广泛的对抗性 PE 分类法和商业夹具套件请参阅 paax.dev。

IOCX 的与众不同之处

简而言之: IOCX 是为真实的对抗性现实而构建的,而非理想化的输入。


使用场景

CI/CD 与 DevSecOps

  • 发布前扫描二进制文件
  • 检测构建中意外的 URL、IP 或密钥
  • 以零执行风险强制执行安全门禁

SOC 与事件响应

  • 从告警或分析师剪贴板文本中提取指标
  • 无需执行即可安全检查恶意软件样本
  • 将 IOC 规范化为结构化 JSON

威胁情报

  • 规模化处理数据源
  • 解析非结构化报告
  • 基于确定性输出构建富化管道

自动化与脚本

  • 通过 IOCX 管道处理日志或工件
  • 使用 Python API 进行 ETL 或批处理工作流
  • 使用自定义检测器进行扩展

性能概况

1. 原始 IOC 提取(文本、日志、缓冲区)

150–300 MB/s 持续吞吐量 快速路径——无 PE 解析。

检测器1 MB 时间

2. 典型 PE 文件(约 39 KB)

  • 0.0122 s(典型)
  • 0.0145 s(含启发式规则)
  • 6–15 MB/s 吞吐量

3. 对抗性密集 PE(1.5 MB)

  • 0.192 s
  • 约 7.6 MB/s 吞吐量
  • 触发 TLS 异常、结构异常、反调试模式

4. 完整引擎(非 PE)

  • 1 MB: 0.038 s

版本亮点

显示版本历史

v0.7.6.1 — 异常目录验证器

  • 新增 PE 异常(.pdata)目录的深度语义验证;14 个新原因代码;共 15 个验证器。
  • 修复了此前抑制引擎中结构发现的缺陷。
  • 发现四个在生产环境中失效的检查:两个目录放置、一个节映射和一个资源目录边界检查。
  • 输出可见性: 此前被抑制或错误标记的发现现在将出现。
  • 测试:1620 → 2136。覆盖率:100%。

v0.7.6 — 结构验证器扩展:调试和重定位目录

  • 两个新的 PE 结构验证器——重定位和调试
  • WIN_CERTIFICATE 和 tls 验证器现在从专用结构解析器获取结构真值,独立于 pefile
  • 12 个新原因代码,带优先级解析的子原因分类体系
  • 确定性字节级解析——不依赖 pefile 的惰性解释
  • 1620 个测试,100% 覆盖率

v0.7.5 — 结构验证器扩展

  • 四个新的 PE 结构验证器——导出、延迟加载导入、VS_VERSIONINFO 和资源层级
  • 24 个新原因代码,带优先级解析的子原因分类体系
  • 确定性字节级解析——不依赖 pefile 的惰性解释
  • 安全相关元数据——DLL 特征、子系统/机器名称解码、每资源熵
  • 1370 个测试,100% 覆盖率——在真实二进制上通过 dumpbin 端到端验证

v0.7.4.1 — Windows 兼容性热修复

  • 移除了 python-magic 依赖,该依赖在 Windows 系统上导致导入失败
  • 新增纯 Python 文件类型检测器,实现完全跨平台可移植性
  • 通过强制执行严格的 Windows 兼容 PE 验证来改进 PE 检测逻辑

快速入门

安装

root@kitploit:~
pip install iocx

从文件提取 IOC

root@kitploit:~
iocx suspicious.exe

从文本提取

root@kitploit:~
echo "Visit http://bad.example.com" | iocx -

启用 PE 分析

root@kitploit:~
iocx suspicious.exe -a

Python API

root@kitploit:~
from iocx.engine import Engine

engine = Engine()
results = engine.extract("suspicious.exe")
print(results)

示例输出

IOCX 生成结构化、确定性的 JSON,包含 IOC、PE 元数据、节分析、启发式规则和混淆指标。

以下示例是来自真实对抗性 PE 样本的节选输出。它展示了模式的形态和深度,同时保持文档目的的合理大小。

显示示例 JSON 输出
root@kitploit:~
{
    "file": "heuristic_rich.full.exe",
    "type": "PE",
    "iocs": {
        "urls": ["http://not-a-real-domain.test/payload"],
        "domains": ["example-malware.com"],
        "ips": ["192.0.2.123"],
        "hashes": [
            "abcd1234ef567890abcd1234ef567890",
            "1234567890",
            "3333333333333333"
        ],
        "filepaths": [
            "/usr/src/mingw-w64-11.0.1-3build1/mingw-w64-crt/crt/crtexe.c",
            "/usr/x86_64-w64-mingw32/include",
            "/usr/src/mingw-w64-11.0.1-3build1/mingw-w64-crt/crt/pseudo-reloc.c"
        ]
    },
    "metadata": {
        "file_type": "PE",
        "imports": ["KERNEL32.dll", "msvcrt.dll", "USER32.dll"],
        "sections": [
            ".text", ".data", ".rwx", ".rdata",
            "UPX0", ".pdata", ".xdata", ".tls"
        ],
        "resources": [],
        "resource_strings": [],
        "delayed_imports": [],
        "bound_imports": [],
        "exports": [],
        "signatures": [],
        "has_signature": false,
        "tls": {
            "start_address": 5368758272,
            "end_address": 5368758280,
            "callbacks": 5368754232
        },
        "header": {
            "entry_point": 5088,
            "image_base": 5368709120,
            "machine": "AMD64",
            "subsystem": "Windows GUI"
        },
        "optional_header": {
            "section_alignment": 4096,
            "file_alignment": 512,
            "size_of_image": 155648
        }
    },
    "analysis": {
        "sections": [
            { "name": ".text", "entropy": 5.92 },
            { "name": ".rwx", "entropy": 0 },
            { "name": "UPX0", "entropy": 0.34 },
            { "name": ".rdata", "entropy": 4.03 }
        ],
        "obfuscation": [
            {
                "value": "abnormal_section_layout_virtual_only",
                "category": "obfuscation_hint",
                "metadata": {
                    "section": ".bss",
                    "raw_size": 0,
                    "virtual_size": 384
                }
            }
        ],
        "extended": [
            {
                "value": "summary",
                "category": "pe_metadata",
                "metadata": {
                    "dll_count": 3,
                    "import_count": 45,
                    "resource_count": 0,
                    "has_tls": true,
                    "has_signature": false
                }
            }
        ],
        "heuristics": [
            {
                "value": "packer_suspected",
                "metadata": {
                    "reason": "packer_section_name",
                    "section": "UPX0"
                }
            },
            {
                "value": "anti_debug_heuristic",
                "metadata": {
                    "reason": "anti_debug_api_import",
                    "dll": "kernel32.dll",
                    "function": "CheckRemoteDebuggerPresent"
                }
            },
            {
                "value": "anti_debug_heuristic",
                "metadata": {
                    "reason": "timing_api_import",
                    "dll": "kernel32.dll",
                    "function": "GetTickCount"
                }
            },
            {
                "value": "pe_structure_anomaly",
                "metadata": {
                    "reason": "section_overlaps_headers",
                    "section": ".bss",
                    "raw_address": 0,
                    "size_of_headers": 1536
                }
            },
            {
                "value": "pe_structure_anomaly",
                "metadata": {
                    "reason": "data_directory_overlap",
                    "directory_a": "IMAGE_DIRECTORY_ENTRY_IMPORT",
                    "directory_b": "IMAGE_DIRECTORY_ENTRY_IAT"
                }
            }
        ]
    }
}

架构

root@kitploit:~
iocx/
├── examples/
├── docs/
├── tests/
└── iocx
    ├── detectors/
    ├── parsers/
    ├── plugins/
    ├── cli/
    └── analysis/

插件生态与可扩展性

IOCX 设计为可安全、可预测地扩展。 插件是一等公民,与核心引擎一样通过相同的确定性快照测试进行验证。

您可以构建:

  • 自定义 IOC 检测器
  • 自定义正则表达式规则
  • 二进制感知插件
  • 内部启发式规则
  • 管道特定提取器

请参阅:

  • docs/specs/overlap-suppression.md
  • docs/specs/plugin-authoring-guidelines.md

生态概览

IOCX 不仅仅是一个单一二进制——它是一个模块化生态:

  • 核心引擎 — 确定性 IOC 提取 + PE 分析
  • 插件系统 — 自定义检测器和分析模块
  • 对抗性语料库 — 畸形 PE、恶意字符串、模糊测试样本
  • 快照测试框架 — 确保确定性输出
  • 性能基准 — 在 CI 中强制执行
  • 文档套件 — 规范、契约和插件指南

谁在使用 IOCX?

IOCX 被以下领域广泛使用:

  • DFIR 团队
  • SOC 自动化管道
  • CI/CD 安全门禁
  • 威胁情报平台
  • 恶意软件研究实验室
  • 安全工程团队

任何需要安全、确定性和规模化提取指标的地方,IOCX 都适用。


安全测试(无需恶意软件)

所有测试样本均为:

  • 合成的
  • 良性的
  • 公开安全的(EICAR、GTUBE)
  • 设计为避免意外处理恶意软件

性能保证

IOCX 在 CI 中强制执行严格的性能阈值,以确保:

  • 无正则表达式回溯停滞
  • 无病态性能下降
  • 各版本间性能稳定

请参阅:

  • docs/performance.md

项目身份与命名

IOCX 名称仅指发布在以下位置的官方引擎:

  • PyPI: https://pypi.org/project/iocx/
  • GitHub: https://github.com/iocx-dev/iocx

不允许

  • 名为 iocx 的仓库
  • 不属于本项目的名为 "iocx" 的工具
  • 未经许可暗示隶属关系

允许

  • iocx-<plugin>
  • iocx-extension-<name>
  • iocx-detector-<feature>

官方 IOCX 仓库

  • 核心引擎: https://github.com/iocx-dev/iocx
  • 插件元仓库: https://github.com/iocx-dev/iocx-plugins
  • 文档: https://github.com/iocx-dev/iocx/tree/main/docs/specs
  • PyPI 包: https://pypi.org/project/iocx/

路线图

IOCX 的开发重点是稳定性、可扩展性和更深入的静态分析覆盖。 以下项目代表正在进行的工作和探索领域。

  • 扩展 PE 启发式规则(延迟加载行为、结构异常、重定位模式)
  • 选择性抑制规则,用于 OSINT、DFIR 和威胁情报工作流
  • ELF 和 Mach-O 元数据提取
  • 批处理分析模式,用于多工件工作流
  • YARA 风格输出模式和富化钩子
  • 二进制无关静态分析
  • 跨平台插件生态
  • Rust、Go 和 Node.js 语言绑定

贡献

我们欢迎:

  • 新检测器
  • 解析器改进
  • 文档更新
  • 合成对抗性样本

指南请参阅 CONTRIBUTING.md。


安全

如果您发现安全问题,请勿在 GitHub 上提交 issue。 请遵循 SECURITY.md 中的说明。


许可证

MPL‑2.0 许可证——请参阅 LICENSE。

下载工具
能力IOCX典型 IOC 提取器沙箱 / 动态工具
安全性零执行、纯静态仅正则表达式,无二进制安全性执行不受信任的代码(高风险)
确定性完全确定的输出在噪声下不确定设计上不确定
二进制感知完整 PE 解析、启发式规则无二进制支持有,但不安全且缓慢
对抗性韧性已针对畸形 PE、恶意字符串测试易于绕过经常崩溃或误分类
性能150–300 MB/s(文本),6–15 MB/s(PE)高度可变极慢
CI/CD 友好性是——安全、确定、快速部分否——对管道不安全
模式稳定性有保证罕见无
吞吐量
加密0.0037 s~270 MB/s
文件路径0.0041 s~250 MB/s
IP0.0065 s~156 MB/s
域名0.0035 s~300 MB/s
  • IOC 提取无行为变化
  • --min-length 一致性修复计划在 v0.7.5 中

  • v0.7.4 — 高级目录解析

    • 完整加载配置目录解析和验证
    • 扩展可选头元数据,用于下游启发式规则
    • 新增 GuardCF、cookie、异常启发式规则
    • 更快的 PE 分析
    • 测试套件中 99 个 PE 夹具;45 个完全通过规范验证

    v0.7.3 — 结构正确性与确定性启发式规则

    • 所有 PE 结构验证器的主要加固
    • 确定性、快照稳定的行为
    • 清晰、一致的 ReasonCodes
    • 基于结构真值的更强启发式规则

    v0.7.2 — 依赖修复

    • 添加了缺失的 idna 依赖
    • 无行为或模式变化

    v0.7.1 — 对抗性启发式规则扩展与解析器加固

    • 六个新的 PE 启发式规则
    • 扩展对抗性 PE 语料库
    • 加固域名/URL/加密/哈希提取器
    • 确定性快照验证输出

    v0.7.0 — 确定性启发式规则与对抗性测试基础

    • 确定性启发式规则
    • 第 3 层对抗性样本
    • 快照契约测试
    • Rich Header 崩溃修复

    v0.6.0 — 稳定输出模式与确定性元数据

    • 完全稳定的 JSON 模式
    • 规范化 PE 元数据
    • 正式化分析级别

    v0.5.0 — 分析级别、PE 节分析、混淆提示

    • 新的分析级别系统
    • PE 结构分析
    • 混淆启发式规则

    v0.4.0 — 插件架构

    • 插件就绪的规则引擎
    • 统一检测流程

    v0.3.0 — 加密 IOC 检测

    • Ethereum 和 Bitcoin 钱包检测

    v0.2.0 — 高可靠性 IP 检测

    • IPv4/IPv6 重大改进