Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

IOC Extraction Tools

forensics

Définition

L'extraction automatique d'IOCs (Indicators of Compromise) consiste à parser des rapports de threat intelligence, des logs d'investigation, des rapports d'analyse de malwares, et d'autres sources textuelles pour en extraire automatiquement les indicateurs de compromission structurés : adresses IP, noms de domaine, URLs, hashes de fichiers (MD5, SHA-1, SHA-256), emails, et autres données pertinentes. Cette automatisation accélère considérablement le partage et le déploiement des IOCs dans les défenses. ioc_parser est un outil Python open source (Armin Buescher) qui extrait les IOCs de documents PDF, textes bruts, et pages HTML. Il utilise des expressions régulières pour identifier les patterns d'IOC courants (IPv4, IPv6, domaines, URLs, hashes en différentes longueurs) et produit en sortie des formats structurés (CSV, JSON, OpenIOC, STIX). PyIOCe et IOCEXTRACT sont des outils similaires. CyBox (Cyber Observable eXpression) et STIX (Structured Threat Information eXpression) sont les standards de représentation structurée des IOCs pour le partage machine-readable. TAXII (Trusted Automated eXchange of Intelligence Information) est le protocole de transport de ces informations entre organisations et plateformes. La maîtrise de ces standards est nécessaire pour l'intégration des IOCs extraits dans les TIPs et SIEMs. Les TIPs modernes (MISP, OpenCTI) incluent des fonctionnalités d'import automatique depuis de nombreuses sources : texte brut (PDF de rapport), URLs de feeds automatiques, API de partenaires. MISP possède des modules de collecte (ZMQ, email ingestion) qui peuvent extraire automatiquement les IOCs depuis des emails entrants de sharing groups. Pour les investigateurs, l'extraction d'IOCs en fin d'investigation permet de produire rapidement un package de partage : les IOCs extraits de l'investigation (hashs des malwares identifiés, IPs C2, domaines C2, noms de fichiers caractéristiques, clés de registre créées) sont exportés en STIX 2.0, importés dans MISP, et partagés avec les organisations partenaires pour une détection rapide dans leurs environnements.

Fonctionnement

ioc_parser et ses équivalents utilisent des regex précompilées pour chaque type d'IOC. Les domaines sont validés avec des listes TLD (pour éviter les faux positifs). Les IPs sont filtrées pour exclure les RFC1918 (IPs privées) et les loopback. Les hashes sont identifiés par leur longueur (32=MD5, 40=SHA1, 64=SHA256). Les URLs sont décomposées en protocole + domaine + chemin + paramètres pour validation.

Application DFIR

Extraction IOCs depuis un rapport d'investigation : 1) ioc_parser -f pdf rapport_incident.pdf -i pdf -o csv > iocs.csv, 2) Dédupliquer et valider les IOCs extraits, 3) Importer dans MISP (API ou interface web), 4) Partager via TAXII avec les partenaires, 5) Déployer dans le SIEM (Splunk lookups, Elastic watchlists), le pare-feu (blocklists IP/domaines), et l'EDR (IOC hunting). Automatiser avec MISP modules et workflows SOAR.

Outils

ioc_parser (Python, Armin Buescher), IOCEXTRACT (Python), PyIOCe, IntelMQ (pipeline ingestion IOC). STIX/TAXII : python-stix2, taxii2-client, MISP (export STIX2), OpenCTI (STIX-native). Validation IOC : VirusTotal API (bulk hash check), pyShodan, abuseIPDB-client. Automatisation : TheHive + Cortex (analyse et enrichissement IOCs depuis alertes SIEM). Formats : OpenIOC (XML), STIX 2.0 (JSON), MISP format.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis