IOC Extraction Tools
forensicsDéfinition
L'extraction automatique d'IOCs (Indicators of Compromise) consiste à parser des rapports de threat intelligence, des logs d'investigation, des rapports d'analyse de malwares, et d'autres sources textuelles pour en extraire automatiquement les indicateurs de compromission structurés : adresses IP, noms de domaine, URLs, hashes de fichiers (MD5, SHA-1, SHA-256), emails, et autres données pertinentes. Cette automatisation accélère considérablement le partage et le déploiement des IOCs dans les défenses. ioc_parser est un outil Python open source (Armin Buescher) qui extrait les IOCs de documents PDF, textes bruts, et pages HTML. Il utilise des expressions régulières pour identifier les patterns d'IOC courants (IPv4, IPv6, domaines, URLs, hashes en différentes longueurs) et produit en sortie des formats structurés (CSV, JSON, OpenIOC, STIX). PyIOCe et IOCEXTRACT sont des outils similaires. CyBox (Cyber Observable eXpression) et STIX (Structured Threat Information eXpression) sont les standards de représentation structurée des IOCs pour le partage machine-readable. TAXII (Trusted Automated eXchange of Intelligence Information) est le protocole de transport de ces informations entre organisations et plateformes. La maîtrise de ces standards est nécessaire pour l'intégration des IOCs extraits dans les TIPs et SIEMs. Les TIPs modernes (MISP, OpenCTI) incluent des fonctionnalités d'import automatique depuis de nombreuses sources : texte brut (PDF de rapport), URLs de feeds automatiques, API de partenaires. MISP possède des modules de collecte (ZMQ, email ingestion) qui peuvent extraire automatiquement les IOCs depuis des emails entrants de sharing groups. Pour les investigateurs, l'extraction d'IOCs en fin d'investigation permet de produire rapidement un package de partage : les IOCs extraits de l'investigation (hashs des malwares identifiés, IPs C2, domaines C2, noms de fichiers caractéristiques, clés de registre créées) sont exportés en STIX 2.0, importés dans MISP, et partagés avec les organisations partenaires pour une détection rapide dans leurs environnements.
Fonctionnement
ioc_parser et ses équivalents utilisent des regex précompilées pour chaque type d'IOC. Les domaines sont validés avec des listes TLD (pour éviter les faux positifs). Les IPs sont filtrées pour exclure les RFC1918 (IPs privées) et les loopback. Les hashes sont identifiés par leur longueur (32=MD5, 40=SHA1, 64=SHA256). Les URLs sont décomposées en protocole + domaine + chemin + paramètres pour validation.
Application DFIR
Extraction IOCs depuis un rapport d'investigation : 1) ioc_parser -f pdf rapport_incident.pdf -i pdf -o csv > iocs.csv, 2) Dédupliquer et valider les IOCs extraits, 3) Importer dans MISP (API ou interface web), 4) Partager via TAXII avec les partenaires, 5) Déployer dans le SIEM (Splunk lookups, Elastic watchlists), le pare-feu (blocklists IP/domaines), et l'EDR (IOC hunting). Automatiser avec MISP modules et workflows SOAR.
Outils
ioc_parser (Python, Armin Buescher), IOCEXTRACT (Python), PyIOCe, IntelMQ (pipeline ingestion IOC). STIX/TAXII : python-stix2, taxii2-client, MISP (export STIX2), OpenCTI (STIX-native). Validation IOC : VirusTotal API (bulk hash check), pyShodan, abuseIPDB-client. Automatisation : TheHive + Cortex (analyse et enrichissement IOCs depuis alertes SIEM). Formats : OpenIOC (XML), STIX 2.0 (JSON), MISP format.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h