Microsoft Project IRE:用於分析惡意軟體的新型 AI 代理

最後更新: 11/08/2025
作者: 艾薩克
  • Project Ire 自動化逆向工程和分類 惡意軟件IA.
  • 使用 LLM、Ghidra、Angr、沙盒和可審計的證據鏈。
  • 測試準確率高達 98% 驅動程序 de Windows.
  • 它已經在 Microsoft Defender 中作為二進制分析器運行,並將擴展到記憶體。

微軟的網路安全專案 IRE

微軟在數位防禦領域邁出了重要一步,並推出了Project IRE計畫。該項目是一個人工智慧系統,旨在無需人工幹預即可對惡意軟體進行分類。在當前情勢下,識別威脅需要時間、專業知識以及安全團隊之間的持續協作,而這項措施的推出正值此時。

該公司生態系統處理的資料量極其龐大:Defender 平台每月檢查超過 10 億台設備,這迫使他們必須對警報進行優先排序和篩選,以防止分析師因工作量過大而疲勞和出錯。 Project Ire 的創建正是為了緩解這一瓶頸,同時又不犧牲技術嚴謹性。

什麼是 Project Ire 以及為何它重要

用於惡意軟體分析的 Microsoft AI Agent

Project Ire 是由微軟研究院與 Defender 和 Discovery & Quantum 團隊合作開發的自主人工智慧代理。它的任務是利用先進的語言模型、二進制分析工具和專用 API,自動對可疑文件進行逆向工程。要了解更多關於微軟如何應對數位威脅的信息,請訪問Microsoft Defender 中的計劃掃描

這種方法使組織能夠處理以前需要數週人工才能完成的任務,例如分析內部結構和澄清模糊的行為。這使他們能夠加快關鍵決策,並將專家資源留給高影響力的研究。

工作原理:從分類到技術意見

微軟 IRE 計畫如何運作

工作流程首先進行自動文件分類:識別文件類型、打包方式以及需要關注的區域,從而指導分析。然後,它使用 Ghidra 和 angr 等工俱生成控制流程圖,作為理解二進位檔案內部邏輯的基礎。如果您想了解如何偵測和刪除可疑文件,請參閱我們的可疑文件偵測和刪除指南。

  Grokipedia:這是一部挑戰維基百科的 xAI 百科全書。

同時,代理程式會呼叫自身的 API 來協調反編譯器、文件搜尋引擎和沙箱,包括像 Project Freta 這樣的記憶體環境和自訂分析引擎。所有資訊都會被轉儲到工件的內部記憶體中,系統會迭代地查詢和推理這些資訊。

關鍵要素在於可審計的證據鏈:每一步、每項發現和每項評估都會被記錄下來,以便分析人員可以追溯結論背後的邏輯。此外,該系統還可以啟動內部驗證器,將其結論與逆向工程專家常用的陳述進行比較。

由於這種架構,Project Ire 不僅發布了分類,還提供了可驗證的技術背景,從而有助於審查、培訓新分析師以及持續改進程序。

Microsoft Project IRE 使用的工具

另一個顯著特徵是它的自我修正能力:當它偵測到自身推理中的不一致之處時,它可以重新分析二元推理的部分內容,調整假設並完善結果,從而降低誤解的風險

實際測試結果

Project Ire 測試結果

在初始測試場景中,使用公開的Windows驅動程序,該系統達到了98%的準確率和83%的召回率它正確分類了大約90%的文件,並且只產生了2%的誤報

第二項更嚴格的測試涉及近4.000個未經自動化系統預先標記的硬目標檔案。在該測試中, Project Ire在無人協助的情況下運行,準確率達到89% ,誤報率為4%;儘管召回率為26%,但其極低的誤差率使其特別適合作為人工分析前的初步篩選工具。

惡意軟體案例研究分析

Project IRE 分析的惡意軟體範例

在驗證過程中,該代理將高級樣本分類為Trojan:Win64/Rootkit.EH!MTB,並識別出其鉤子技術、對 Explorer.exe 進程的修改以及遠端通訊能力。它還偵測到了防毒停用工具,並精確定位了相關的程式碼點。要了解更多關於它可以檢測到的惡意軟體類型,請訪問惡意軟體類型頁面

  家長監護與兒童帳戶:保護孩子安全的完整指南

該系統還檢測到,在一次分析中,它錯誤地解讀了一個關鍵功能,並執行了驗證重運行,從而糾正了診斷結果。這提高了其在實際環境中的長期可靠性。

網路安全的影響與後續步驟

IRE 專案對網路安全的影響

Project IRE不僅僅是漸進式的改進,它標誌著一次範式轉變:自動化了以往需要耗費大量時間、專業知識和編寫大量文件才能完成的任務。微軟已將其應用於 Defender 的二進位分析器中,直接影響實際使用的產品。要了解這項技術的工作原理,您可以參考Windows 效能工具包中關於瓶頸和最佳化的完整分析報告

專案負責人計劃擴大專案範圍,將記憶體惡意軟體納入其中,並在全球範圍內大規模開展業務,同時確保可追溯性和控制機制,從而確保流程的可靠性。將先進的人工智慧技術應用於網路安全領域正成為一種日益增長的趨勢,欲了解更多信息,請訪問malwarefastsupport

透過整合這些進步,可以創造一種場景,在這種場景中,可靠的自動化可以在不失去監督的情況下提高效率,將準確性、可追溯性和持續學習結合起來,以提高保護水平,並為分析人員提供可靠和高效的支援。

使用 Microsoft Defender 離線掃描移除惡意軟體
相關文章:
使用 Microsoft Defender 離線掃描移除惡意軟體