微軟在數位防禦領域邁出了重要一步,並推出了Project IRE計畫。該項目是一個人工智慧系統,旨在無需人工幹預即可對惡意軟體進行分類。在當前情勢下,識別威脅需要時間、專業知識以及安全團隊之間的持續協作,而這項措施的推出正值此時。
該公司生態系統處理的資料量極其龐大:Defender 平台每月檢查超過 10 億台設備,這迫使他們必須對警報進行優先排序和篩選,以防止分析師因工作量過大而疲勞和出錯。 Project Ire 的創建正是為了緩解這一瓶頸,同時又不犧牲技術嚴謹性。
什麼是 Project Ire 以及為何它重要

Project Ire 是由微軟研究院與 Defender 和 Discovery & Quantum 團隊合作開發的自主人工智慧代理。它的任務是利用先進的語言模型、二進制分析工具和專用 API,自動對可疑文件進行逆向工程。要了解更多關於微軟如何應對數位威脅的信息,請訪問Microsoft Defender 中的計劃掃描。
這種方法使組織能夠處理以前需要數週人工才能完成的任務,例如分析內部結構和澄清模糊的行為。這使他們能夠加快關鍵決策,並將專家資源留給高影響力的研究。
工作原理:從分類到技術意見

工作流程首先進行自動文件分類:識別文件類型、打包方式以及需要關注的區域,從而指導分析。然後,它使用 Ghidra 和 angr 等工俱生成控制流程圖,作為理解二進位檔案內部邏輯的基礎。如果您想了解如何偵測和刪除可疑文件,請參閱我們的可疑文件偵測和刪除指南。
同時,代理程式會呼叫自身的 API 來協調反編譯器、文件搜尋引擎和沙箱,包括像 Project Freta 這樣的記憶體環境和自訂分析引擎。所有資訊都會被轉儲到工件的內部記憶體中,系統會迭代地查詢和推理這些資訊。
關鍵要素在於可審計的證據鏈:每一步、每項發現和每項評估都會被記錄下來,以便分析人員可以追溯結論背後的邏輯。此外,該系統還可以啟動內部驗證器,將其結論與逆向工程專家常用的陳述進行比較。
由於這種架構,Project Ire 不僅發布了分類,還提供了可驗證的技術背景,從而有助於審查、培訓新分析師以及持續改進程序。

另一個顯著特徵是它的自我修正能力:當它偵測到自身推理中的不一致之處時,它可以重新分析二元推理的部分內容,調整假設並完善結果,從而降低誤解的風險。
實際測試結果

在初始測試場景中,使用公開的Windows驅動程序,該系統達到了98%的準確率和83%的召回率。它正確分類了大約90%的文件,並且只產生了2%的誤報。
第二項更嚴格的測試涉及近4.000個未經自動化系統預先標記的硬目標檔案。在該測試中, Project Ire在無人協助的情況下運行,準確率達到89% ,誤報率為4%;儘管召回率為26%,但其極低的誤差率使其特別適合作為人工分析前的初步篩選工具。
惡意軟體案例研究分析
在驗證過程中,該代理將高級樣本分類為Trojan:Win64/Rootkit.EH!MTB,並識別出其鉤子技術、對 Explorer.exe 進程的修改以及遠端通訊能力。它還偵測到了防毒停用工具,並精確定位了相關的程式碼點。要了解更多關於它可以檢測到的惡意軟體類型,請訪問惡意軟體類型頁面。
該系統還檢測到,在一次分析中,它錯誤地解讀了一個關鍵功能,並執行了驗證重運行,從而糾正了診斷結果。這提高了其在實際環境中的長期可靠性。
網路安全的影響與後續步驟

Project IRE不僅僅是漸進式的改進,它標誌著一次範式轉變:自動化了以往需要耗費大量時間、專業知識和編寫大量文件才能完成的任務。微軟已將其應用於 Defender 的二進位分析器中,直接影響實際使用的產品。要了解這項技術的工作原理,您可以參考Windows 效能工具包中關於瓶頸和最佳化的完整分析報告。
專案負責人計劃擴大專案範圍,將記憶體惡意軟體納入其中,並在全球範圍內大規模開展業務,同時確保可追溯性和控制機制,從而確保流程的可靠性。將先進的人工智慧技術應用於網路安全領域正成為一種日益增長的趨勢,欲了解更多信息,請訪問malwarefastsupport。
透過整合這些進步,可以創造一種場景,在這種場景中,可靠的自動化可以在不失去監督的情況下提高效率,將準確性、可追溯性和持續學習結合起來,以提高保護水平,並為分析人員提供可靠和高效的支援。
對字節世界和一般技術充滿熱情的作家。我喜歡透過寫作分享我的知識,這就是我在這個部落格中要做的,向您展示有關小工具、軟體、硬體、技術趨勢等的所有最有趣的事情。我的目標是幫助您以簡單有趣的方式暢遊數位世界。

