The Drift Corpus: Ring 0
收藏官方服务:
资源简介:
Drift Corpus是一个开源的Windows内核补丁差异数据集,包含由ByteRay的Drift Agent自动逆向工程引擎生成的JSON元数据、分析和汇编差异,用于漏洞研究和AI训练。
Drift Corpus is an open-source Windows kernel patch difference dataset. It encompasses JSON metadata, analysis outputs and assembly-level differences generated by ByteRay's Drift Agent automatic reverse engineering engine, and is tailored for vulnerability research and AI training.
创建时间:
2026-07-08
原始信息汇总
数据集概述:The Drift Corpus: Ring 0
Drift Corpus 是一个开源的 Windows 内核补丁差异(patch diffs)数据集,由 ByteRay 的自动逆向工程引擎 Drift Agent(Argus-Systems 平台的一部分)生成。该数据集涵盖了 Microsoft 已修补的 Windows 内核漏洞,当前包含 2026 年的 240 多个条目,并持续增加。
数据集结构
每个修补的漏洞存储在独立的目录中,包含一个 JSON 文件(例如 afd-report-20260626-131300.json),其模式包含以下关键字段:
binaries: 高级相似度评分、匹配/未匹配块计数和文件标识(如afd_unpatched.sys和afd_patched.sys)。changed_functions: 修改函数的细粒度分解,包括相似度评分、行为变化和原始汇编差异,并明确标记是否为security_relevant(安全相关)或cosmetic(表面性修改)。security_findings: 核心分析结果,自动映射漏洞类别、调用链、利用原语(如内核池释放后使用)和精确触发条件。debugging_aids: 即用型 WinDbg 偏移量,包括推荐断点、内存监视目标和预期崩溃观察点,用于复现漏洞。summary: 关于补丁和根本原因的高层人类可读概述。
重要说明
- 不分发二进制文件: 存储库仅包含 JSON 元数据、分析和汇编差异。要获取相关的
.sys、.exe和.dll文件,需使用metadata.json中的 KB 编号结合 PatchPair 项目重建研究环境。 - 社区协作: 鼓励通过 Discord 进行进一步 PoC/利用开发的协作。
引用格式
- 文本引用: ByteRay (2026). The Drift Corpus: Ring 0. ByteRay Ltd. Retrieved from https://github.com/byteray/drift-corpus.
- BibTeX: bibtex @misc{byteray_drift_2026, author = {ByteRay Ltd.}, title = {The Drift Corpus: Ring 0}, year = {2026}, publisher = {GitHub}, journal = {GitHub repository}, howpublished = {url{https://github.com/ByteRay-AI/drift-corpus}}, note = {Generated via Argus-Systems Drift Automatic Reverse Engineering Engine} }
搜集汇总
数据集介绍

构建方式
在Windows内核安全领域,微软定期通过安全补丁修复已曝露的漏洞,而Drift Corpus: Ring 0数据集正是针对这一过程所构建的开源资源。该数据集由ByteRay公司利用其自动逆向工程引擎Drift Agent(隶属于Argus-Systems平台)生成,专注于提取并整理Windows内核补丁的差异信息。每个漏洞条目均保存在独立目录中,包含一份详尽的JSON文件,其中记录了二进制文件的相似度评分、修改函数的粒度分析、安全发现(包括漏洞类别、调用链和利用原语)、调试辅助信息(如WinDbg偏移量和断点建议)以及人类可读的补丁摘要。数据集当前收录了2026年以来的240多个条目,并持续扩展。值得注意的是,数据集不包含微软原始二进制文件,用户需通过KB编号配合PatchPair项目获取实际系统文件。
特点
该数据集的核心特点在于其全面且自动化的分析深度。通过Drift引擎的自主映射,每个JSON条目不仅标明了安全相关的代码变更与仅为装饰性的修改,还精准定位了漏洞类别,如内核池释放后使用,并详细描述了触发条件与调用链。此外,数据集提供了立即可用的WinDbg调试偏移量和预期崩溃现象,使研究者能够直接复现漏洞。这种从二进制差异到安全结论的端到端覆盖,加之开源许可,使其成为学术界和工业界进行漏洞分析与AI训练的理想材料,大大降低了传统人工逆向分析的门槛。
使用方法
使用Drift Corpus: Ring 0数据集进行漏洞研究时,研究者可首先通过GitHub仓库浏览JSON元数据与汇编差异。若需重建完整实验环境,可根据JSON中列出的KB编号,利用PatchPair项目下载对应的原始微软系统文件(如.sys、.exe和.dll)。随后,参照JSON中提供的WinDbg偏移量、内存监视目标及断点建议,即可在调试器中复现并验证漏洞的触发过程。研究人员还可基于安全发现中的调用链与利用原语开发PoC或漏洞利用代码,而数据集明确的引用格式(文本与BibTeX)也便于在学术论文中规范引用该资源。
背景与挑战
背景概述
The Drift Corpus: Ring 0 是由 ByteRay 公司于 2026 年构建的开源数据集,依托其 Argus-Systems 平台中的 Drift 自动逆向工程引擎生成。该数据集聚焦于 Windows 内核补丁差异分析,系统性地收录了微软修补的内核漏洞信息,目前涵盖 2026 年的 240 余个条目,并以 JSON 格式提供详尽的结构化元数据。其核心研究问题在于如何通过自动逆向工程,精准识别内核漏洞的根因、触发条件与利用原语,从而推动内核安全研究的前沿发展。该数据集为学术研究、漏洞挖掘与 AI 训练提供了权威的基准资源,在操作系统安全领域具有显著影响力。
当前挑战
该数据集面临的挑战主要来自两个层面。在领域问题层面,Windows 内核漏洞分析长期依赖人工逆向,效率低下且易遗漏细微改动,而 Drift Corpus 试图通过自动化手段解决大规模、高精度补丁差异分析的难题,但自动化分析在区分安全相关修改与无关变更时仍存在误判风险。在构建过程层面,数据集的生成需依赖微软定期发布的二进制补丁,但 ByteRay 明确不分发原始二进制文件,用户需借助 PatchPair 工具重构研究环境,这增加了复现分析的复杂度。此外,内核漏洞的多样性与补丁的非公开细节也对分析引擎的鲁棒性提出了严峻考验。
常用场景
经典使用场景
在操作系统安全研究领域,《The Drift Corpus: Ring 0》凭借其对Windows内核漏洞补丁差异的精细化标注,成为逆向工程与漏洞分析的标准基准。该数据集的核心应用场景在于辅助安全研究人员系统性地理解微软每月安全更新中修补的内核级漏洞,通过对比补丁前后二进制文件的汇编差异,精确识别安全相关的变更点。研究人员利用数据集中提供的安全发现、脆弱性分类、调用链及触发条件等结构化信息,能够高效复现漏洞并开发概念验证代码,从而深化对内核攻击面的理解。
衍生相关工作
以《The Drift Corpus: Ring 0》为基础,衍生工作主要集中于自动化漏洞挖掘与利用生成方向。例如,研究人员利用其标注的漏洞分类和调用链信息,训练机器学习模型预测补丁中修复的漏洞类型及可利用性;同时,数据集的结构化输出已被用于构建补丁差异驱动的模糊测试工具,能够针对性覆盖补丁引入的代码路径。此外,围绕该数据集的开源社区合作推动了多款概念验证工具的诞生,进一步丰富了从补丁分析到漏洞验证的技术生态。
数据集最近研究
最新研究方向
随着Windows内核安全攻防对抗的日益激烈,自动化逆向工程与补丁差异分析成为漏洞研究的前沿阵地。The Drift Corpus: Ring 0作为首个开源Windows内核补丁差异知识库,依托ByteRay的Drift Agent自动逆向引擎,系统性地解构了微软2026年以来的240余项内核漏洞修补细节。该数据集通过细粒度的JSON元数据,不仅标注了安全相关的函数变更与利用原语(如内核池释放后重用),还提供了WinDbg断点与崩溃重现指引,极大降低了内核漏洞的研究门槛。其发布正值供应链安全与零日漏洞监测备受瞩目的阶段,为学术界与工业界提供了可复现、可验证的漏洞分析基准,推动内核安全研究从人工逆向向数据驱动范式转型。
以上内容由遇见数据集搜集并总结生成




