
Dépôt organisé de différences de correctifs du noyau Windows avec analyse automatisée des vulnérabilités, cartographie des primitives d'exploitation et aides au débogage pour les chercheurs en sécurité.
Drift Corpus est le référentiel open-source de référence des diffs de correctifs du noyau Windows.
Ces artefacts sont produits à l'aide de Drift Agent, le moteur de rétro-ingénierie automatique de ByteRay, faisant partie de la plateforme Argus-Systems. Grâce à Drift, nous avons cartographié, analysé et annoté avec succès les vulnérabilités du noyau Windows corrigées par Microsoft. La collection couvre actuellement des entrées à partir de 2026 (240+), avec des entrées supplémentaires ajoutées au fil du temps.
Comme l'a dit un jour Derek Soeder, nous laissons l'exploitation de ces vulnérabilités au lecteur. Rejoignez notre Discord pour collaborer au développement de PoC/exploits supplémentaires.
Nous ne distribuons pas les binaires Microsoft. Ce dépôt contient uniquement les métadonnées JSON, l'analyse et les diffs assembleur. Pour reconstruire l'environnement de recherche complet et télécharger les fichiers .sys, .exe et .dll réels référencés dans ce corpus, vous pouvez utiliser le numéro KB listé dans le fichier metadata.json avec le projet PatchPair.
Chaque vulnérabilité corrigée dans ce corpus est stockée dans son propre répertoire, contenant un fichier nommé (par exemple afd-report-20260626-131300.json) et un schéma complet.
Chaque entrée JSON contient :
binaries : Scores de similarité de haut niveau, nombres de blocs correspondants/non correspondants et identifiants de fichiers (par exemple, afd_unpatched.sys et afd_patched.sys).changed_functions : Décompositions granulaires des fonctions modifiées, incluant les scores de similarité, les changements de comportement et les diffs assembleur bruts. Il indique explicitement si un changement est security_relevant ou simplement cosmetic.security_findings : L'analyse centrale. Drift cartographie de manière autonome la classe de vulnérabilité, les chaînes d'appels, les primitives d'exploitation (par exemple, use-after-free du pool noyau) et les conditions de déclenchement précises.debugging_aids : Offsets WinDbg prêts à l'emploi, incluant les points d'arrêt recommandés, les cibles de surveillance mémoire et les observations de crash attendues pour vous aider à reproduire la faille immédiatement.summary : Un aperçu de haut niveau, lisible par l'homme, du correctif et de la cause racine.Si vous utilisez le Drift Corpus dans vos recherches sur les vulnérabilités, vos articles académiques ou vos ensembles de données d'entraînement pour l'IA, veuillez citer ByteRay et le moteur moteur en utilisant le format suivant :
Citation textuelle :
ByteRay (2026). Le Drift Corpus : Ring 0. ByteRay Ltd. Consulté sur https://github.com/byteray/drift-corpus.
BibTeX :
@misc{byteray_drift_2026,
author = {ByteRay Ltd.},
title = {The Drift Corpus: Ring 0},
year = {2026},
publisher = {GitHub},
journal = {GitHub repository},
howpublished = {\url{[https://github.com/ByteRay-AI/drift-corpus](https://github.com/ByteRay-AI/drift-corpus)}},
note = {Generated via Argus-Systems Drift Automatic Reverse Engineering Engine}
}