
Crow-Eye v0.12.5
محرك تحقيق رقمي مفتوح المصدر لنظام ويندوز يقوم بجمع وتحليل وربط القطع الأثرية (MFT، USN، السجل، إلخ) لإعادة بناء الجداول الزمنية بتحليل مدعوم بالذكاء الاصطناعي وختم الأدلة بجودة قضائية.
Crow-Eye — محرك تحليل جنائي لنظام ويندوز
آلة زمن جنائية لنظام ويندوز.
لا يكتفي Crow-Eye بـالكشف — بل يعيد بناء ما حدث فعليًا على الخط الزمني، بدءًا من الجمع وصولًا إلى حكم قابل للتتبع حتى مصادره الأصلية.
جدول المحتويات
- نظرة عامة
- ✨ أبرز المزايا
- 👥 لمن صُمم Crow-Eye
- 🧭 نظرة سريعة على الأنظمة الفرعية
- 🏗️ البنية المعمارية
- 📥 التحميل والتثبيت
- 🚀 بدء سريع
- 📂 الأدلة المدعومة
- 🔧 أوضاع التحليل
- 🧠 تحليلات سلوك المستخدم (UBA)
- 🧩 محرك الارتباط
- 👁️ Eye — مساعد الذكاء الاصطناعي الجنائي
- 📖 Eye-Describe — قاعدة معرفة الأدلة على مستوى البايت
- 🧪 الجودة والتحقق
- 🔬 منصة بحثية
- 🛠️ ملاحظات تقنية
- 📸 لقطات الشاشة
- 🚧 خارطة الطريق
- 📚 التوثيق
- 🤝 المساهمة
- 🌐 الموقع والمجتمع
- 📄 الترخيص
- 📝 الاستشهاد بـ Crow-Eye
- 💖 الدعم
- الاعتمادات
نظرة عامة
Crow-Eye هو محرك تحليل جنائي مفتوح المصدر (GPL-3.0) لنظام ويندوز يوحّد الجمع والتحليل والتحقق والاستخبارات والذكاء الاصطناعي. معظم أدوات الأمان تسأل "هل هذا ضار؟" وتتجاهل كل ما يبدو مشروعًا. Crow-Eye يطرح سؤالًا مختلفًا: "ماذا حدث؟" فهو يربط كل النشاطات — المشبوه منها وغير المشبوه — ويعيد بناء التسلسل الفعلي للأحداث على النظام، بحيث تُعاد حقيقة التحقيق من الأدلة بدلًا من التخمين بناءً على التنبيهات.
هذا التصميم القائم على إعادة البناء أولًا هو بالضبط ما يلزم لـاصطياد تهديدات APT والتهديدات القومية: الخصوم المتطورون يعيشون داخل الأدوات المشروعة (powershell.exe, PsExec, certutil) وفي تسلسل الإجراءات — وهو أمر غير مرئي للأدوات التي تتجاهل أي شيء يبدو طبيعيًا. ولأن Crow-Eye لا يتجاهل أي شيء أبدًا ويستدل على الأدلة التنفيذية (التي تنجو من العبث بالسجلات ومكافحة التحليل الجنائي)، لا يمكن للهجوم أن يختبئ. يبقى المحرك نفسه سهل الاستخدام لأعمال DFIR اليومية ولغير الخبراء الذين يريدون ببساطة معرفة ما حدث على جهاز الكمبيوتر.
- 🕰️ أعد البناء، لا تكتشف فقط — أعد بناء الخط الزمني لما حدث فعلًا.
- 🖥️ متعدد المنصات — تحليل مباشر وغير متصل كامل على ويندوز؛ تحليل غير متصل وتحليل صور جنائية على لينكس (المحللات المباشرة خاصة بويندوز فقط).
- 🔒 خصوصية بالتصميم — 0 مللي ثانية من البيانات تُرسل خارج الجهاز؛ مساعد Eye للذكاء الاصطناعي يمكن أن يعمل معزولًا تمامًا عن الشبكة.
- 🧾 بجودة قضائية — الأدلة مختومة تشفيريًا وكل خطوة قابلة للتدقيق.
- 📦 الإصدار الحالي: 0.13.0 · محرك الارتباط: 1.7.0 · الترخيص: GPL-3.0.
✨ أبرز المزايا
- إعادة البناء بدلًا من الكشف. يربط كل الأدلة في قصة واحدة قابلة للتنقل ومرتبطة بكل كيان بدلًا من كومة تنبيهات.
- متكامل من البداية للنهاية — الجمع ← الارتباط ← الخط الزمني ← التحليلات السلوكية ← الذكاء الاصطناعي ← ذاكرة قضية مختومة: خط أنابيب كامل لا تغطيه أي أداة قائمة منفردة.
- عمق في الأدلة، لا سطحية في السجلات. Prefetch وAmcache وShimCache وSRUM وMFT وUSN وLNK/JumpLists وغيرها تنجو من مسح السجلات وحيل "العيش على موارد الأرض" التي تعمي الأدوات المعتمدة على السجلات فقط.
- مساعد Eye للذكاء الاصطناعي — تحقيق جنائي بلغة طبيعية مع سلسلة حفظ قابلة للتدقيق ومقاومة للعبث، قابلة للتشغيل في السحابة أو على خادم خاص أو دون اتصال بالكامل.
- تحليلات سلوك المستخدم (UBA) — تحويل الأدلة الخام إلى قصة نشاط بلغة إنجليزية بسيطة قابلة للقراءة من قبل الموارد البشرية والمحققين.
- مجاني ومفتوح المصدر (GPL-3.0) — قابل للتدقيق من قبل أي شخص، مع جهود بحثية وتوثيقية نشطة.
👥 لمن صُمم Crow-Eye
يُستخدم Crow-Eye عبر سير عمل مختلفة جدًا. كل واحد منها يدخل المحرك من باب مختلف:
| أنت | مدخلاتك النموذجية | من أين تبدأ |
|---|---|---|
| فرق الاستجابة للحوادث المؤسسية / MSSP / MDR | مجموعات مستهدفة من Velociraptor أو KAPE أو الجمع الأصلي من EDR | المستورد غير المتصل ← محرك الارتباط ← UBA |
| إنفاذ القانون / مختبرات التحليل الجنائي | صور جنائية كاملة (E01, VHDX, VMDK, Raw) مع متطلبات سلسلة الحفظ | تحليل الصور ← محرك الارتباط ← الخريطة السردية |
| الأمن الداخلي / تحقيقات التهديد الداخلي والموارد البشرية | أنظمة مباشرة أو أدلة مجمعة | التحليل المباشر ← قصة نشاط UBA |
| الطلاب والمعلمون والباحثون | صور تجريبية وبيانات مختبرية | Eye-Describe ← بدء سريع |
أي أداة جمع تعمل. لا يتطلب Crow-Eye أداة جمع خاصة به. وجّه المستورد غير المتصل إلى مجلد يحتوي أدلة خام منتجة بواسطة Velociraptor أو KAPE أو حزمة جمع من EDR أو أي أداة جمع أخرى — فهو يفهرس الأدلة المدعومة ويشغّل المحللات غير المتصلة عليها. بشكل منفصل، يمكن استيراد مخرجات Plaso أو Autopsy أو Volatility أو أي أداة أخرى بصيغة CSV أو JSON أو SQLite عبر استيراد الأدلة وربطها جنبًا إلى جنب مع الأدلة الأصلية.
🧭 نظرة سريعة على الأنظمة الفرعية
بُني Crow-Eye كحلقة متكاملة — كل مرحلة تغذي التالية، من القرص الخام إلى حكم قابل للدفاع عنه.
| النظام الفرعي | ما يفعله | المرحلة |
|---|---|---|
| Crow-Claw | جمع عالي السرعة للأنظمة المباشرة وصور الأجهزة الميتة. | الجمع |
| المستورد غير المتصل | SCAN ← COLLECT ← PARSE للأدلة من أي مصدر إلى قاعدة بيانات القضية. | الجمع |
| محرك الارتباط | إعادة بناء بمحركين (الهوية + النافذة الزمنية) عبر Feathers · Wings · Engines · Pipelines. | التحليل |
| الخط الزمني التفاعلي | خط زمني مربوط بالهوية وقابل للتتبع قضائيًا (عرض الخريطة الحرارية / الأسبوع / اليوم)، يُقرأ مباشرة من قواعد بيانات القضية. | التحقق |
| تحليلات سلوك المستخدم (UBA) | قصة نشاط "ماذا فعل هذا المستخدم" بلغة إنجليزية بسيطة مدفوعة بالقواعد. | الاستخبارات |
| Eye — مساعد الذكاء الاصطناعي | تحقيق بلغة طبيعية + ذاكرة القضية المختومة الخريطة السردية. | الذكاء الاصطناعي |
| تحليل التخزين | تحليل القرص الفعلي والأقسام (كشف المخفي/غير المُحمّل، تحذيرات الإقلاع). | التحليل |