Zurück zu den Updates
New releaseJul 26, 2026

Crow-Eye v0.12.5

Open-Source-Windows-Forensik-Engine, die Artefakte (MFT, USN, Registry usw.) erfasst, analysiert und korreliert, um Zeitachsen mit KI-gestützter Analyse und gerichtsfester Beweissicherung zu rekonstruieren.

Teilen

Crow-Eye — Windows-Forensik-Engine

Crow-Eye-Logo

Eine forensische Zeitmaschine für Windows.
Crow-Eye erkennt nicht nur — es rekonstruiert, was tatsächlich passiert ist auf der Zeitachse, von der Erfassung bis zu einem Urteil, das bis zu seinen Quellaufzeichnungen zurückverfolgbar ist.

License: GPL v3 Version Correlation Engine Platform Python Discord GitHub stars GitHub issues Last commit

Inhaltsverzeichnis

Überblick

Crow-Eye ist eine Open-Source-Engine (GPL-3.0) für Windows-Forensik, die Erfassung, Analyse, Verifizierung, Intelligence und KI vereint. Die meisten Sicherheitstools fragen „ist das böse?" und räumen alles beiseite, was legitim aussieht. Crow-Eye stellt eine andere Frage: „Was ist passiert?" Es korreliert alle Aktivitäten — verdächtige oder nicht — und rekonstruiert die tatsächliche Abfolge von Ereignissen auf einem System, sodass die Wahrheit einer Untersuchung aus Beweisen rekonstruiert wird, statt aus Warnmeldungen geraten zu werden.

Genau dieses rekonstruktionsorientierte Design ist es, was nötig ist, um APT- und staatlich geförderte Bedrohungen zu jagen: hochentwickelte Gegner leben in legitimen Tools (powershell.exe, PsExec, certutil) und in der Abfolge von Aktionen — unsichtbar für Tools, die alles beiseiteräumen, was normal aussieht. Da Crow-Eye niemals etwas beiseiteräumt und über Ausführungs-Artefakte (die Log-Manipulation und Anti-Forensik überstehen) argumentiert, kann sich der Angriff nicht verstecken. Dieselbe Engine bleibt zugänglich für alltägliche DFIR-Arbeit und für Nicht-Experten, die einfach wissen möchten, was auf einem Computer passiert ist.

  • 🕰️ Rekonstruieren, nicht nur erkennen — die Zeitachse dessen, was tatsächlich geschah, wiederherstellen.
  • 🖥️ Plattformübergreifend — vollständige Live- + Offline-Analyse auf Windows; Offline-Analyse und Forensik-Image-Parsing auf Linux (Live-Parser sind nur für Windows).
  • 🔒 Von Natur aus privat — 0 ms Daten werden vom Gerät gesendet; der Eye-KI-Assistent kann vollständig netzwerkisoliert (air-gapped) laufen.
  • 🧾 Gerichtsfest — Beweise werden kryptografisch versiegelt und jeder Schritt ist prüfbar.
  • 📦 Aktuelle Version: 0.13.0 · Korrelations-Engine: 1.7.0 · Lizenz: GPL-3.0.

✨ Highlights

  • Rekonstruktion statt Erkennung. Korreliert jedes Artefakt zu einer navigierbaren, pro-Entität-Geschichte statt zu einem Haufen Warnmeldungen.
  • Ende-zu-Ende integriert — Erfassung → Korrelation → Zeitachse → Verhaltensanalytik → KI → versiegelte Fallerinnerung: eine vollständige Pipeline, die kein einzelnes etabliertes Tool abdeckt.
  • Artefakt-tief, nicht log-flach. Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists und mehr überstehen die Log-Löschung und die „Living-off-the-land"-Tricks, die reine Log-Tools blind machen.
  • Der Eye-KI-Assistent — forensische Untersuchung in natürlicher Sprache mit prüfbarer, manipulationssicherer Beweiskette, ausführbar in der Cloud, auf einem privaten Server oder vollständig offline.
  • User Behavior Analytics (UBA) — verwandelt rohe Artefakte in eine verständliche, für HR/Prüfer lesbare Aktivitätsgeschichte in einfachem Englisch.
  • Kostenlos & Open Source (GPL-3.0) — von jedem prüfbar, mit aktiver Forschungs- und Dokumentationsarbeit.

👥 Für wen Crow-Eye gedacht ist

Crow-Eye wird in sehr unterschiedlichen Arbeitsabläufen eingesetzt. Jeder davon betritt die Engine durch eine andere Tür:

Sie sindIhr typischer InputWo Sie beginnen
Corporate IR / MSSP / MDRGezielte Sammlungen von Velociraptor, KAPE oder EDR-eigener SammlungOffline-Importer → Korrelations-Engine → UBA
Strafverfolgung / Forensik-LaboreVollständige Forensik-Images (E01, VHDX, VMDK, Raw) mit Anforderungen an die BeweisketteImage-Analyse → Korrelations-Engine → Narrative Map
Interne Sicherheit / Insider-Bedrohungs- & HR-UntersuchungenLive-Systeme oder gesammelte ArtefakteLive-Analyse → UBA Aktivitätsgeschichte
Studierende, Lehrende & ForscherBeispiel-Images und LabordatenEye-Describe → Schnellstart

Jeder Collector funktioniert. Crow-Eye benötigt kein eigenes Erfassungstool. Richten Sie den Offline-Importer auf einen Ordner mit rohen Artefakten, die von Velociraptor, KAPE, einem EDR-Sammlungspaket oder einem anderen Collector erzeugt wurden — er indexiert die unterstützten Artefakte und führt die Offline-Parser darüber aus. Separately kann die Ausgabe von Plaso, Autopsy, Volatility oder jedem anderen Tool als CSV, JSON oder SQLite über Beweismittel importieren eingebracht und neben nativen Artefakten korreliert werden.

🧭 Teilsysteme auf einen Blick

Crow-Eye ist als integrierte Schleife aufgebaut — jede Stufe speist die nächste, von der rohen Festplatte bis zu einem verteidigungsfähigen Urteil.

Kategorien