
Open-Source-Windows-Forensik-Engine, die Artefakte (MFT, USN, Registry usw.) erfasst, parst und korreliert, um mit KI-gestützter Analyse Zeitlinien zu rekonstruieren und Beweismittel gerichtsfest zu versiegeln.
Eine forensische Zeitmaschine für Windows.
Crow-Eye erkennt nicht nur — es rekonstruiert, was tatsächlich passiert ist auf der Zeitachse, von der Erfassung bis zu einem Urteil, das bis zu seinen Quellaufzeichnungen zurückverfolgbar ist.
Crow-Eye ist eine Open-Source-Engine (GPL-3.0) für Windows-Forensik, die Erfassung, Analyse, Verifizierung, Intelligence und KI vereint. Die meisten Sicherheitstools fragen „ist das böse?" und räumen alles beiseite, was legitim aussieht. Crow-Eye stellt eine andere Frage: „Was ist passiert?" Es korreliert alle Aktivitäten — verdächtige oder nicht — und rekonstruiert die tatsächliche Abfolge von Ereignissen auf einem System, sodass die Wahrheit einer Untersuchung aus Beweisen rekonstruiert wird, statt aus Warnmeldungen geraten zu werden.
Genau dieses rekonstruktionsorientierte Design ist es, was nötig ist, um APT- und staatlich geförderte Bedrohungen zu jagen: hochentwickelte Gegner leben in legitimen Tools (powershell.exe, PsExec, certutil) und in der Abfolge von Aktionen — unsichtbar für Tools, die alles beiseiteräumen, was normal aussieht. Da Crow-Eye niemals etwas beiseiteräumt und über Ausführungs-Artefakte (die Log-Manipulation und Anti-Forensik überstehen) argumentiert, kann sich der Angriff nicht verstecken. Dieselbe Engine bleibt zugänglich für alltägliche DFIR-Arbeit und für Nicht-Experten, die einfach wissen möchten, was auf einem Computer passiert ist.
Crow-Eye wird in sehr unterschiedlichen Arbeitsabläufen eingesetzt. Jeder davon betritt die Engine durch eine andere Tür:
| Sie sind | Ihr typischer Input | Wo Sie beginnen |
|---|---|---|
| Corporate IR / MSSP / MDR | Gezielte Sammlungen von Velociraptor, KAPE oder EDR-eigener Sammlung | Offline-Importer → Korrelations-Engine → UBA |
| Strafverfolgung / Forensik-Labore | Vollständige Forensik-Images (E01, VHDX, VMDK, Raw) mit Anforderungen an die Beweiskette | Image-Analyse → Korrelations-Engine → Narrative Map |
| Interne Sicherheit / Insider-Bedrohungs- & HR-Untersuchungen | Live-Systeme oder gesammelte Artefakte | Live-Analyse → UBA Aktivitätsgeschichte |
| Studierende, Lehrende & Forscher | Beispiel-Images und Labordaten | Eye-Describe → Schnellstart |
Jeder Collector funktioniert. Crow-Eye benötigt kein eigenes Erfassungstool. Richten Sie den Offline-Importer auf einen Ordner mit rohen Artefakten, die von Velociraptor, KAPE, einem EDR-Sammlungspaket oder einem anderen Collector erzeugt wurden — er indexiert die unterstützten Artefakte und führt die Offline-Parser darüber aus. Separately kann die Ausgabe von Plaso, Autopsy, Volatility oder jedem anderen Tool als CSV, JSON oder SQLite über Beweismittel importieren eingebracht und neben nativen Artefakten korreliert werden.
Crow-Eye ist als integrierte Schleife aufgebaut — jede Stufe speist die nächste, von der rohen Festplatte bis zu einem verteidigungsfähigen Urteil.