Volver a actualizaciones
Nuevo releaseAug 8, 2026

Crow-Eye v0.12.7

Motor forense de Windows de código abierto que adquiere, analiza y correlaciona artefactos (MFT, USN, Registry, etc.) para reconstruir líneas de tiempo con análisis asistido por IA y sellado de evidencia de grado judicial.

Compartir

Crow-Eye — Motor de Análisis Forense para Windows

Logotipo de Crow-Eye

Una máquina del tiempo forense para Windows.
Crow-Eye no solo detecta — reconstruye lo que realmente sucedió en la línea de tiempo, desde la adquisición hasta un veredicto trazable hasta sus registros de origen.

Licencia: GPL v3 Versión Motor de correlación Plataforma Python Discord Estrellas de GitHub Problemas de GitHub Último commit

Tabla de contenidos

Descripción general

Crow-Eye es un motor de análisis forense de Windows de código abierto (GPL-3.0) que unifica adquisición, análisis, verificación, inteligencia e IA. La mayoría de las herramientas de seguridad preguntan "¿esto es malo?" y descartan todo lo que parece legítimo. Crow-Eye plantea una pregunta diferente: "¿qué sucedió?" Correlaciona toda la actividad —sospechosa o no— y reconstruye la secuencia real de eventos en un sistema, de modo que la verdad de una investigación se reconstruye a partir de la evidencia en lugar de adivinarse a partir de alertas.

Ese diseño centrado en la reconstrucción es exactamente lo que se necesita para cazar amenazas APT y de estados-nación: los adversarios sofisticados viven dentro de herramientas legítimas (powershell.exe, PsExec, certutil) y en la secuencia de acciones —invisible para las herramientas que descartan todo lo que parece normal—. Como Crow-Eye nunca descarta nada y razona sobre artefactos de ejecución (que sobreviven a la manipulación de registros y a las técnicas anti-forenses), el ataque no puede ocultarse. El mismo motor sigue siendo accesible para el trabajo diario de DFIR y para no expertos que simplemente quieren saber qué sucedió en un ordenador.

  • 🕰️ Reconstruye, no solo detectes — reconstruye la línea de tiempo de lo que realmente ocurrió.
  • 🖥️ Multiplataforma — análisis completo en vivo y sin conexión en Windows; análisis sin conexión y análisis de imágenes forenses en Linux (los analizadores en vivo son solo para Windows).
  • 🔒 Privado por diseño — 0 ms de datos enviados fuera del dispositivo; el asistente de IA Eye puede ejecutarse completamente aislado de la red.
  • 🧾 Grado judicial — la evidencia se sella criptográficamente y cada paso es auditable.
  • 📦 Versión actual: 0.13.0 · Motor de correlación: 1.7.0 · Licencia: GPL-3.0.

✨ Características destacadas

  • Reconstrucción sobre detección. Correlaciona cada artefacto en una única historia navegable por entidad en lugar de un montón de alertas.
  • Integrado de principio a fin — adquisición → correlación → línea de tiempo → análisis de comportamiento → IA → memoria de caso sellada: un flujo de trabajo completo que ninguna herramienta establecida cubre.
  • Profundo en artefactos, no superficial en registros. Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists y más sobreviven a la limpieza de registros y a los trucos de "living-off-the-land" que ciegan a las herramientas basadas solo en registros.
  • El asistente de IA Eye — investigación forense en lenguaje natural con una cadena de custodia auditable y a prueba de manipulaciones, ejecutable en la nube, en un servidor privado o completamente sin conexión.
  • Análisis de comportamiento de usuario (UBA) — convierte artefactos brutos en una historia de actividad en lenguaje sencillo, legible para RR. HH. y examinadores.
  • Gratuito y de código abierto (GPL-3.0) — auditable por cualquiera, con un esfuerzo activo de investigación y documentación.

👥 Para quién es Crow-Eye

Crow-Eye se utiliza en flujos de trabajo muy diferentes. Cada uno entra al motor por una puerta distinta:

Usted esSu entrada típicaPor dónde empezar
IR corporativo / MSSP / MDRRecopilaciones dirigidas de Velociraptor, KAPE o recopilación nativa de EDRImportador sin conexión → Motor de correlación → UBA
Aplicación de la ley / laboratorios forensesImágenes forenses completas (E01, VHDX, VMDK, Raw) con requisitos de cadena de custodiaAnálisis de imágenes → Motor de correlación → Mapa narrativo
Seguridad interna / investigaciones de amenazas internas y RR. HH.Sistemas en vivo o artefactos recopiladosAnálisis en vivo → historia de actividad de UBA
Estudiantes, educadores e investigadoresImágenes de muestra y datos de laboratorioEye-Describe → Inicio rápido

Cualquier recopilador funciona. Crow-Eye no requiere su propia herramienta de adquisición. Apunte el Importador sin conexión a una carpeta de artefactos brutos producidos por Velociraptor, KAPE, un paquete de recopilación de EDR o cualquier otro recopilador — indexa los artefactos compatibles y ejecuta los analizadores sin conexión sobre ellos. Por separado, la salida de Plaso, Autopsy, Volatility o cualquier otra herramienta puede importarse como CSV, JSON o SQLite mediante Importar evidencia y correlacionarse junto con los artefactos nativos.

🧭 Subsistemas de un vistazo

Crow-Eye está construido como un bucle integrado — cada etapa alimenta a la siguiente, desde el disco bruto hasta un veredicto defendible.

Categorías