
Crow-Eye v0.12.7
Motor forense de Windows de código abierto que adquiere, analiza y correlaciona artefactos (MFT, USN, Registry, etc.) para reconstruir líneas de tiempo con análisis asistido por IA y sellado de evidencia de grado judicial.
Crow-Eye — Motor de Análisis Forense para Windows
Una máquina del tiempo forense para Windows.
Crow-Eye no solo detecta — reconstruye lo que realmente sucedió en la línea de tiempo, desde la adquisición hasta un veredicto trazable hasta sus registros de origen.
Tabla de contenidos
- Descripción general
- ✨ Características destacadas
- 👥 Para quién es Crow-Eye
- 🧭 Subsistemas de un vistazo
- 🏗️ Arquitectura
- 📥 Descarga e instalación
- 🚀 Inicio rápido
- 📂 Artefactos compatibles
- 🔧 Modos de análisis
- 🧠 Análisis de comportamiento de usuario (UBA)
- 🧩 Motor de correlación
- 👁️ Eye — El asistente de IA forense
- 📖 Eye-Describe — Base de conocimiento de artefactos a nivel de bytes
- 🧪 Calidad y validación
- 🔬 Plataforma de investigación
- 🛠️ Notas técnicas
- 📸 Capturas de pantalla
- 🚧 Hoja de ruta
- 📚 Documentación
- 🤝 Contribuciones
- 🌐 Sitio web y comunidad
- 📄 Licencia
- 📝 Cómo citar Crow-Eye
- 💖 Soporte
- Créditos
Descripción general
Crow-Eye es un motor de análisis forense de Windows de código abierto (GPL-3.0) que unifica adquisición, análisis, verificación, inteligencia e IA. La mayoría de las herramientas de seguridad preguntan "¿esto es malo?" y descartan todo lo que parece legítimo. Crow-Eye plantea una pregunta diferente: "¿qué sucedió?" Correlaciona toda la actividad —sospechosa o no— y reconstruye la secuencia real de eventos en un sistema, de modo que la verdad de una investigación se reconstruye a partir de la evidencia en lugar de adivinarse a partir de alertas.
Ese diseño centrado en la reconstrucción es exactamente lo que se necesita para cazar amenazas APT y de estados-nación: los adversarios sofisticados viven dentro de herramientas legítimas (powershell.exe, PsExec, certutil) y en la secuencia de acciones —invisible para las herramientas que descartan todo lo que parece normal—. Como Crow-Eye nunca descarta nada y razona sobre artefactos de ejecución (que sobreviven a la manipulación de registros y a las técnicas anti-forenses), el ataque no puede ocultarse. El mismo motor sigue siendo accesible para el trabajo diario de DFIR y para no expertos que simplemente quieren saber qué sucedió en un ordenador.
- 🕰️ Reconstruye, no solo detectes — reconstruye la línea de tiempo de lo que realmente ocurrió.
- 🖥️ Multiplataforma — análisis completo en vivo y sin conexión en Windows; análisis sin conexión y análisis de imágenes forenses en Linux (los analizadores en vivo son solo para Windows).
- 🔒 Privado por diseño — 0 ms de datos enviados fuera del dispositivo; el asistente de IA Eye puede ejecutarse completamente aislado de la red.
- 🧾 Grado judicial — la evidencia se sella criptográficamente y cada paso es auditable.
- 📦 Versión actual: 0.13.0 · Motor de correlación: 1.7.0 · Licencia: GPL-3.0.
✨ Características destacadas
- Reconstrucción sobre detección. Correlaciona cada artefacto en una única historia navegable por entidad en lugar de un montón de alertas.
- Integrado de principio a fin — adquisición → correlación → línea de tiempo → análisis de comportamiento → IA → memoria de caso sellada: un flujo de trabajo completo que ninguna herramienta establecida cubre.
- Profundo en artefactos, no superficial en registros. Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists y más sobreviven a la limpieza de registros y a los trucos de "living-off-the-land" que ciegan a las herramientas basadas solo en registros.
- El asistente de IA Eye — investigación forense en lenguaje natural con una cadena de custodia auditable y a prueba de manipulaciones, ejecutable en la nube, en un servidor privado o completamente sin conexión.
- Análisis de comportamiento de usuario (UBA) — convierte artefactos brutos en una historia de actividad en lenguaje sencillo, legible para RR. HH. y examinadores.
- Gratuito y de código abierto (GPL-3.0) — auditable por cualquiera, con un esfuerzo activo de investigación y documentación.
👥 Para quién es Crow-Eye
Crow-Eye se utiliza en flujos de trabajo muy diferentes. Cada uno entra al motor por una puerta distinta:
| Usted es | Su entrada típica | Por dónde empezar |
|---|---|---|
| IR corporativo / MSSP / MDR | Recopilaciones dirigidas de Velociraptor, KAPE o recopilación nativa de EDR | Importador sin conexión → Motor de correlación → UBA |
| Aplicación de la ley / laboratorios forenses | Imágenes forenses completas (E01, VHDX, VMDK, Raw) con requisitos de cadena de custodia | Análisis de imágenes → Motor de correlación → Mapa narrativo |
| Seguridad interna / investigaciones de amenazas internas y RR. HH. | Sistemas en vivo o artefactos recopilados | Análisis en vivo → historia de actividad de UBA |
| Estudiantes, educadores e investigadores | Imágenes de muestra y datos de laboratorio | Eye-Describe → Inicio rápido |
Cualquier recopilador funciona. Crow-Eye no requiere su propia herramienta de adquisición. Apunte el Importador sin conexión a una carpeta de artefactos brutos producidos por Velociraptor, KAPE, un paquete de recopilación de EDR o cualquier otro recopilador — indexa los artefactos compatibles y ejecuta los analizadores sin conexión sobre ellos. Por separado, la salida de Plaso, Autopsy, Volatility o cualquier otra herramienta puede importarse como CSV, JSON o SQLite mediante Importar evidencia y correlacionarse junto con los artefactos nativos.
🧭 Subsistemas de un vistazo
Crow-Eye está construido como un bucle integrado — cada etapa alimenta a la siguiente, desde el disco bruto hasta un veredicto defendible.