
Motor forense de Windows de código abierto que adquiere, analiza y correlaciona artefactos (MFT, USN, Registry, etc.) para reconstruir líneas de tiempo con análisis asistido por IA y sellado de evidencia de grado judicial.
Una máquina del tiempo forense para Windows.
Crow-Eye no solo detecta — reconstruye lo que realmente sucedió en la línea de tiempo, desde la adquisición hasta un veredicto trazable hasta sus registros de origen.
Crow-Eye es un motor de análisis forense de Windows de código abierto (GPL-3.0) que unifica adquisición, análisis, verificación, inteligencia e IA. La mayoría de las herramientas de seguridad preguntan "¿esto es malo?" y descartan todo lo que parece legítimo. Crow-Eye plantea una pregunta diferente: "¿qué sucedió?" Correlaciona toda la actividad —sospechosa o no— y reconstruye la secuencia real de eventos en un sistema, de modo que la verdad de una investigación se reconstruye a partir de la evidencia en lugar de adivinarse a partir de alertas.
Ese diseño centrado en la reconstrucción es exactamente lo que se necesita para cazar amenazas APT y de estados-nación: los adversarios sofisticados viven dentro de herramientas legítimas (powershell.exe, PsExec, certutil) y en la secuencia de acciones —invisible para las herramientas que descartan todo lo que parece normal—. Como Crow-Eye nunca descarta nada y razona sobre artefactos de ejecución (que sobreviven a la manipulación de registros y a las técnicas anti-forenses), el ataque no puede ocultarse. El mismo motor sigue siendo accesible para el trabajo diario de DFIR y para no expertos que simplemente quieren saber qué sucedió en un ordenador.
Crow-Eye se utiliza en flujos de trabajo muy diferentes. Cada uno entra al motor por una puerta distinta:
| Usted es | Su entrada típica | Por dónde empezar |
|---|---|---|
| IR corporativo / MSSP / MDR | Recopilaciones dirigidas de Velociraptor, KAPE o recopilación nativa de EDR | Importador sin conexión → Motor de correlación → UBA |
| Aplicación de la ley / laboratorios forenses | Imágenes forenses completas (E01, VHDX, VMDK, Raw) con requisitos de cadena de custodia | Análisis de imágenes → Motor de correlación → Mapa narrativo |
| Seguridad interna / investigaciones de amenazas internas y RR. HH. | Sistemas en vivo o artefactos recopilados | Análisis en vivo → historia de actividad de UBA |
| Estudiantes, educadores e investigadores | Imágenes de muestra y datos de laboratorio | Eye-Describe → Inicio rápido |
Cualquier recopilador funciona. Crow-Eye no requiere su propia herramienta de adquisición. Apunte el Importador sin conexión a una carpeta de artefactos brutos producidos por Velociraptor, KAPE, un paquete de recopilación de EDR o cualquier otro recopilador — indexa los artefactos compatibles y ejecuta los analizadores sin conexión sobre ellos. Por separado, la salida de Plaso, Autopsy, Volatility o cualquier otra herramienta puede importarse como CSV, JSON o SQLite mediante Importar evidencia y correlacionarse junto con los artefactos nativos.
Crow-Eye está construido como un bucle integrado — cada etapa alimenta a la siguiente, desde el disco bruto hasta un veredicto defendible.