Retour aux mises à jour
New releaseJul 26, 2026

Crow-Eye v0.12.5

Moteur open-source de criminalistique Windows qui acquiert, analyse et corrèle des artefacts (MFT, USN, registre, etc.) pour reconstituer des chronologies avec une assistance IA et un scellement de preuves de qualité judiciaire.

Partager

Crow-Eye — Moteur de forensique Windows

Logo Crow-Eye

Une machine à remonter le temps forensique pour Windows.
Crow-Eye ne se contente pas de détecter — il reconstruit ce qui s'est réellement passé sur la chronologie, de l'acquisition jusqu'à un verdict traçable jusqu'à ses enregistrements sources.

Licence : GPL v3 Version Moteur de corrélation Plateforme Python Discord Étoiles GitHub Problèmes GitHub Dernier commit

Table des matières

Vue d'ensemble

Crow-Eye est un moteur de forensique Windows open source (GPL-3.0) qui unifie l'acquisition, l'analyse, la vérification, le renseignement et l'IA. La plupart des outils de sécurité demandent « est-ce malveillant ? » et écartent tout ce qui semble légitime. Crow-Eye pose une question différente : « que s'est-il passé ? » Il corrèle toute l'activité — suspecte ou non — et reconstruit la séquence réelle des événements sur un système, afin que la vérité d'une enquête soit reconstruite à partir des preuves plutôt que devinée à partir d'alertes.

Cette conception axée sur la reconstruction est exactement ce qu'il faut pour traquer les menaces APT et étatiques : les adversaires sophistiqués se cachent dans des outils légitimes (powershell.exe, PsExec, certutil) et dans la séquence des actions — invisibles pour les outils qui écartent tout ce qui semble normal. Parce que Crow-Eye n'écarte jamais rien et raisonne sur les artefacts d'exécution (qui survivent à la falsification des journaux et à l'anti-forensique), l'attaque ne peut pas se cacher. Le même moteur reste accessible pour le travail DFIR quotidien et pour les non-experts qui veulent simplement savoir ce qui s'est passé sur un ordinateur.

  • 🕰️ Reconstruire, pas seulement détecter — reconstruire la chronologie de ce qui s'est réellement produit.
  • 🖥️ Multi-plateforme — analyse complète en direct et hors ligne sur Windows ; analyse hors ligne et analyse d'images forensiques sur Linux (les analyseurs en direct sont réservés à Windows).
  • 🔒 Privé par conception — 0 ms de données envoyées hors de l'appareil ; l'assistant IA Eye peut fonctionner entièrement hors réseau.
  • 🧾 Qualité judiciaire — les preuves sont scellées cryptographiquement et chaque étape est vérifiable.
  • 📦 Version actuelle : 0.13.0 · Moteur de corrélation : 1.7.0 · Licence : GPL-3.0.

✨ Points forts

  • Reconstruction plutôt que détection. Corrèle chaque artefact en une histoire unique et navigable par entité, au lieu d'un tas d'alertes.
  • Intégré de bout en bout — acquisition → corrélation → chronologie → analyse comportementale → IA → mémoire de dossier scellée : un pipeline complet qu'aucun outil existant ne couvre.
  • Profond dans les artefacts, pas superficiel dans les journaux. Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists et bien plus survivent à l'effacement des journaux et aux astuces « living-off-the-land » qui aveuglent les outils basés uniquement sur les journaux.
  • L'assistant IA Eye — investigation forensique en langage naturel avec une chaîne de traçabilité vérifiable et inviolable, exécutable dans le cloud, sur un serveur privé ou entièrement hors ligne.
  • Analyse comportementale utilisateur (UBA) — transforme les artefacts bruts en un récit d'activité en anglais simple, lisible par les RH et les examinateurs.
  • Gratuit et open source (GPL-3.0) — vérifiable par tous, avec un effort actif de recherche et de documentation.

👥 À qui s'adresse Crow-Eye

Crow-Eye est utilisé dans des flux de travail très différents. Chacun entre dans le moteur par une porte différente :

Vous êtesVotre entrée typiquePar où commencer
IR d'entreprise / MSSP / MDRCollectes ciblées depuis Velociraptor, KAPE ou une collecte native EDRImportateur hors ligne → Moteur de corrélation → UBA
Forces de l'ordre / laboratoires forensiquesImages forensiques complètes (E01, VHDX, VMDK, Raw) avec exigences de chaîne de traçabilitéAnalyse d'images → Moteur de corrélation → Carte narrative
Sécurité interne / enquêtes de menaces internes et RHSystèmes en direct ou artefacts collectésAnalyse en direct → Récit d'activité UBA
Étudiants, enseignants et chercheursImages d'exemple et données de laboratoireEye-Describe → Démarrage rapide

N'importe quel collecteur fonctionne. Crow-Eye n'exige pas son propre outil d'acquisition. Pointez l'Importateur hors ligne vers un dossier d'artefacts bruts produits par Velociraptor, KAPE, un paquet de collecte EDR ou tout autre collecteur — il indexe les artefacts pris en charge et exécute les analyseurs hors ligne dessus. Par ailleurs, les sorties de Plaso, Autopsy, Volatility ou tout autre outil peuvent être importées en CSV, JSON ou SQLite via Importer des preuves et corrélées aux côtés des artefacts natifs.

🧭 Sous-systèmes en un coup d'œil

Crow-Eye est conçu comme une boucle intégrée — chaque étape alimente la suivante, du disque brut à un verdict défendable.

Catégories