Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Crow-Eye — Moteur open source de forensique Windows qui acquiert, analyse et corrèle les artefacts (MFT, USN, Registry, etc.) pour reconstruire des chronologies avec une analyse assistée par IA et un scellement de preuves de qualité judiciaire. | Kitploit
Outils/GitHubGitHub/ghassan-elsman/crow-eye
Outils DéfensifsCriminalistique DisqueAnalyse ForensiqueCriminalistique NumériqueRéponse aux IncidentsAnalyse de Journaux
GitHubghassan-elsman/crow-eye

Crow-Eye

Moteur open source de forensique Windows qui acquiert, analyse et corrèle les artefacts (MFT, USN, Registry, etc.) pour reconstruire des chronologies avec une analyse assistée par IA et un scellement de preuves de qualité judiciaire.

Voir le dépôt
1111131il y a 25 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

Crow-Eye — Moteur de forensique Windows

Logo Crow-Eye

Une machine à remonter le temps forensique pour Windows.
Crow-Eye ne se contente pas de détecter — il reconstruit ce qui s'est réellement passé sur la chronologie, de l'acquisition jusqu'à un verdict traçable jusqu'à ses enregistrements sources.

Licence : GPL v3 Version Moteur de corrélation Plateforme Python Discord Étoiles GitHub Problèmes GitHub Dernier commit

Table des matières

  • Vue d'ensemble
  • ✨ Points forts
  • 👥 À qui s'adresse Crow-Eye
  • 🧭 Sous-systèmes en un coup d'œil
  • 🏗️ Architecture
  • 📥 Téléchargement et installation
  • 🚀 Démarrage rapide
  • 📂 Artefacts pris en charge
  • 🔧 Modes d'analyse
    • 📎 Importer des preuves (données tierces)
  • 🧠 Analyse comportementale utilisateur (UBA)
  • 🧩 Moteur de corrélation
  • 👁️ Eye — L'assistant IA forensique
  • 📖 Eye-Describe — Base de connaissances des artefacts au niveau octet
  • 🧪 Qualité et validation
  • 🔬 Plateforme de recherche
  • 🛠️ Notes techniques
  • 📸 Captures d'écran
  • 🚧 Feuille de route
  • 📚 Documentation
  • 🤝 Contribution
  • 🌐 Site web et communauté
  • 📄 Licence
  • 📝 Citer Crow-Eye
  • 💖 Soutien
  • Crédits

Vue d'ensemble

Crow-Eye est un moteur de forensique Windows open source (GPL-3.0) qui unifie l'acquisition, l'analyse, la vérification, le renseignement et l'IA. La plupart des outils de sécurité demandent « est-ce malveillant ? » et écartent tout ce qui semble légitime. Crow-Eye pose une question différente : « que s'est-il passé ? » Il corrèle toute l'activité — suspecte ou non — et reconstruit la séquence réelle des événements sur un système, afin que la vérité d'une enquête soit reconstruite à partir des preuves plutôt que devinée à partir d'alertes.

Cette conception axée sur la reconstruction est exactement ce qu'il faut pour traquer les menaces APT et étatiques : les adversaires sophistiqués se cachent dans des outils légitimes (powershell.exe, PsExec, certutil) et dans la séquence des actions — invisibles pour les outils qui écartent tout ce qui semble normal. Parce que Crow-Eye n'écarte jamais rien et raisonne sur les artefacts d'exécution (qui survivent à la falsification des journaux et à l'anti-forensique), l'attaque ne peut pas se cacher. Le même moteur reste accessible pour le travail DFIR quotidien et pour les non-experts qui veulent simplement savoir ce qui s'est passé sur un ordinateur.

  • 🕰️ Reconstruire, pas seulement détecter — reconstruire la chronologie de ce qui s'est réellement produit.
  • 🖥️ Multi-plateforme — analyse complète en direct et hors ligne sur Windows ; analyse hors ligne et analyse d'images forensiques sur Linux (les analyseurs en direct sont réservés à Windows).
  • 🔒 Privé par conception — 0 ms de données envoyées hors de l'appareil ; l'assistant IA Eye peut fonctionner entièrement hors réseau.
  • 🧾 Qualité judiciaire — les preuves sont scellées cryptographiquement et chaque étape est vérifiable.
  • 📦 Version actuelle : 0.13.0 · Moteur de corrélation : 1.7.0 · Licence : GPL-3.0.

✨ Points forts

  • Reconstruction plutôt que détection. Corrèle chaque artefact en une histoire unique et navigable par entité, au lieu d'un tas d'alertes.
  • Intégré de bout en bout — acquisition → corrélation → chronologie → analyse comportementale → IA → mémoire de dossier scellée : un pipeline complet qu'aucun outil existant ne couvre.
  • Profond dans les artefacts, pas superficiel dans les journaux. Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists et bien plus survivent à l'effacement des journaux et aux astuces « living-off-the-land » qui aveuglent les outils basés uniquement sur les journaux.
  • L'assistant IA Eye — investigation forensique en langage naturel avec une chaîne de traçabilité vérifiable et inviolable, exécutable dans le cloud, sur un serveur privé ou entièrement hors ligne.
  • Analyse comportementale utilisateur (UBA) — transforme les artefacts bruts en un récit d'activité en anglais simple, lisible par les RH et les examinateurs.
  • Gratuit et open source (GPL-3.0) — vérifiable par tous, avec un effort actif de recherche et de documentation.

👥 À qui s'adresse Crow-Eye

Crow-Eye est utilisé dans des flux de travail très différents. Chacun entre dans le moteur par une porte différente :

Vous êtesVotre entrée typiquePar où commencer
IR d'entreprise / MSSP / MDRCollectes ciblées depuis Velociraptor, KAPE ou une collecte native EDRImportateur hors ligne → Moteur de corrélation → UBA
Forces de l'ordre / laboratoires forensiquesImages forensiques complètes (E01, VHDX, VMDK, Raw) avec exigences de chaîne de traçabilitéAnalyse d'images → Moteur de corrélation → Carte narrative
Sécurité interne / enquêtes de menaces internes et RHSystèmes en direct ou artefacts collectésAnalyse en direct → Récit d'activité UBA
Étudiants, enseignants et chercheursImages d'exemple et données de laboratoireEye-Describe → Démarrage rapide

N'importe quel collecteur fonctionne. Crow-Eye n'exige pas son propre outil d'acquisition. Pointez l'Importateur hors ligne vers un dossier d'artefacts bruts produits par Velociraptor, KAPE, un paquet de collecte EDR ou tout autre collecteur — il indexe les artefacts pris en charge et exécute les analyseurs hors ligne dessus. Par ailleurs, les sorties de Plaso, Autopsy, Volatility ou tout autre outil peuvent être importées en CSV, JSON ou SQLite via Importer des preuves et corrélées aux côtés des artefacts natifs.

🧭 Sous-systèmes en un coup d'œil

Crow-Eye est conçu comme une boucle intégrée — chaque étape alimente la suivante, du disque brut à un verdict défendable.

Télécharger l’outil