
Moteur open source de forensique Windows qui acquiert, analyse et corrèle les artefacts (MFT, USN, Registry, etc.) pour reconstruire des chronologies avec une analyse assistée par IA et un scellement de preuves de qualité judiciaire.
Une machine à remonter le temps forensique pour Windows.
Crow-Eye ne se contente pas de détecter — il reconstruit ce qui s'est réellement passé sur la chronologie, de l'acquisition jusqu'à un verdict traçable jusqu'à ses enregistrements sources.
Crow-Eye est un moteur de forensique Windows open source (GPL-3.0) qui unifie l'acquisition, l'analyse, la vérification, le renseignement et l'IA. La plupart des outils de sécurité demandent « est-ce malveillant ? » et écartent tout ce qui semble légitime. Crow-Eye pose une question différente : « que s'est-il passé ? » Il corrèle toute l'activité — suspecte ou non — et reconstruit la séquence réelle des événements sur un système, afin que la vérité d'une enquête soit reconstruite à partir des preuves plutôt que devinée à partir d'alertes.
Cette conception axée sur la reconstruction est exactement ce qu'il faut pour traquer les menaces APT et étatiques : les adversaires sophistiqués se cachent dans des outils légitimes (powershell.exe, PsExec, certutil) et dans la séquence des actions — invisibles pour les outils qui écartent tout ce qui semble normal. Parce que Crow-Eye n'écarte jamais rien et raisonne sur les artefacts d'exécution (qui survivent à la falsification des journaux et à l'anti-forensique), l'attaque ne peut pas se cacher. Le même moteur reste accessible pour le travail DFIR quotidien et pour les non-experts qui veulent simplement savoir ce qui s'est passé sur un ordinateur.
Crow-Eye est utilisé dans des flux de travail très différents. Chacun entre dans le moteur par une porte différente :
| Vous êtes | Votre entrée typique | Par où commencer |
|---|---|---|
| IR d'entreprise / MSSP / MDR | Collectes ciblées depuis Velociraptor, KAPE ou une collecte native EDR | Importateur hors ligne → Moteur de corrélation → UBA |
| Forces de l'ordre / laboratoires forensiques | Images forensiques complètes (E01, VHDX, VMDK, Raw) avec exigences de chaîne de traçabilité | Analyse d'images → Moteur de corrélation → Carte narrative |
| Sécurité interne / enquêtes de menaces internes et RH | Systèmes en direct ou artefacts collectés | Analyse en direct → Récit d'activité UBA |
| Étudiants, enseignants et chercheurs | Images d'exemple et données de laboratoire | Eye-Describe → Démarrage rapide |
N'importe quel collecteur fonctionne. Crow-Eye n'exige pas son propre outil d'acquisition. Pointez l'Importateur hors ligne vers un dossier d'artefacts bruts produits par Velociraptor, KAPE, un paquet de collecte EDR ou tout autre collecteur — il indexe les artefacts pris en charge et exécute les analyseurs hors ligne dessus. Par ailleurs, les sorties de Plaso, Autopsy, Volatility ou tout autre outil peuvent être importées en CSV, JSON ou SQLite via Importer des preuves et corrélées aux côtés des artefacts natifs.
Crow-Eye est conçu comme une boucle intégrée — chaque étape alimente la suivante, du disque brut à un verdict défendable.