अपडेट पर वापस जाएँ
New releaseAug 8, 2026

Crow-Eye v0.12.7

ओपन-सोर्स विंडोज़ फोरेंसिक इंजन जो आर्टिफैक्ट्स (MFT, USN, Registry, आदि) को अधिग्रहित, पार्स और सहसंबंधित करता है, ताकि AI-सहायता प्राप्त विश्लेषण और न्यायालय-स्तरीय साक्ष्य सीलिंग के साथ टाइमलाइन का पुनर्निर्माण किया जा सके।

साझा करें

Crow-Eye — विंडोज़ फोरेंसिक्स इंजन

Crow-Eye Logo

विंडोज़ के लिए एक फोरेंसिक टाइम मशीन।
Crow-Eye केवल पता नहीं लगाता — यह वास्तव में जो हुआ उसका पुनर्निर्माण करता है टाइमलाइन पर, अधिग्रहण से लेकर उस स्रोत रिकॉर्ड तक पता लगाने योग्य निर्णय तक।

License: GPL v3 Version Correlation Engine Platform Python Discord GitHub stars GitHub issues Last commit

विषय-सूची

अवलोकन

Crow-Eye एक ओपन-सोर्स (GPL-3.0) विंडोज़ फोरेंसिक्स इंजन है जो अधिग्रहण, विश्लेषण, सत्यापन, खुफिया और AI को एकीकृत करता है। अधिकांश सुरक्षा उपकरण पूछते हैं "क्या यह खराब है?" और जो कुछ भी वैध दिखता है उसे साफ़ कर देते हैं। Crow-Eye एक अलग प्रश्न पूछता है: "क्या हुआ?" यह सभी गतिविधियों को सहसंबंधित करता है — संदिग्ध या नहीं — और सिस्टम पर घटनाओं के वास्तविक क्रम का पुनर्निर्माण करता है, ताकि किसी जांच की सच्चाई अलर्ट से अनुमान लगाने के बजाय साक्ष्य से पुनर्निर्मित हो।

पुनर्निर्माण-प्रथम डिज़ाइन ही वह चीज़ है जो APT और राष्ट्र-राज्य खतरों का शिकार करने के लिए आवश्यक है: परिष्कृत प्रतिद्वंद्वी वैध टूल्स (powershell.exe, PsExec, certutil) के अंदर और क्रियाओं के क्रम में रहते हैं — जो उन उपकरणों के लिए अदृश्य है जो सामान्य दिखने वाली किसी भी चीज़ को साफ़ कर देते हैं। क्योंकि Crow-Eye कभी कुछ साफ़ नहीं करता और निष्पादन आर्टिफैक्ट (जो लॉग छेड़छाड़ और एंटी-फोरेंसिक्स से बचे रहते हैं) पर तर्क करता है, हमला छिप नहीं सकता। वही इंजन रोज़मर्रा के DFIR कार्य और उन गैर-विशेषज्ञों के लिए भी सुलभ रहता है जो केवल यह जानना चाहते हैं कि कंप्यूटर पर क्या हुआ।

  • 🕰️ पुनर्निर्माण करें, केवल पता न लगाएं — वास्तव में जो हुआ उसकी टाइमलाइन को फिर से बनाएं।
  • 🖥️ क्रॉस-प्लेटफ़ॉर्म — विंडोज़ पर पूर्ण लाइव + ऑफ़लाइन विश्लेषण; लिनक्स पर ऑफ़लाइन विश्लेषण और फोरेंसिक-इमेज पार्सिंग (लाइव पार्सर केवल विंडोज़ के लिए हैं)।
  • 🔒 डिज़ाइन से निजी — डिवाइस से 0 ms डेटा बाहर नहीं जाता; Eye AI सहायक पूरी तरह एयर-गैप्ड चल सकता है।
  • 🧾 कोर्ट-ग्रेड — साक्ष्य क्रिप्टोग्राफ़िक रूप से सील होते हैं और हर कदम ऑडिट योग्य है।
  • 📦 वर्तमान संस्करण: 0.13.0 · सहसंबंध इंजन: 1.7.0 · लाइसेंस: GPL-3.0।

✨ मुख्य विशेषताएँ

  • पता लगाने से अधिक पुनर्निर्माण। हर आर्टिफैक्ट को अलर्ट के ढेर के बजाय एक नेविगेट करने योग्य, प्रति-इकाई कहानी में सहसंबंधित करता है।
  • अंत से अंत तक एकीकृत — अधिग्रहण → सहसंबंध → टाइमलाइन → व्यवहार विश्लेषण → AI → सील केस मेमोरी: एक पूर्ण पाइपलाइन जिसे कोई भी मौजूदा टूल स्पैन नहीं करता।
  • लॉग-उथला नहीं, आर्टिफैक्ट-गहरा। Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists और अधिक लॉग सफ़ाई और "living-off-the-land" चालों से बचे रहते हैं जो केवल-लॉग उपकरणों को अंधा कर देती हैं।
  • Eye AI सहायक — प्राकृतिक-भाषा फोरेंसिक जांच जिसमें ऑडिट योग्य, छेड़छाड़-स्पष्ट चेन ऑफ कस्टडी होती है, जो क्लाउड, निजी सर्वर या पूरी तरह ऑफ़लाइन चल सकती है।
  • उपयोगकर्ता व्यवहार विश्लेषण (UBA) — कच्चे आर्टिफैक्ट को सरल अंग्रेजी, HR/परीक्षक-पठनीय गतिविधि कहानी में बदलता है।
  • मुफ़्त और ओपन-सोर्स (GPL-3.0) — किसी के द्वारा ऑडिट योग्य, सक्रिय अनुसंधान और दस्तावेज़ीकरण प्रयास के साथ।

👥 Crow-Eye किसके लिए है

Crow-Eye का उपयोग बहुत अलग वर्कफ़्लो में किया जाता है। प्रत्येक एक अलग दरवाजे से इंजन में प्रवेश करता है:

आप कौन हैंआपका विशिष्ट इनपुटकहाँ से शुरू करें
कॉर्पोरेट IR / MSSP / MDRVelociraptor, KAPE, या EDR-नेटिव संग्रह से लक्षित संग्रहऑफ़लाइन इम्पोर्टर → सहसंबंध इंजन → UBA
कानून प्रवर्तन / फोरेंसिक प्रयोगशालाएँचेन-ऑफ-कस्टडी आवश्यकताओं के साथ पूर्ण फोरेंसिक इमेज (E01, VHDX, VMDK, Raw)इमेज विश्लेषण → सहसंबंध इंजन → नैरेटिव मैप
आंतरिक सुरक्षा / इनसाइडर-खतरा और HR जांचलाइव सिस्टम या एकत्रित आर्टिफैक्टलाइव विश्लेषण → UBA गतिविधि कहानी
छात्र, शिक्षक और शोधकर्तानमूना इमेज और प्रयोगशाला डेटाEye-Describe → त्वरित प्रारंभ

कोई भी कलेक्टर काम करता है। Crow-Eye को अपने स्वयं के अधिग्रहण उपकरण की आवश्यकता नहीं है। ऑफ़लाइन इम्पोर्टर को Velociraptor, KAPE, एक EDR संग्रह पैकेज, या किसी अन्य कलेक्टर द्वारा उत्पादित कच्चे आर्टिफैक्ट के फ़ोल्डर पर इंगित करें — यह समर्थित आर्टिफैक्ट को अनुक्रमित करता है और उन पर ऑफ़लाइन पार्सर चलाता है। अलग से, Plaso, Autopsy, Volatility या किसी अन्य उपकरण से आउटपुट को Import Evidence के माध्यम से CSV, JSON, या SQLite के रूप में लाया जा सकता है और मूल आर्टिफैक्ट के साथ सहसंबंधित किया जा सकता है।

🧭 उप-प्रणालियाँ एक नज़र में

Crow-Eye एक एकीकृत लूप के रूप में बनाया गया है — प्रत्येक चरण अगले को फीड करता है, कच्ची डिस्क से लेकर बचाव योग्य निर्णय तक।

श्रेणियाँ