
Crow-Eye v0.13.0
ओपन-सोर्स विंडोज़ फोरेंसिक इंजन जो आर्टिफैक्ट्स (MFT, USN, Registry, आदि) को अधिग्रहित, पार्स और सहसंबंधित करता है, ताकि AI-सहायता प्राप्त विश्लेषण और न्यायालय-स्तरीय साक्ष्य सीलिंग के साथ टाइमलाइन का पुनर्निर्माण किया जा सके।
Crow-Eye — विंडोज़ फोरेंसिक्स इंजन
विंडोज़ के लिए एक फोरेंसिक टाइम मशीन।
Crow-Eye केवल पता नहीं लगाता — यह वास्तव में जो हुआ उसका पुनर्निर्माण करता है टाइमलाइन पर, अधिग्रहण से लेकर उस स्रोत रिकॉर्ड तक पता लगाने योग्य निर्णय तक।
विषय-सूची
- अवलोकन
- ✨ मुख्य विशेषताएँ
- 👥 Crow-Eye किसके लिए है
- 🧭 उप-प्रणालियाँ एक नज़र में
- 🏗️ आर्किटेक्चर
- 📥 डाउनलोड और इंस्टॉल
- 🚀 त्वरित प्रारंभ
- 📂 समर्थित आर्टिफैक्ट
- 🔧 विश्लेषण मोड
- 🧠 उपयोगकर्ता व्यवहार विश्लेषण (UBA)
- 🧩 सहसंबंध इंजन
- 👁️ Eye — फोरेंसिक AI सहायक
- 📖 Eye-Describe — बाइट-स्तरीय आर्टिफैक्ट ज्ञानकोष
- 🧪 गुणवत्ता और सत्यापन
- 🔬 अनुसंधान मंच
- 🛠️ तकनीकी नोट्स
- 📸 स्क्रीनशॉट
- 🚧 रोडमैप
- 📚 दस्तावेज़ीकरण
- 🤝 योगदान
- 🌐 वेबसाइट और समुदाय
- 📄 लाइसेंस
- 📝 Crow-Eye का उद्धरण
- 💖 समर्थन
- श्रेय
अवलोकन
Crow-Eye एक ओपन-सोर्स (GPL-3.0) विंडोज़ फोरेंसिक्स इंजन है जो अधिग्रहण, विश्लेषण, सत्यापन, खुफिया और AI को एकीकृत करता है। अधिकांश सुरक्षा उपकरण पूछते हैं "क्या यह खराब है?" और जो कुछ भी वैध दिखता है उसे साफ़ कर देते हैं। Crow-Eye एक अलग प्रश्न पूछता है: "क्या हुआ?" यह सभी गतिविधियों को सहसंबंधित करता है — संदिग्ध या नहीं — और सिस्टम पर घटनाओं के वास्तविक क्रम का पुनर्निर्माण करता है, ताकि किसी जांच की सच्चाई अलर्ट से अनुमान लगाने के बजाय साक्ष्य से पुनर्निर्मित हो।
पुनर्निर्माण-प्रथम डिज़ाइन ही वह चीज़ है जो APT और राष्ट्र-राज्य खतरों का शिकार करने के लिए आवश्यक है: परिष्कृत प्रतिद्वंद्वी वैध टूल्स (powershell.exe, PsExec, certutil) के अंदर और क्रियाओं के क्रम में रहते हैं — जो उन उपकरणों के लिए अदृश्य है जो सामान्य दिखने वाली किसी भी चीज़ को साफ़ कर देते हैं। क्योंकि Crow-Eye कभी कुछ साफ़ नहीं करता और निष्पादन आर्टिफैक्ट (जो लॉग छेड़छाड़ और एंटी-फोरेंसिक्स से बचे रहते हैं) पर तर्क करता है, हमला छिप नहीं सकता। वही इंजन रोज़मर्रा के DFIR कार्य और उन गैर-विशेषज्ञों के लिए भी सुलभ रहता है जो केवल यह जानना चाहते हैं कि कंप्यूटर पर क्या हुआ।
- 🕰️ पुनर्निर्माण करें, केवल पता न लगाएं — वास्तव में जो हुआ उसकी टाइमलाइन को फिर से बनाएं।
- 🖥️ क्रॉस-प्लेटफ़ॉर्म — विंडोज़ पर पूर्ण लाइव + ऑफ़लाइन विश्लेषण; लिनक्स पर ऑफ़लाइन विश्लेषण और फोरेंसिक-इमेज पार्सिंग (लाइव पार्सर केवल विंडोज़ के लिए हैं)।
- 🔒 डिज़ाइन से निजी — डिवाइस से 0 ms डेटा बाहर नहीं जाता; Eye AI सहायक पूरी तरह एयर-गैप्ड चल सकता है।
- 🧾 कोर्ट-ग्रेड — साक्ष्य क्रिप्टोग्राफ़िक रूप से सील होते हैं और हर कदम ऑडिट योग्य है।
- 📦 वर्तमान संस्करण: 0.13.0 · सहसंबंध इंजन: 1.7.0 · लाइसेंस: GPL-3.0।
✨ मुख्य विशेषताएँ
- पता लगाने से अधिक पुनर्निर्माण। हर आर्टिफैक्ट को अलर्ट के ढेर के बजाय एक नेविगेट करने योग्य, प्रति-इकाई कहानी में सहसंबंधित करता है।
- अंत से अंत तक एकीकृत — अधिग्रहण → सहसंबंध → टाइमलाइन → व्यवहार विश्लेषण → AI → सील केस मेमोरी: एक पूर्ण पाइपलाइन जिसे कोई भी मौजूदा टूल स्पैन नहीं करता।
- लॉग-उथला नहीं, आर्टिफैक्ट-गहरा। Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists और अधिक लॉग सफ़ाई और "living-off-the-land" चालों से बचे रहते हैं जो केवल-लॉग उपकरणों को अंधा कर देती हैं।
- Eye AI सहायक — प्राकृतिक-भाषा फोरेंसिक जांच जिसमें ऑडिट योग्य, छेड़छाड़-स्पष्ट चेन ऑफ कस्टडी होती है, जो क्लाउड, निजी सर्वर या पूरी तरह ऑफ़लाइन चल सकती है।
- उपयोगकर्ता व्यवहार विश्लेषण (UBA) — कच्चे आर्टिफैक्ट को सरल अंग्रेजी, HR/परीक्षक-पठनीय गतिविधि कहानी में बदलता है।
- मुफ़्त और ओपन-सोर्स (GPL-3.0) — किसी के द्वारा ऑडिट योग्य, सक्रिय अनुसंधान और दस्तावेज़ीकरण प्रयास के साथ।
👥 Crow-Eye किसके लिए है
Crow-Eye का उपयोग बहुत अलग वर्कफ़्लो में किया जाता है। प्रत्येक एक अलग दरवाजे से इंजन में प्रवेश करता है:
| आप कौन हैं | आपका विशिष्ट इनपुट | कहाँ से शुरू करें |
|---|---|---|
| कॉर्पोरेट IR / MSSP / MDR | Velociraptor, KAPE, या EDR-नेटिव संग्रह से लक्षित संग्रह | ऑफ़लाइन इम्पोर्टर → सहसंबंध इंजन → UBA |
| कानून प्रवर्तन / फोरेंसिक प्रयोगशालाएँ | चेन-ऑफ-कस्टडी आवश्यकताओं के साथ पूर्ण फोरेंसिक इमेज (E01, VHDX, VMDK, Raw) | इमेज विश्लेषण → सहसंबंध इंजन → नैरेटिव मैप |
| आंतरिक सुरक्षा / इनसाइडर-खतरा और HR जांच | लाइव सिस्टम या एकत्रित आर्टिफैक्ट | लाइव विश्लेषण → UBA गतिविधि कहानी |
| छात्र, शिक्षक और शोधकर्ता | नमूना इमेज और प्रयोगशाला डेटा | Eye-Describe → त्वरित प्रारंभ |
कोई भी कलेक्टर काम करता है। Crow-Eye को अपने स्वयं के अधिग्रहण उपकरण की आवश्यकता नहीं है। ऑफ़लाइन इम्पोर्टर को Velociraptor, KAPE, एक EDR संग्रह पैकेज, या किसी अन्य कलेक्टर द्वारा उत्पादित कच्चे आर्टिफैक्ट के फ़ोल्डर पर इंगित करें — यह समर्थित आर्टिफैक्ट को अनुक्रमित करता है और उन पर ऑफ़लाइन पार्सर चलाता है। अलग से, Plaso, Autopsy, Volatility या किसी अन्य उपकरण से आउटपुट को Import Evidence के माध्यम से CSV, JSON, या SQLite के रूप में लाया जा सकता है और मूल आर्टिफैक्ट के साथ सहसंबंधित किया जा सकता है।
🧭 उप-प्रणालियाँ एक नज़र में
Crow-Eye एक एकीकृत लूप के रूप में बनाया गया है — प्रत्येक चरण अगले को फीड करता है, कच्ची डिस्क से लेकर बचाव योग्य निर्णय तक।
| उप-प्रणाली | यह क्या करती है | चरण |
|---|---|---|
| Crow-Claw | लाइव सिस्टम और डेड-बॉक्स इमेज का उच्च-गति अधिग्रहण। | अधिग्रहण |
| ऑफ़लाइन इम्पोर्टर | किसी भी स्रोत से आर्टिफैक्ट को SCAN → COLLECT → PARSE करके केस डेटाबेस में डालता है। | अधिग्रहण |
| सहसंबंध इंजन | Feathers · Wings · Engines · Pipelines के माध्यम से दोहरा-इंजन (Identity + Time-Window) पुनर्निर्माण। | विश्लेषण |
| इंटरैक्टिव टाइमलाइन | Identity-थ्रेडेड, कोर्ट-ट्रेसेबल टाइमलाइन (Heat Map / Week / Day दृश्य), सीधे केस डेटाबेस से पढ़ी जाती है। | सत्यापन |
| उपयोगकर्ता व्यवहार विश्लेषण (UBA) | नियम-संचालित, सरल अंग्रेजी "इस उपयोगकर्ता ने क्या किया" गतिविधि कहानी। | खुफिया |
| Eye — AI सहायक | प्राकृतिक-भाषा जांच + सील नैरेटिव मैप केस मेमोरी। | AI |
| स्टोरेज फोरेंसिक्स | भौतिक डिस्क और पार्टीशन विश्लेषण (छिपे/अनमाउंटेड पता लगाना, बूट चेतावनियाँ)। | विश्लेषण |
🏗️ आर्किटेक्चर
Crow-Eye एक एकीकृत पाइपलाइन है, पार्सर का थैला नहीं। साक्ष्य एक दिशा में प्रवाहित होते हैं, और हर चरण स्रोत रिकॉर्ड से अपना लिंक बनाए रखता है।```mermaid %%{init: {"flowchart": {"nodeSpacing": 60, "rankSpacing": 70, "curve": "basis"}, "themeVariables": {"fontSize": "17px", "fontFamily": "system-ui, sans-serif"}} }%% flowchart TB
%% ═══════════ 1. EVIDENCE SOURCE ═══════════
S1["Live Windows system"]
S2["Forensic image
E01 · VHDX · VMDK · Raw"]
S3["Collected artifacts
Velociraptor · KAPE · EDR"]
S4["Third-party output
Plaso · Autopsy · Volatility"]
%% ═══════════ 2. INGEST ═══════════
I1["CROW-CLAW
live acquisition"]
I2["IMAGE PARSING
direct, no mounting"]
I3["OFFLINE IMPORTER
SCAN → COLLECT → PARSE"]
I4["IMPORT EVIDENCE
CSV · JSON · SQLite"]
REPLAY["DIRTY-HIVE REPLAY<br/>transaction logs applied to a working copy"]
PARSERS["ARTIFACT PARSERS<br/>18 artifact types · live and offline"]
%% ═══════════ 3. CASE ═══════════
CASE[("CASE DATABASES
Target_Artifacts/
Imported_Evidence/")]
%% ═══════════ 4. ANALYSIS ═══════════
TL["INTERACTIVE TIMELINE
heat map · week · day"]
UB["USER BEHAVIOR ANALYTICS
40 detections · plain-English story"]
CE["CORRELATION ENGINE
Feathers → Wings → Engines → Pipelines"]
RES[("Correlation results")]
DL["DYNAMIC LINKING
non-destructive enrichment overlay"]
INTEL[("Crow_Intelligence.db
SID · MAC · hash · GUID → name")]
%% ═══════════ 5. AI LAYER ═══════════
EYE["EYE
GEP-governed AI assistant"]
NM["NARRATIVE MAP
hash-chained case memory"]
COMP["COMPLIANCE
live GEP status · EvidenceSeal audit"]
OUT["LIVING REPORT<br/>CSV · JSON · HTML"]
%% ═══════════ FLOW ═══════════ S1 --> I1 S2 --> I2 S3 --> I3 S4 --> I4
I1 --> PARSERS
I2 --> PARSERS
I3 --> PARSERS
PARSERS -- "every registry hive,<br/>evidence never written to" --> REPLAY
REPLAY -- "the state Windows<br/>had not finished writing" --> PARSERS
PARSERS -- "parsed artifacts" --> CASE
I4 -- "verbatim copy or<br/>converted to feather" --> CASE
CASE -- "read-only" --> TL
CASE -- "read-only" --> UB
CASE -- "read-only" --> CE
CASE -- "read-only" --> DL
CE --> RES
DL --> INTEL
CASE -- "read-only queries" --> EYE
RES -. "queried on demand" .-> EYE
EYE <== "verdict · narrative · evidence" ==> NM
EYE -- "audited by" --> COMP
EYE -- "report_* tools" --> OUT
%% ═══════════ STYLE ═══════════ classDef src fill:#334155,stroke:#94a3b8,stroke-width:2px,color:#f1f5f9 classDef ing fill:#0f766e,stroke:#2dd4bf,stroke-width:2px,color:#f0fdfa classDef store fill:#92400e,stroke:#fbbf24,stroke-width:3px,color:#fffbeb classDef ana fill:#1e40af,stroke:#60a5fa,stroke-width:2px,color:#eff6ff classDef ai fill:#6b21a8,stroke:#c084fc,stroke-width:2px,color:#faf5ff classDef out fill:#166534,stroke:#4ade80,stroke-width:2px,color:#f0fdf4
class S1,S2,S3,S4 src
class I1,I2,I3,I4,PARSERS ing
class CASE,RES,INTEL store
class TL,UB,CE,DL ana
class EYE,NM,COMP ai
class OUT out
linkStyle default stroke-width:2px
*साक्ष्य स्रोत → इन्जेस्ट → केस डेटाबेस → विश्लेषण → AI परत → रिपोर्ट*
**इसे कैसे पढ़ें:**
| चरण | क्या मायने रखता है |
|---|---|
| ① → ② | **एक केस में चार स्वतंत्र प्रवेश द्वार।** आपको कभी भी Crow-Eye के अपने कलेक्टर की आवश्यकता नहीं होती — Velociraptor, KAPE, या किसी EDR पैकेज का फ़ोल्डर Offline Importer से गुजरता है, और तृतीय-पक्ष CSV/JSON/SQLite Import Evidence से गुजरता है। |
| ② → ③ | सब कुछ एक ही स्थान पर केंद्रित होता है: **केस डेटाबेस**। पार्स किए गए आर्टिफैक्ट `Target_Artifacts/` में जाते हैं; आयातित तृतीय-पक्ष साक्ष्य `Imported_Evidence/` में जाते हैं और स्वतः खोजे जाते हैं। |
| ③ → ④ | **तीनों विश्लेषण पथ एक-दूसरे से स्वतंत्र हैं।** Timeline और UBA सीधे केस डेटाबेस पढ़ते हैं — दोनों में से किसी को भी correlation रन की आवश्यकता नहीं होती। Correlation Engine एक *अतिरिक्त* परत है, कोई पूर्व-आवश्यकता नहीं। |
| ③ → ④ | **Dynamic Linking, Timeline और UBA के साथ-साथ स्थित है** — केस डेटाबेस का एक चौथा, स्वतंत्र पाठक (इसका Timeline विज़ुअलाइज़ेशन से कोई लेना-देना नहीं है)। यह पहचान मैपिंग (SID → उपयोगकर्ता नाम, MAC → नेटवर्क, हैश/GUID → ऐप) को प्रति-केस `Crow_Intelligence.db` में एकत्र करता है, फिर उस संदर्भ को गैर-विनाशकारी `ATTACH` + `LEFT JOIN` के माध्यम से **आर्टिफैक्ट डेटा तालिकाओं में इनलाइन** ओवरले करता है। यह बदलता है कि रिकॉर्ड कैसे *पढ़े* जाते हैं, साक्ष्य कभी नहीं। |
| ④ → ⑤ | Eye सीधे केस डेटाबेस से क्वेरी करता है और correlation परिणाम **मांग पर** खींच सकता है। यह स्वयं साक्ष्य को कभी नहीं छूता — यह टूल कॉल उत्सर्जित करता है जिन्हें Crow-Eye निष्पादित और लॉग करता है। |
| ⑤ → रिपोर्ट | **Living Report केवल Eye द्वारा** उसके `report_*` टूल के माध्यम से बनाई जाती है। Timeline और UBA विश्लेषण सतहें हैं — वे रिपोर्ट में नहीं लिखते। केस-स्तरीय निष्कर्षों को [Search & Export](#-search--export) के माध्यम से अलग से निर्यात किया जा सकता है। |
| ⑤ ↔ | **Narrative Map द्विदिशात्मक है**: Eye इसमें लिखता है, आप इसमें लिखते हैं, और इसकी सामग्री हर टर्न पर Eye के प्रॉम्प्ट में इंजेक्ट की जाती है। यह स्मृति है, और आप इसे आदेश दे सकते हैं। |
| ⑤ ⟳ | **Compliance पेज Eye का ऑडिट करता है।** Eye द्वारा किया गया हर टूल कॉल **EvidenceSeal** हैश चेन से जुड़ा होता है; पेज उस चेन और `EYE_Logs/` से सत्यापित लाइव प्रति-नियम **GEP** स्थिति (10 सिद्धांत) प्रस्तुत करता है, जिसे `audit_trail.json` के रूप में निर्यात किया जा सकता है। |
**स्वतंत्र चरण।** Timeline और UBA केस आर्टिफैक्ट डेटाबेस **सीधे** पढ़ते हैं — दोनों में से किसी को भी correlation रन की आवश्यकता नहीं होती, और Timeline Correlation Engine पर निर्भर नहीं करता (यह अपना स्वयं का हल्का अस्थायी समूहीकरण लागू करता है)। Correlation एक अतिरिक्त विश्लेषण परत है जिसके परिणाम Eye क्वेरी कर सकता है।
**डिज़ाइन से केवल-पठनीय।** पार्सिंग केस डेटाबेस में लिखती है; हर डाउनस्ट्रीम चरण (UBA, Timeline, correlation व्यूअर, Eye) उन डेटाबेस को **केवल-पठनीय** खोलता है। मूल साक्ष्य कभी संशोधित नहीं होता — [Dynamic Linking](#-analysis-modes) पहचान मैपिंग का प्रति-केस `Crow_Intelligence.db` बनाने के लिए केस डेटाबेस पढ़ता है और पंक्तियों को फिर से लिखने के बजाय गैर-विनाशकारी `ATTACH` + `LEFT JOIN` क्वेरी के माध्यम से आर्टिफैक्ट डेटा तालिकाओं को इनलाइन समृद्ध करता है।
**डिज़ाइन से शासित।** Eye द्वारा उठाई गई हर कार्रवाई छेड़छाड़-स्पष्ट **EvidenceSeal** हैश चेन से जुड़ी होती है, और **Compliance** पेज [Ghassan Elsman Protocol (GEP)](https://github.com/ghassan-elsman/crow-eye/blob/main/eye/docs/GEP_standard.md) के विरुद्ध Eye को लगातार सत्यापित करता है — लाइव प्रति-नियम स्थिति, `EYE_Logs/audit_trail.json` में निर्यात योग्य।
## 📥 डाउनलोड और इंस्टॉल
> **अनुशंसित:** आधिकारिक वेबसाइट से पैकेज्ड Windows बिल्ड (**MSI इंस्टॉलर / EXE**) प्राप्त करें — कोई Python सेटअप नहीं, बॉक्स से बाहर चलता है।
### ▶️ [Windows के लिए Crow-Eye डाउनलोड करें → crow-eye.com/download](https://crow-eye.com/download)
**इंस्टॉल किया गया MSI/EXE बिल्ड Crow-Eye चलाने का अनुशंसित तरीका है**, और यह **अपडेट के लिए हमारी सर्वोच्च प्राथमिकता** है:
- 🛡️ **सबसे तेज़ सुधार।** जब कोई समस्या मिलती है या बग रिपोर्ट होता है, हम **जितनी जल्दी हो सके** एक अद्यतन EXE जारी करते हैं — पैकेज्ड बिल्ड वह जगह है जहाँ सुधार पहले पहुँचते हैं।
- 🔄 **अंतर्निहित ऑटो-अपडेट।** इंस्टॉल किए गए ऐप में, **Settings → Updates** खोलकर **अपडेट जाँचें और उन्हें स्वचालित रूप से इंस्टॉल करें** — कोई मैन्युअल पुनः इंस्टॉल नहीं।
- 📦 **शून्य सेटअप।** कोई Python, Node, या निर्भरता इंस्टॉलेशन आवश्यक नहीं।
> स्रोत से चलाना पसंद है? नीचे **[Quick Start](#-quick-start)** देखें। स्रोत-से बिल्ड योगदानकर्ताओं के लिए है और **ऑटो-अपडेटर शामिल नहीं करता** — स्वचालित अपडेट के लिए MSI/EXE का उपयोग करें।
## 🚀 त्वरित प्रारंभ
### विकल्प A — इंस्टॉल किया गया बिल्ड (अनुशंसित)
[crow-eye.com/download](https://crow-eye.com/download) से **MSI/EXE** डाउनलोड करें, इंस्टॉल करें, और **Crow-Eye** को Administrator के रूप में लॉन्च करें। एक केस बनाएं और विश्लेषण शुरू करें।
### विकल्प B — स्रोत से चलाएं (डेवलपर्स)
> योगदानकर्ताओं और उन्नत उपयोगकर्ताओं के लिए। यह पथ **ऑटो-अपडेटर शामिल नहीं करता** — स्वचालित अपडेट के लिए MSI/EXE का उपयोग करें।
**आवश्यकताएँ** (पहले रन पर स्वचालित रूप से इंस्टॉल होती हैं):
- Python 3.12.4
- **Node.js और npm** — **Timeline Visualization** के लिए आवश्यक
- प्रमुख पैकेज: PyQt5, python-registry, pywin32, pandas, streamlit, altair, olefile, windowsprefetch, sqlite3, colorama, setuptools
**अनुशंसित हार्डवेयर**
| | न्यूनतम | बड़े केसों के लिए अनुशंसित |
|---|---|---|
| **RAM** | 8 GB | 16 GB+ (लाखों रिकॉर्ड के MFT/USN सेट) |
| **डिस्क** | 5 GB खाली | खाली स्थान ≥ पार्स किए जा रहे साक्ष्य के आकार का 2× |
| **CPU** | 4 कोर | 8+ कोर |
| **OS** | Windows 10/11 (पूर्ण) · Linux (ऑफ़लाइन और इमेज विश्लेषण) | — |
> Correlation बहुत बड़े डेटासेट के लिए स्थिर मेमोरी में स्ट्रीम करता है, इसलिए RAM शायद ही कभी कठिन सीमा होती है — डिस्क थ्रूपुट और खाली स्थान आमतौर पर होते हैं।
**लॉन्च** (Administrator के रूप में चलाएं ताकि Crow-Eye सिस्टम आर्टिफैक्ट तक पहुँच सके):```bash
python "Crow Eye.py"
मुख्य इंटरफ़ेस खुलता है, आप एक केस बनाते हैं, और सभी विश्लेषण आउटपुट उस केस निर्देशिका के अंतर्गत बाद की समीक्षा और रिपोर्टिंग के लिए व्यवस्थित होता है।
🖥️ क्रॉस-प्लेटफ़ॉर्म नोट: Linux पर, लाइव पार्सर स्वचालित रूप से अक्षम हो जाते हैं और Crow-Eye ऑफ़लाइन / फोरेंसिक-इमेज मोड में चलता है। पूर्ण लाइव अधिग्रहण केवल Windows के लिए है।
📂 समर्थित आर्टिफैक्ट
Crow-Eye Windows निष्पादन, फ़ाइल-सिस्टम, और उपयोगकर्ता-गतिविधि आर्टिफैक्ट्स का एक व्यापक सेट पार्स करता है, दोनों लाइव सिस्टम से और ऑफ़लाइन स्रोतों (एकत्रित फ़ोल्डर या फोरेंसिक इमेज) से।
| आर्टिफैक्ट | लाइव | ऑफ़लाइन | निकाला गया डेटा |
|---|---|---|---|
| Prefetch | ✅ | ✅ | निष्पादन इतिहास, रन गणना, प्रति-रन टाइमस्टैम्प |
| रजिस्ट्री (AutoRun, UserAssist, BAM/DAM, ShimCache, नेटवर्क, टाइम ज़ोन, और कुल 80+ कुंजियाँ) | ✅ | ✅ | स्थिरता, प्रोग्राम उपयोग, पृष्ठभूमि गतिविधि, नेटवर्क कॉन्फ़िगरेशन, स्टार्टअप अनुमोदन स्थिति |
| रजिस्ट्री — हटाई गई कुंजियाँ और मान | ✅ | ✅ | हाइव के मुक्त स्थान से पुनर्प्राप्त रिकॉर्ड, ऐसे ही चिह्नित (record_state) |
| रजिस्ट्री — क्लास नाम और कुंजी सुरक्षा | ✅ | ✅ | nk क्लास नाम (जहाँ Control\Lsa बूट कुंजी रखता है), साझा सुरक्षा डिस्क्रिप्टर से स्वामी/समूह/DACL |
| रजिस्ट्री — ट्रांज़ैक्शन लॉग | ✅ | ✅ | .LOG1/.LOG2 एक कार्यशील प्रति पर रीप्ले किए जाते हैं, ताकि एक गंदा हाइव उस स्थिति में पढ़ा जाए जिसमें मशीन थी |
| Amcache (29 टेबल) | ✅ | ✅ | ऐप निष्पादन, इंस्टॉल समय, SHA-1, फ़ाइल पथ, ड्राइवर, PnP डिवाइस, डिवाइस जनगणना |
| ShimCache | ✅ | ✅ | निष्पादित ऐप्स, अंतिम संशोधित, आकार, और डिकोड किया गया अनुगामी ब्लॉब (PE मशीन प्रकार, OS-बाइनरी फ़्लैग) |
| MUICache | ✅ | ✅ | प्रोग्राम उपस्थिति और प्रदर्शन नाम |
| Jump Lists और LNK | ✅ | ✅ | फ़ाइल एक्सेस, पथ, टाइमस्टैम्प, मेटाडेटा |
| ShellBags | ✅ | ✅ | फ़ोल्डर एक्सेस इतिहास और नेविगेशन |
| MRU और RecentDocs / Typed Paths | ✅ | ✅ | खोलें/सहेजें इतिहास, हाल की फ़ाइलें, टाइप किए गए स्थान |
| ब्राउज़र / वेबसाइट इतिहास | ✅ | ✅ | देखी गई साइटें और एक्सेस समय |
| इवेंट लॉग (System / Security / Application) | ✅ | ✅ | लॉगऑन, प्रक्रिया निर्माण (4688), खाता और सेवा परिवर्तन, लॉग सफ़ाई |
| MFT | ✅ | ✅ | फ़ाइल मेटाडेटा, हटाई गई फ़ाइलें, टाइमस्टैम्प (NTFS, Win 7/10/11) |
| USN जर्नल | ✅ | ✅ | फ़ाइल बनाना/संशोधित करना/हटाना/नाम बदलना पूर्ण नाम इतिहास के साथ |
| रीसायकल बिन | ✅ | ✅ | हटाई गई फ़ाइल नाम, पथ, हटाने का समय, आकार |
| SRUM | ✅ | ✅ | ऐप संसाधन/नेटवर्क/ऊर्जा उपयोग, प्रति-ऐप स्थानांतरित डेटा |
| USB और कनेक्टेड डिवाइस | ✅ | ✅ | डिवाइस कनेक्शन और उपस्थिति |
| नेटवर्क सूची और कनेक्शन | ✅ | ✅ | ज्ञात नेटवर्क और कनेक्शन गतिविधि |
| AutoStart / सेवाएँ और ड्राइवर | ✅ | ✅ | स्थिरता, सेवा इंस्टॉल और स्थिति परिवर्तन |
| डिस्क और पार्टीशन (स्टोरेज फोरेंसिक) | ✅ | ✅ | भौतिक डिस्क ट्री, पार्टीशन लेआउट, छिपी/अनमाउंटेड पहचान |
Jump Lists और LNK को Crow-Eye के अपने उद्देश्य-निर्मित LNK / Jump List पार्सर द्वारा पार्स किया जाता है — किसी तृतीय-पक्ष मॉड्यूल द्वारा नहीं।
कस्टम रजिस्ट्री / लॉक की गई फ़ाइलें: Windows ऑपरेशन के दौरान लाइव रजिस्ट्री हाइव्स (
NTUSER.DAT,SOFTWARE,SYSTEM) को लॉक करता है। लाइव सिस्टम के कस्टम विश्लेषण के लिए, बाहरी मीडिया (WinPE/Live CD) से बूट करें, फोरेंसिक अधिग्रहण टूल का उपयोग करें, या डिस्क इमेज का विश्लेषण करें।
प्रति-आर्टिफैक्ट विवरण
- Jump Lists और LNK — Crow-Eye के अपने समर्पित पार्सर द्वारा मानक सिस्टम स्थानों से स्वचालित रूप से पार्स किया जाता है (फ़ाइल एक्सेस, लक्ष्य पथ, टाइमस्टैम्प, और मेटाडेटा)।
- रजिस्ट्री — सिस्टम हाइव्स को स्वचालित रूप से पार्स करता है। कस्टम रजिस्ट्री विश्लेषण के लिए, हाइव फ़ाइलों को
CrowEye/Artifacts Collectors/Target Artifacts(या आपके केस केregistry/फ़ोल्डर) में कॉपी करें:C:\Users\<Username>\NTUSER.DATसेNTUSER.DATC:\Windows\System32\config\SOFTWAREसेSOFTWAREC:\Windows\System32\config\SYSTEMसेSYSTEM- Windows ऑपरेशन के दौरान इन्हें लॉक करता है — लाइव सिस्टम के लिए, बाहरी मीडिया (WinPE/Live CD) से बूट करें, फोरेंसिक अधिग्रहण टूल का उपयोग करें, या डिस्क इमेज का विश्लेषण करें।
- Prefetch —
C:\Windows\Prefetchको पार्स करता है, निष्पादन इतिहास और फोरेंसिक मेटाडेटा (प्रति-रन टाइमस्टैम्प सहित) निकालता है। - इवेंट लॉग — व्यापक विश्लेषण के लिए System/Security/Application लॉग का डेटाबेस में स्वचालित पार्सिंग।
- रजिस्ट्री गहराई (0.13.0) — पार्सर हाइव फ़ाइल के साथ-साथ लाइव रजिस्ट्री भी पढ़ता है, इसलिए यह उस तक पहुँचता है जिसे
winregएक व्यवस्थापक को भी अस्वीकार करता है (हर डिवाइसPropertiesसबकी, और इसके साथ USB कनेक्ट समय), हटाई गई कुंजियों और मानों को पुनर्प्राप्त करने के लिए हाइव के आवंटनकर्ता को चलता है, और क्लास नाम और कुंजी सुरक्षा डिस्क्रिप्टर पढ़ता है। उन्नीस कुंजियाँ जिनमें वास्तविक डेटा था और जिन्हें किसी ने नहीं पढ़ा था, अब पार्स की जाती हैं — जिसमें Explorer का StartupApproved भी शामिल है, जो बताता है कि प्रत्येक ऑटोस्टार्ट प्रविष्टि वास्तव में लॉन्च होने की अनुमति है या नहीं। - ShellBags — फ़ोल्डर एक्सेस इतिहास और उपयोगकर्ता नेविगेशन पैटर्न प्रकट करता है।
- रीसायकल बिन — हटाई गई फ़ाइल नाम, मूल पथ, हटाने के समय, और आकार पुनर्प्राप्त करने के लिए
$RECYCLE.BINको पार्स करता है (लाइव सिस्टम और डिस्क इमेज)। - MFT — फ़ाइल मेटाडेटा, विशेषताओं, टाइमस्टैम्प, और हटाई गई-फ़ाइल जानकारी के लिए मास्टर फ़ाइल टेबल को पार्स करता है (NTFS, Windows 7/10/11)।
- USN जर्नल — टाइमलाइन पुनर्निर्माण के लिए टाइमस्टैम्प और पूर्ण नाम इतिहास के साथ फ़ाइल बनाने/संशोधित करने/हटाने/नाम बदलने की घटनाओं को ट्रैक करता है।
- SRUM — ऐप संसाधन उपयोग (अग्रभूमि/पृष्ठभूमि समय के लिए अवधि बार) और प्रति एप्लिकेशन नेटवर्क गतिविधि की कल्पना करता है।
- स्टोरेज फोरेंसिक विश्लेषक — हर भौतिक डिस्क और उसके पार्टीशन का पूर्ण ट्री दृश्य; रंग-कोडित पार्टीशन प्रकार (EFI, Linux, Recovery, Hidden/swap, …); बूट करने योग्य USB, छिपी Linux रूट, और Intel Rapid Start के लिए चेतावनी; कच्चे सेक्टर मैजिक-स्कैनिंग फ़ॉलबैक।
🔧 विश्लेषण मोड
🦅 Crow-Claw अधिग्रहण
Crow-Claw लाइव सिस्टम या माउंटेड इमेज से आर्टिफैक्ट्स को एकत्र करने और संरक्षित करने के लिए Crow-Eye का विशेष अधिग्रहण इंजन है।
- चयनात्मक संग्रह — विशिष्ट आर्टिफैक्ट श्रेणियाँ चुनें (रजिस्ट्री, इवेंट लॉग, फ़ाइल सिस्टम) या सब कुछ एकत्र करें।
- गहन स्कैनिंग — फोरेंसिक निशान खोजने के लिए निर्देशिकाओं और उपनिर्देशिकाओं को चलता है।
- सुरक्षित संरक्षण — आर्टिफैक्ट एक संरचित केस निर्देशिका में जमा होते हैं जो फोरेंसिक अखंडता बनाए रखती है।
🔍 ऑफ़लाइन विश्लेषण (ऑफ़लाइन इम्पोर्टर)
लक्ष्य से लाइव कनेक्शन के बिना किसी भी स्रोत से एकत्रित आर्टिफैक्ट्स का विश्लेषण करें — तीन स्पष्ट ऑपरेशन:
- SCAN (खोज) — स्रोत को चलें और फ़ाइलनाम और एक्सटेंशन पैटर्न द्वारा हर समर्थित आर्टिफैक्ट को अनुक्रमित करें (तेज़, केवल-पढ़ने के लिए; इस चरण में कोई फ़ाइल सामग्री नहीं पढ़ी जाती और कोई मैजिक-बाइट जाँच नहीं की जाती)। कुछ भी स्थानांतरित नहीं होता।
- COLLECT (अधिग्रहण) — पहचानी गई फ़ाइलों को भौतिक रूप से केस के
live_acquisitionफ़ोल्डर में कॉपी करें, प्रकार द्वारा व्यवस्थित। - PARSE (दानेदार) — प्रकार द्वारा पहचाने गए आइटम की समीक्षा करें (AMCACHE, EVTX, PREFETCH, …) और चयनित फ़ाइलों (या सभी) को फोरेंसिक डेटाबेस में पार्स करें।
| 🔍 SCAN | 📦 COLLECT | |
|---|---|---|
| कार्रवाई | खोज — आर्टिफैक्ट्स को उनके मूल स्थान पर पहचानता है | अधिग्रहण — केस फ़ोल्डर में आर्टिफैक्ट्स को कॉपी और संरक्षित करता है |
| I/O प्रभाव | केवल-पढ़ने के लिए; कोई फ़ाइल स्थानांतरित नहीं | पढ़ना + लिखना; आर्टिफैक्ट्स को भौतिक रूप से डुप्लिकेट करता है |
| संगठन | .artifact_scan_index.json मेटाडेटा अपडेट करता है | फ़ाइलों को प्रकार-विशिष्ट फ़ोल्डरों में व्यवस्थित करता है |
| उपयोग का मामला | यह देखने के लिए तेज़ ट्राइएज कि स्रोत में प्रासंगिक डेटा है या नहीं | दीर्घकालिक विश्लेषण के लिए पूर्ण फोरेंसिक संरक्षण |
पार्सिंग Crow-Eye के समर्पित ऑफ़लाइन पार्सर द्वारा संभाली जाती है — लाइव मोड के समान आर्टिफैक्ट तर्क, एकत्रित फ़ाइलों पर कार्य करता है: Prefetch, रजिस्ट्री, MFT, USN (MFT/USN सहसंबंधक के साथ), AmCache, ShimCache, SRUM, इवेंट लॉग, LNK/JumpLists, और रीसायकल बिन।
📎 साक्ष्य आयात करें (तृतीय-पक्ष डेटा)
कच्चे आर्टिफैक्ट्स से परे, Crow-Eye तृतीय-पक्ष फोरेंसिक आउटपुट को सीधे एक केस में ले सकता है — Plaso, Autopsy, Volatility, या कोई भी कस्टम एक्सपोर्ट — और इसे Eye और टाइमलाइन के लिए उपयोग योग्य बना सकता है बिना पहले सहसंबंध रन की आवश्यकता के।
| इनपुट | क्या होता है |
|---|---|
.db / .sqlite | मान्य किया जाता है और केस के Imported_Evidence/ फ़ोल्डर में शब्दशः कॉपी किया जाता है। स्कीमा को अछूता छोड़ दिया जाता है। |
.csv / .json | कैनोनिकल FeatherWriter के माध्यम से स्वचालित रूप से एक फेदर-आकार SQLite डेटाबेस में परिवर्तित किया जाता है, जो feather_metadata ले जाता है जो तालिका के प्राथमिक टाइमस्टैम्प की घोषणा करता है — कॉलम नामों से स्वचालित रूप से पता लगाया जाता है — बिल्कुल मूल रूप से एकत्रित फेदर की तरह। |
क्योंकि केस डेटाबेस प्रबंधक केस ट्री के अंतर्गत किसी भी .db को स्वचालित रूप से खोजता है, आयातित साक्ष्य तुरंत उपलब्ध हो जाता है:
- The Eye — मूल आर्टिफैक्ट्स के साथ प्राकृतिक भाषा में क्वेरी करने योग्य (स्कीमा मेनिफेस्ट आयात पर ताज़ा होता है)।
- इंटरैक्टिव टाइमलाइन —
importedआर्टिफैक्ट प्रकार के रूप में परोसा जाता है, कार्यशील समय-विंडो फ़िल्टरिंग और समय सीमा के साथ। - सहसंबंध इंजन — मूल आर्टिफैक्ट्स के विरुद्ध क्रॉस-टूल सहसंबंध के लिए फेदर के रूप में उपयोग योग्य।
इम्पोर्टर केवल-स्टडलिब है (sqlite3 / csv / json) और पृष्ठभूमि वर्कर पर चलता है, इसलिए बड़े आयात UI को ब्लॉक नहीं करते।
⚡ लाइव विश्लेषण
चल रहे Windows सिस्टम से सीधे आर्टिफैक्ट्स का विश्लेषण करता है, वास्तविक समय फोरेंसिक विश्लेषण के लिए उनके मानक स्थानों से स्वचालित रूप से निकालता है।
🗂️ केस प्रबंधन
हर जाँच एक केस है: एक स्व-निहित निर्देशिका जो आर्टिफैक्ट डेटाबेस और विश्लेषण आउटपुट को व्यवस्थित करती है। Crow-Eye हाल के केसों को ट्रैक करता है (पसंदीदा, टैग, और स्थिति के साथ), खोलने पर एक केस को मान्य करता है, कॉन्फ़िगरेशन को परमाणु रूप से लिखता है (क्रैश-सुरक्षित), और तैयार-निर्मित सिमेंटिक मैपिंग के साथ केस कॉन्फ़िगरेशन आयात/निर्यात और टेम्पलेट का समर्थन करता है।
🕰️ इंटरैक्टिव टाइमलाइन विज़ुअलाइज़ेशन
एकीकृत अस्थायी ग्रिड पर आर्टिफैक्ट्स में घटनाओं को सहसंबंधित करें, हीट मैप, सप्ताह, और दिन दृश्यों के साथ — एक सपाट सुपर-टाइमलाइन के बजाय एक पहचान-सूत्रित, अदालत-पता लगाने योग्य कहानी।
टाइमलाइन केस के पार्स किए गए आर्टिफैक्ट डेटाबेस को सीधे पढ़ता है और सहसंबंध इंजन से स्वतंत्र है — इसका उपयोग करने के लिए आपको फेदर बनाने, विंग लिखने, या पाइपलाइन चलाने की आवश्यकता नहीं है। यह ग्रिड पर घटनाओं को संबंधित करने के लिए अपना स्वयं का हल्का अस्थायी समूहन (सटीक-टाइमस्टैम्प और समय-विंडो सहसंबंध, एप्लिकेशन, पथ, या उपयोगकर्ता द्वारा समूहन) लागू करता है। साक्ष्य आयात के माध्यम से लाया गया साक्ष्य भी टाइमलाइन पर imported आर्टिफैक्ट प्रकार के रूप में दिखाई देता है, कार्यशील समय-विंडो फ़िल्टरिंग और समय सीमा के साथ।
🔎 खोज और निर्यात
केस डेटाबेस में पूर्ण-पाठ खोज, साथ ही CSV (स्प्रेडशीट), JSON (अन्य टूल के साथ एकीकरण), और विस्तृत HTML रिपोर्ट (पूर्ण डोसियर जो खोज शब्द से जुड़े हर आर्टिफैक्ट को समेकित करते हैं) में निर्यात।
🔗 डायनामिक लिंकिंग
कच्चे तकनीकी पहचानकर्ताओं — SID, MAC पते, हैश — का मक्खी पर मानव-पठनीय संदर्भ में अनुवाद करें। डायनामिक लिंकिंग गैर-विनाशकारी SQL ATTACH क्वेरी का उपयोग करके दृश्य को समृद्ध करता है, इसलिए मूल साक्ष्य कभी संशोधित नहीं होता, और यह ज्ञात-खराब संकेतकों को इनलाइन फ़्लैग करने के लिए बल्क IOC खतरा फ़ीड को अंतर्ग्रहण कर सकता है।
🧠 उपयोगकर्ता व्यवहार विश्लेषण (UBA)
कच्चे आर्टिफैक्ट्स को एक सरल-अंग्रेज़ी गतिविधि कहानी में बदलें — एक प्रबंधक/HR-पठनीय विवरण कि एक उपयोगकर्ता और उनके एप्लिकेशन ने वास्तव में क्या किया, हर कथन सटीक स्रोत साक्ष्य के लिए पता लगाने योग्य।
उपयोगकर्ता व्यवहार विश्लेषण (UBA) आपके केस के Target_Artifacts/ फ़ोल्डर में पार्स किए गए आर्टिफैक्ट डेटाबेस को पढ़ता है (सख्ती से केवल-पढ़ने के लिए) और एक स्पष्ट, कालानुक्रमिक गतिविधि कहानी उत्पन्न करने के लिए उन्हें एक घोषणात्मक नियम सेट के माध्यम से रीप्ले करता है। इसे "User Behavior" टूलबार बटन या Ctrl+Shift+B से खोलें (एक केस लोड होना चाहिए)।
- 🧩 40 घोषणात्मक व्यवहार पहचान (
uba/config/behavior_rules.json) — कोड के बिना ट्यून करने योग्य — प्रत्येक गंभीरता द्वारा वर्गीकृत: नियमित · उल्लेखनीय · संदिग्ध · गंभीर। - 🕵️ महत्वपूर्ण व्यवहार का पता लगाता है: साइन-इन / साइन-आउट / अनलॉक, प्रोग्राम लॉन्च · निष्पादन · इंस्टॉल, फ़ाइल खोलना / हटाना / अनुमानित कॉपी, USB डिवाइस कनेक्शन, नेटवर्क-शेयर एक्सेस, स्थिरता और ऑटोस्टार्ट, स्पष्ट-क्रेडेंशियल उपयोग (
runas), खाता और समूह परिवर्तन, सेवा परिवर्तन, सिस्टम-घड़ी छेड़छाड़ (संदिग्ध), और इवेंट-लॉग सफ़ाई (गंभीर)। - 🗺️ तीन दृश्य — एक गतिविधि कहानी फ़ीड, एक गतिविधि मानचित्र हीटमैप (दिन × घंटा), और एक "हम क्या देख सकते हैं" ईमानदारी रिपोर्ट जो इस केस के लिए प्रत्येक पहचान को कार्यशील / सीमित / कोई डेटा नहीं / डिज़ाइन द्वारा लेबल करती है।
- 🔗 हर गतिविधि साक्ष्य-समर्थित है। सटीक समर्थन रिकॉर्ड (
database : table : rowid) खोलने के लिए किसी भी आइटम पर क्लिक करें — स्रोत के बिना कुछ भी दावा नहीं किया जाता। - 👤 ईमानदार विशेषता। अभिनेता उपयोगकर्ता / एप्लिकेशन / सिस्टम में हल होते हैं (या खाली छोड़ दिए जाते हैं) — UBA कभी अनुमान नहीं लगाता कि किसने क्या किया।
पहचान कवरेज
40 पहचान चार गंभीरता वर्गों और पार्स किए गए आर्टिफैक्ट सेट की पूर्ण चौड़ाई में फैली हुई हैं:
| श्रेणी | पहचान में शामिल हैं |
|---|---|
| पहचान और एक्सेस | साइन-इन / साइन-आउट, वर्कस्टेशन अनलॉक, रिमोट-डेस्कटॉप लॉगऑन, व्यवस्थापक लॉगऑन, स्पष्ट-क्रेडेंशियल उपयोग (runas), खाता निर्माण और परिवर्तन, व्यवस्थापक-समूह जोड़ |
| निष्पादन | खोले गए प्रोग्राम (UserAssist), चलाए गए प्रोग्राम (Prefetch, प्रति-रन घटनाओं तक विस्तारित), प्रक्रिया निर्माण (4688), प्रोग्राम उपस्थिति (ShimCache / AmCache / MUICache), एप्लिकेशन इंस्टॉल, एप्लिकेशन क्रैश (Application Event Log 1001 रिकॉर्ड से) |
| फ़ाइल गतिविधि | फ़ाइल खोलना / बनाना / हटाना / कॉपी करना / नाम बदलना — नाम बदलने से USN जर्नल से पुनर्निर्मित पूर्ण नाम इतिहास (old → … → current) दिखता है, सॉफ्ट-डिलीट ($R/$I) समाधान के साथ |
| नेविगेशन | फ़ोल्डर ब्राउज़िंग (ShellBags), हाल के दस्तावेज़, टाइप किए गए स्थान, वेबसाइट विज़िट |
| डिवाइस और नेटवर्क | USB डिवाइस कनेक्ट, डिवाइस उपस्थिति, नेटवर्क शेयर, नेटवर्क कनेक्शन, प्रति-एप्लिकेशन स्थानांतरित डेटा (SRUM) |
| स्थिरता और सिस्टम | ऑटोस्टार्ट स्थिरता (Run कुंजियाँ + सेवाएँ, उन्नत जब लक्ष्य उपयोगकर्ता-लिखने योग्य पथ से चलता है), सेवा और ड्राइवर इंस्टॉल, सेवा स्थिति परिवर्तन, सिस्टम स्टार्ट/शटडाउन, घड़ी परिवर्तन, इवेंट-लॉग सफ़ाई |
फ़िल्टर: मुक्त-पाठ खोज · उपयोगकर्ता/अभिनेता ("अनएट्रिब्यूटेड" और एक साइन-इन-सत्र टॉगल सहित) · व्यवहार वर्ग (उपयोगकर्ता / एप्लिकेशन / सिस्टम) · गंभीरता · एप्लिकेशन (200+ प्रोग्रामों में खोज योग्य मल्टी-सेलेक्ट) · त्वरित प्रीसेट के साथ डेटटाइम रेंज (सभी समय / पहला दिन / अंतिम दिन / गतिविधि का अंतिम घंटा)।
डेटा स्रोत: Security, System और Application इवेंट लॉग · USN जर्नल · MFT · UserAssist · BAM · Prefetch · ShimCache · AmCache · MUICache · ShellBags · Lईमानदार साक्ष्य लेखा-जोखा — नामित बकेट्स (no_identity_field, normalize_failure, below_threshold_skipped, …) के साथ एक प्रति-विंडो ड्रॉप लेजर, साथ ही एक प्रति-पाइपलाइन सारांश (देखे गए रिकॉर्ड, उच्च/निम्न उत्सर्जित, no-identity, ड्रॉप बकेट्स, timeless-feather जॉइन्स)। हर रिकॉर्ड या तो किसी मैच में जाता है या किसी नामित ड्रॉप बकेट में — "कोई साक्ष्य शेष नहीं" लॉग से सत्यापन योग्य है। low_confidence_review_mode डिफ़ॉल्ट रूप से ON है, इसलिए थ्रेशोल्ड से नीचे के समूह चुपचाप गायब होने के बजाय Low-confidence मैच बन जाते हैं।
Timeless-feather पहचान संवर्धन — बिना प्रति-पंक्ति टाइमस्टैम्प वाले feathers (AutoStartPrograms, MUICache, SystemServices, TypedPaths) अब हर पंक्ति पर नकली जनरेशन-समय स्टैम्प नहीं लगाते; इसके बजाय, टाइम्ड मैच बनने के बाद, इंजन हर timeless feather से मिलान वाले रिकॉर्ड को पहचान के आधार पर पूरक साक्ष्य के रूप में जोड़ता है।
समेकित पहचान रजिस्ट्री — config/standard_fields/identities.json हर उस कॉलम के लिए एकमात्र स्रोत है जिसे इंजन + Eye को परामर्श करना चाहिए: 98 श्रेणियाँ, 1,146 कॉलम समानार्थी (app/process, file, hash, user, host/device, network, registry, service/task, event, email, browser, cloud, Windows internals, certificate, container, OS objects)। नया कॉलम समानार्थी जोड़ना एक JSON संपादन है, कोड परिवर्तन नहीं।
सिमेंटिक-मैपिंग गलत-सकारात्मक सुधार — बहु-संकेतक गेटिंग अब वास्तव में लागू होती है (data-exfiltration-pattern को ≥2 संकेतक चाहिए); असंभव AND नियम (4625 AND 4624) को OR के रूप में फिर से लिखा गया; wiper/remote-tool नियम हर Prefetch प्रविष्टि पर फायर करने के बजाय वास्तविक regex का उपयोग करते हैं; बेसलाइन-गतिविधि नियम high/critical से घटाकर info/low कर दिए गए (विंग की भारित स्कोरिंग वास्तविक खतरों को बढ़ाती है)।
✅ उत्पादन स्थिति
Correlation Engine उत्पादन-तैयार है और जांचों में सक्रिय रूप से उपयोग किया जाता है (Correlation Engine v1.7.0):
- ✅ Time-Window Scanning Engine — उत्पादन-तैयार, समय-आधारित विश्लेषण के लिए अनुशंसित (O(N log N))
- ✅ Identity-Based Engine — उत्पादन-तैयार, पहचान ट्रैकिंग के लिए अनुशंसित (O(N log N))
- ✅ Feather Builder / FeatherWriter — किसी भी टूल से CSV/JSON/SQLite आयात करता है; लेन-देन संबंधी बैचिंग + स्कीमा मेटाडेटा
- ✅ Wings System & Pipeline Orchestration — सहसंबंध नियम बनाएं/प्रबंधित करें और वर्कफ़्लो स्वचालित करें
- ✅ Identity Grouping — इंजन, व्यूअर्स और सिमेंटिक चरण में एकीकृत
- ✅ Standard Fields Registry — केंद्रीकृत फ़ील्ड-समानार्थी स्रोत-सत्य
- ✅ Multi-timestamp Fan-Out — हर JSON-सूची टाइमस्टैम्प सहसंबद्ध
- 🔄 Parallel Correlation — आधार तैयार; प्रोफाइलिंग + प्रोसेस-पूल डिस्पैच अगला
- 🔄 Semantic Mapping & Correlation Scoring — सक्रिय संवर्द्धन
मुख्य विशेषताएँ
- 🔄 द्वि-इंजन आर्किटेक्चर: Time-Window Scanning (O(N log N)) और Identity-Based (O(N log N)) सहसंबंध रणनीतियों के बीच चुनें।
- 📊 बहु-आर्टिफैक्ट समर्थन: Prefetch, ShimCache, AmCache, Event Logs, LNK फ़ाइलें, Jumplists, MFT, USN, SRUM, Registry, RecycleBin और अधिक को सहसंबद्ध करें।
- 🔌 सार्वभौमिक आयात: किसी भी फोरेंसिक टूल से CSV/JSON/SQLite आउटपुट आयात करें और Feather डेटाबेस में परिवर्तित करें।
- 🎯 स्मार्ट पहचान समूहीकरण:
Chrome.exe/chrome.dll/Chrome.EXEजैसे वेरिएंट एक बकेट में समाहित हो जाते हैं; संस्करण और आर्किटेक्चरल क्वालिफायर अलग रहते हैं। - 🕒 सहनशील टाइमस्टैम्प: FILETIME, ISO 8601, Unix epoch (s/ms/μs),
YYYYMMDD, US स्लैश, और एनोटेटेड स्ट्रिंग्स सभी पहली बार में सही ढंग से पार्स होते हैं। - 📈 Multi-Timestamp Fan-Out: JSON टाइमस्टैम्प सूचियाँ (Prefetch
run_times) विस्तारित की जाती हैं ताकि हर निष्पादन को अपना स्वयं का सहसंबंध ईवेंट मिले। - 🧰 सत्य का एक स्रोत:
config/standard_fields/*.jsonमें फ़ील्ड समानार्थी;correlation_engine/config/feather_schemas.jsonमें प्रति-तालिका मेटाडेटा — कोड नहीं, JSON संपादित करके विस्तार करें। - ⚡ स्ट्रीमिंग + थ्रेड-सुरक्षित: O(1)-मेमोरी
query_time_range_iter; लॉक-संरक्षित feather कैश; समानांतर सहसंबंध के लिए तैयार। - 🔍 लचीले नियम: कॉन्फ़िगर करने योग्य पैरामीटर के साथ कस्टम सहसंबंध नियम (Wings) परिभाषित करें।
- 📋 ईमानदार डायग्नोस्टिक्स: प्रति-विंडो स्टैट्स लाइन (records_in / no_identity / parse_cache_hits / below_threshold / matches_emitted) ताकि आपको हमेशा पता चले कि साक्ष्य गिराया गया था या नहीं।
- 🧪 लॉक-इन गुणवत्ता: टाइमस्टैम्प पार्सिंग, पहचान सामान्यीकरण, फैन-आउट, राइटर अनुबंध, Eye लेखन (राइट-साइड GEP शासन), और standard-fields रजिस्ट्री को कवर करने वाला pytest रिग्रेशन सूट।
सिस्टम आर्किटेक्चर
Correlation Engine चार मुख्य घटकों से मिलकर बना है:
1. 🗄️ Feathers (डेटा सामान्यीकरण)
उद्देश्य: कच्चे फोरेंसिक आर्टिफैक्ट्स को एक मानकीकृत, क्वेरी-योग्य प्रारूप में बदलना।
- सामान्यीकृत फोरेंसिक आर्टिफैक्ट डेटा वाले SQLite डेटाबेस — प्रति आर्टिफैक्ट प्रकार एक feather (Prefetch, ShimCache, Event Logs, …) जिसमें कुशल क्वेरी के लिए मानकीकृत स्कीमा और मेटाडेटा होता है।
- एक सार्वभौमिक प्रारूप जो किसी भी फोरेंसिक टूल से डेटा स्वीकार करता है।``` Any Tool Output → Feather Builder → Normalized Feather Database (CSV/JSON/SQLite) (SQLite with standard schema)
Examples:
- Plaso CSV → Feather Builder → timeline.db
- Autopsy JSON → Feather Builder → autopsy_artifacts.db
- Volatility CSV → Feather Builder → memory_artifacts.db
- Custom Output → Feather Builder → custom.db
**समर्थित आयात प्रारूप:** CSV (कोई भी हेडर वाली फ़ाइल), JSON (फ्लैट या नेस्टेड), और SQLite (सीधा आयात)। स्वचालित कॉलम मैपिंग, डेटा-प्रकार पहचान, ISO में टाइमस्टैम्प सामान्यीकरण, सत्यापन, और अनुकूलित इंडेक्स।```
prefetch.db (Feather)
├── feather_metadata (artifact type, source, record count)
├── prefetch_data (executable_name, path, last_executed, hash)
└── Indexes (timestamp, name, path)
2. 🎯 विंग्स (सहसंबंध नियम)
उद्देश्य: यह परिभाषित करना कि किन आर्टिफैक्ट्स को सहसंबंधित किया जाए और कैसे।
- JSON/YAML नियम जो एक समय विंडो, न्यूनतम मिलान, एंकर प्राथमिकता, और सहसंबंधित करने के लिए फेदर्स (वज़न के साथ) निर्दिष्ट करते हैं — मामलों में पुन: उपयोग योग्य। प्रत्येक विंग लेखन योग्य और सीलबंद है (यह रिकॉर्ड करता है कि इसे किसने लिखा, क्यों, और कौन से साक्ष्य ने इसे प्रेरित किया)।```json { "wing_id": "execution-proof", "wing_name": "Execution Proof", "correlation_rules": { "time_window_minutes": 5, "minimum_matches": 2, "anchor_priority": ["Prefetch", "SRUM", "AmCache"] }, "feathers": [ {"feather_id": "prefetch", "weight": 0.4}, {"feather_id": "shimcache", "weight": 0.3}, {"feather_id": "amcache", "weight": 0.3} ] }
#### 3. ⚙️ इंजन (सहसंबंध रणनीतियाँ)
**उद्देश्य**: कलाकृतियों के बीच संबंध खोजने के लिए सहसंबंध तर्क निष्पादित करना। संरचनात्मक लिंक **पहले** आते हैं; एक स्तर-भारित स्कोर शीर्ष पर *व्याख्या/रैंकिंग* के रूप में जोड़ा जाता है, न कि मिलान के आधार के रूप में।
**समय-विंडो स्कैनिंग इंजन** — समय-आधारित विश्लेषण और व्यवस्थित अस्थायी सहसंबंध के लिए सर्वोत्तम। निश्चित अंतरालों में समय के माध्यम से स्कैन करता है, प्रति विंडो सभी फेदर से रिकॉर्ड एकत्र करता है, सिमेंटिक फील्ड मिलान + भारित स्कोरिंग लागू करता है, और MatchSet ट्रैकिंग के माध्यम से डुप्लिकेट रोकता है। **O(N log N)** (अनुक्रमित टाइमस्टैम्प क्वेरी); बैच प्रोसेसिंग (~2,567 विंडो/सेकंड)।
**पहचान-आधारित सहसंबंध इंजन** — बड़े डेटासेट (>1,000 रिकॉर्ड) और पहचान ट्रैकिंग के लिए सर्वोत्तम। पहचान निकालता और सामान्यीकृत करता है, पहचान द्वारा रिकॉर्ड समूहित करता है, प्रत्येक क्लस्टर के भीतर अस्थायी एंकर बनाता है, साक्ष्य को प्राथमिक/द्वितीयक/सहायक के रूप में वर्गीकृत करता है, और बहुत बड़े सेट (>5,000 एंकर) के लिए स्थिर मेमोरी पर स्ट्रीम करता है। **O(N log N)**; प्रति प्रकार 40+ पहचान फील्ड पैटर्न।
**इंजन चयन**: समय-आधारित विश्लेषण के लिए समय-विंडो इंजन का उपयोग करें और पहचान ट्रैकिंग के लिए पहचान-आधारित इंजन का — दोनों प्रोडक्शन-रेडी हैं और अनुक्रमित क्वेरी के साथ बड़े डेटासेट के लिए अनुकूलित हैं।
#### 4. 🔄 पाइपलाइन (वर्कफ़्लो ऑर्केस्ट्रेशन)
**उद्देश्य**: फेदर निर्माण से परिणाम उत्पादन तक पूर्ण विश्लेषण वर्कफ़्लो को स्वचालित करना। एक पाइपलाइन अपना कॉन्फ़िग (इंजन प्रकार, विंग, फेदर) पढ़ती है, EngineSelector के माध्यम से सही इंजन को इंस्टैंशिएट करती है, प्रत्येक विंग को निष्पादित करती है, मिलान एकत्र करती है, परिणाम सहेजती है (DB + JSON), और उन्हें फ़िल्टरिंग और विज़ुअलाइज़ेशन के साथ GUI में प्रदर्शित करती है।```json
{
"pipeline_name": "Investigation Pipeline",
"engine_type": "identity_based",
"wings": [{"wing_id": "execution-proof"}, {"wing_id": "file-access"}],
"feathers": [
{"feather_id": "prefetch", "database_path": "data/prefetch.db"},
{"feather_id": "srum", "database_path": "data/srum.db"},
{"feather_id": "eventlogs", "database_path": "data/eventlogs.db"}
],
"filters": {
"time_period_start": "2024-01-01T00:00:00",
"time_period_end": "2024-12-31T23:59:59"
}
}
यह सब एक साथ कैसे काम करता है```
- Data Preparation Raw Forensic Data → Feather Builder → Feather Databases
- Configuration Wing Configs + Feather References → Pipeline Config
- Execution Pipeline Executor → Engine Selector → Correlation Engine
- Correlation Engine loads Feathers + applies Wing rules → Correlation Results
- Visualization Results Database → Results Viewer GUI
### उदाहरण उपयोग मामला: निष्पादन प्रमाण ढूँढना
**परिदृश्य**: साबित करें कि `malware.exe` को सिस्टम पर निष्पादित किया गया था।```json
{
"wing_id": "malware-execution",
"correlation_rules": { "time_window_minutes": 5, "minimum_matches": 2 },
"feathers": ["prefetch", "shimcache", "amcache"]
}
मैं देख रहा हूँ कि आपने इनपुट प्रदान नहीं किया है। कृपया वह Markdown सामग्री भेजें जिसे आप अनुवाद करना चाहते हैं (chunk 18/25), और मैं नियमों के अनुसार उसका अनुवाद कर दूँगा।```python from correlation_engine.pipeline import PipelineExecutor executor = PipelineExecutor(pipeline_config) results = executor.execute()
सुरक्षा अनुसंधानकर्ताओं और पेन-टेस्टर्स के लिए, यह उपकरण एक मूल्यवान संसाधन है जो विभिन्न प्रकार के हमलों का अनुकरण करने और नेटवर्क सुरक्षा का परीक्षण करने में मदद करता है। यह विशेष रूप से उन परिदृश्यों में उपयोगी है जहां आपको यह समझने की आवश्यकता होती है कि आपका सिस्टम वास्तविक दुनिया के खतरों का सामना कैसे करेगा।
उपकरण का उपयोग करने से पहले, सुनिश्चित करें कि आपके पास उचित प्राधिकरण है। अनधिकृत नेटवर्क परीक्षण अवैध हो सकता है और गंभीर कानूनी परिणामों का कारण बन सकता है। हमेशा नैतिक हैकिंग के सिद्धांतों का पालन करें और केवल उन प्रणालियों का परीक्षण करें जिनके लिए आपके पास स्पष्ट अनुमति है।
यह दस्तावेज़ उपकरण की स्थापना, कॉन्फ़िगरेशन और उपयोग के बारे में विस्तृत जानकारी प्रदान करता है। यदि आपको कोई समस्या आती है, तो कृपया GitHub रिपॉजिटरी में issue खोलें या समुदाय से सहायता लें।```
Identity: malware.exe
Anchor 1 (2024-01-15 10:30:00):
✓ Prefetch: malware.exe executed at 10:30:00
✓ ShimCache: malware.exe modified at 10:30:15
✓ AmCache: malware.exe installed at 10:29:45
Conclusion: Execution proven with 3 corroborating artifacts
प्रदर्शन बेंचमार्क
| रिकॉर्ड्स | टाइम-विंडो इंजन | आइडेंटिटी-आधारित इंजन |
|---|---|---|
| 1,000 | 0.5s | 2s |
| 10,000 | 5s | 15s |
| 100,000 | 50s | 2.5 मिनट (स्ट्रीमिंग) |
| 1,000,000 | — | 25 मिनट (स्ट्रीमिंग) |
कॉरिलेशन इंजन के साथ शुरुआत
- लॉन्च:
python -m correlation_engine.main - फेदर्स बनाएं: अपने फोरेंसिक आर्टिफैक्ट्स (Prefetch, ShimCache, …) आयात करें।
- विंग्स बनाएं: अपनी जांच के लिए कॉरिलेशन नियम परिभाषित करें।
- पाइपलाइन बनाएं: कॉन्फ़िगर करें कि कौन से विंग्स और फेदर्स का उपयोग करना है।
- निष्पादित करें: पाइपलाइन चलाएं और सहसंबंधित परिणाम देखें।
- विश्लेषण करें: अस्थायी संबंधों का पता लगाने के लिए रिज़ल्ट्स व्यूअर का उपयोग करें।
📚 कॉरिलेशन इंजन दस्तावेज़ीकरण
- कॉरिलेशन इंजन अवलोकन — आर्किटेक्चर आरेखों के साथ सिस्टम अवलोकन
- इंजन दस्तावेज़ीकरण — दोहरे-इंजन आर्किटेक्चर, इंजन चयन, प्रदर्शन अनुकूलन
- आर्किटेक्चर — घटक एकीकरण और डेटा प्रवाह
- फेदर दस्तावेज़ीकरण — डेटा-सामान्यीकरण प्रणाली
- विंग्स दस्तावेज़ीकरण — कॉरिलेशन नियम
- पाइपलाइन दस्तावेज़ीकरण — वर्कफ़्लो ऑर्केस्ट्रेशन
- एक आर्टिफैक्ट जोड़ना — इंजन में नया पार्सर जोड़ने का वर्कफ़्लो
- मानक फ़ील्ड रजिस्ट्री — विहित कॉलम-नाम पर्यायवाची जो दोनों इंजनों और आई द्वारा लोड किए जाते हैं
- योगदान गाइड — इंजन में योगदान कैसे करें
- त्वरित लिंक: इंजन चयन · समस्या निवारण · प्रदर्शन अनुकूलन
👁️ आई — फोरेंसिक एआई सहायक
एक शक्तिशाली सहायक, प्रतिस्थापन नहीं। आई एक अन्वेषक की परिकल्पनाओं को स्वचालित और सत्यापित करता है — यह आपके लिए कभी निर्णय नहीं लेता।
आई क्रो-आई का अंतर्निहित फोरेंसिक एआई सहायक है: विंडोज़ आर्टिफैक्ट्स के वास्तविक ज्ञानकोष द्वारा समर्थित एक कुशल फोरेंसिक अन्वेषक। यह आपको एक केस में सब कुछ क्वेरी करने, सहसंबंधित करने और दस्तावेज़ित करने के लिए एक प्राकृतिक-भाषा इंटरफ़ेस देता है — Prefetch, MFT, रजिस्ट्री, इवेंट लॉग्स, AmCache, ShimCache, SRUM, और बहुत कुछ — साथ ही यह एक ऑडिटेबल, छेड़छाड़-स्पष्ट रिकॉर्ड रखता है कि उसने वास्तव में क्या किया। आई पूरी तरह से आपके अपने हार्डवेयर पर चल सकता है (जिसमें पूरी तरह से एयर-गैप्ड भी शामिल है), क्रो-आई की "0 ms डेटा डिवाइस से बाहर भेजा गया" गोपनीयता स्थिति के अनुरूप। पूर्ण आर्किटेक्चर: eye/README.md।
| क्षमता | आपके लिए इसका क्या अर्थ है |
|---|---|
| प्राकृतिक-भाषा जांच | सरल अंग्रेज़ी में पूछें; आई आपके लिए SQL लिखता है और खोज करता है। |
| बहु-स्रोत एकीकरण | केस में सभी पार्स किए गए आर्टिफैक्ट्स तक एकीकृत पहुंच। |
| RAG-संवर्धित विश्लेषण | उत्तर देने से पहले आई आर्टिफैक्ट-विशिष्ट फोरेंसिक ज्ञान प्राप्त करता है। |
| लिविंग रिपोर्ट वर्कस्पेस | निष्कर्ष, तालिकाएँ, चार्ट और टाइमलाइन वास्तविक समय में दस्तावेज़ित होते हैं। |
| मानव-इन-द-लूप | महत्वपूर्ण क्रियाएँ (जैसे रिपोर्ट निर्यात) के लिए आपकी स्पष्ट स्वीकृति आवश्यक है। |
| कस्टडी की श्रृंखला | मॉडल ने वास्तव में क्या विश्लेषण किया, इसका क्रिप्टोग्राफ़िक प्रमाण। |
आई संवादात्मक प्रश्नों ("मुझे दिखाएँ कि 22:00 के बाद C:\Temp से क्या निष्पादित हुआ") को वास्तविक फोरेंसिक कार्य में बदल देता है: यह एक दृष्टिकोण की योजना बनाता है, प्रासंगिक आर्टिफैक्ट ज्ञान प्राप्त करता है, आपके केस डेटाबेस के विरुद्ध SQL और क्रॉस-आर्टिफैक्ट खोज चलाता है, और एक सत्यापित उत्तर संश्लेषित करता है। हर उत्तर एक साथ दो स्थानों पर उत्पन्न होता है — आपके लिए एक चैट उत्तर, और एक संरचित ब्लॉक जो लिविंग रिपोर्ट वर्कस्पेस में लिखा जाता है ताकि जांच आगे बढ़ने पर डोजियर स्वयं बनता रहे।
घासन एल्समैन प्रोटोकॉल (GEP)
आई जो कुछ भी करता है वह घासन एल्समैन प्रोटोकॉल (GEP) से जुड़ा है — एक विक्रेता-तटस्थ, टूल-अज्ञेयवादी मानक कि डिजिटल फोरेंसिक में किसी भी एआई का उपयोग कैसे किया जाना चाहिए। यह 10 सिद्धांत हैं जिन्हें एक अनुरूप प्रणाली को बनाए रखना चाहिए ताकि एआई-सहायता प्राप्त निष्कर्ष सत्य, स्रोत रिकॉर्ड्स से पता लगाने योग्य, और एक ऑडिटेबल, छेड़छाड़-स्पष्ट श्रृंखला द्वारा समर्थित बने रहें, जिसमें मानव अन्वेषक नियंत्रण में हो:
| # | सिद्धांत | एक पंक्ति में |
|---|---|---|
| GEP-1 | साक्ष्य प्रधानता | निष्कर्ष केवल वास्तव में जांचे गए आर्टिफैक्ट्स से आते हैं। |
| GEP-2 | पता लगाने की क्षमता | हर तथ्य एक विशिष्ट स्रोत रिकॉर्ड से जुड़ता है। |
| GEP-3 | विशिष्टता और कालक्रम | सटीक UTC टाइमस्टैम्प, पहचानकर्ता और पथ, समय के अनुसार क्रमबद्ध। |
| GEP-4 | क्रॉस-पुष्टि | कई स्रोतों पर आधारित; सहमति, मौन और विरोध की रिपोर्ट करें। |
| GEP-5 | आधार सत्यापन | मानव दावों को सिद्ध या खंडित करने के लिए परिकल्पना के रूप में मानें। |
| GEP-6 | पूर्णता | साक्ष्य को कभी चुपचाप न छोड़ें या छोटा न करें। |
| GEP-7 | अखंडता और अस्वीकरण-रोधी | साक्ष्य को कभी संशोधित न करें; जो देखा और किया गया उसे छेड़छाड़-स्पष्ट रूप से रिकॉर्ड करें। |
| GEP-8 | पारदर्शिता और व्याख्यात्मकता | तर्क, उपयोग किए गए उपकरण और देखा गया डेटा दृश्यमान और ऑडिटेबल है। |
| GEP-9 | मानव अधिकार | अन्वेषक निर्णय लेता है; स्थायी क्रियाएँ जिम्मेदार होती हैं। |
| GEP-10 | बचाव-क्षमता | आउटपुट स्वतंत्र समीक्षा के लिए वस्तुनिष्ठ, सटीक और संरचित है। |
क्रो-आई की आई GEP का संदर्भ कार्यान्वयन है; उत्पाद के भीतर के व्यवहार जो इसे बनाए रखते हैं, ऑपरेटिंग नियम हैं। 📜 मानक पढ़ें: eye/docs/GEP_standard.md।
परिनियोजन मोड
आई तीन परिनियोजन मोड के माध्यम से आपके खतरे के मॉडल के अनुकूल होता है:
| मोड | किसके लिए सर्वोत्तम | बैकएंड |
|---|---|---|
| ☁️ क्लाउड एआई मॉडल | अधिकतम कंप्यूट के साथ गहरा, जटिल विश्लेषण | OpenAI, Anthropic (Claude), Google Gemini |
| 🔒 ऑफ़लाइन एआई सर्वर (एयर-गैप्ड) | शून्य-एक्सपोज़र, ऑन-प्रिमाइसेस जांच | Ollama, LM Studio |
| ⚡ CLI टर्मिनल एजेंट | एक एआई टर्मिनल एजेंट का पुनः उपयोग करें जो आपके पास पहले से मॉडल के रूप में है | Claude Code, Gemini CLI, ChatGPT CLI, llama.cpp, … |
CLI-एजेंट मोड में, क्रो-आई एक मौजूदा एआई टर्मिनल/कमांड-लाइन एजेंट को मॉडल के रूप में चलाता है — क्लाउड API या स्थानीय ऑफ़लाइन सर्वर के बजाय — ताकि आप उस एजेंट के साथ जांच कर सकें जिसका आप पहले से उपयोग करते हैं।
जांच लूप:
- एक केस खोलें या बनाएं — आई स्वयं को उस केस के आर्टिफैक्ट डेटाबेस और इतिहास तक सीमित करता है।
- प्राकृतिक भाषा में एक प्रश्न पूछें, या एक-क्लिक व्यापक ट्राइएज लॉन्च करें।
- आई अपनी पाइपलाइन चलाता है — इरादे का पता लगाएं → ज्ञान प्राप्त करें → उपकरण निष्पादित करें → संश्लेषित करें।
- आपको दोहरा आउटपुट मिलता है — एक सीधा चैट उत्तर और लिविंग रिपोर्ट में एक नया ब्लॉक।
- गेटेड क्रियाओं को स्वीकृत करें — निर्यात और अन्य महत्वपूर्ण चरण आपके हस्ताक्षर की प्रतीक्षा करते हैं।
आप switch_model टूल के साथ रनटाइम पर मॉडल बदल सकते हैं। स्विचिंग उसी बैकएंड तक सीमित है, इसलिए साक्ष्य कभी भी चुपचाप उस प्रदाता के अलावा किसी अन्य प्रदाता को नहीं भेजा जाता जिसे आपने चुना है।
एलएलएम विचार प्रक्रिया का पता लगाना
आई इस तरह बनाया गया है कि आप देख सकें — और बाद में साबित कर सकें — कि यह कैसे एक निष्कर्ष पर पहुंचा। जैसे ही आई काम करता है, यह वास्तविक समय में UI को संरचित ThinkingStep अपडेट स्ट्रीम करता है; प्रत्येक में step_id, type, मानव-पठनीय label, status (active → done, या error), और वैकल्पिक tool/params/detail होता है।
| चरण प्रकार | आप क्या देख रहे हैं |
|---|---|
thinking | आई योजना बना रहा है — फोरेंसिक इरादे का पता लगाना, सिस्टम प्रॉम्प्ट बनाना, अगले कदम तय करना। |
rag | उत्तर को आधार देने के लिए आई अपने ज्ञानकोष से आर्टिफैक्ट ज्ञान प्राप्त कर रहा है। |
tool_call | आई एक फोरेंसिक उपकरण निष्पादित कर रहा है (एक SQL क्वेरी, एक खोज, एक कॉरिलेशन लुकअप)। |
synthesis | आई अंतिम, साक्ष्य-समर्थित उत्तर को सत्यापित और एकत्र कर रहा है। |
एक विशिष्ट क्वेरी thinking → rag → thinking → tool_call → synthesis के रूप में सामने आती है, और हर केस डिस्क पर ट्रेस आर्टिफैक्ट्स रखता है जिन्हें आप बाद में निरीक्षण कर सकते हैं:
| फ़ाइल | यह क्या रिकॉर्ड करती है |
|---|---|
<case>/EYE_Logs/eye_payload_seal.jsonl | मॉडल को भेजे गए सटीक पेलोड, हैश-चेन्ड। |
<case>/EYE_Logs/truncation_audit.log | कौन सा संदर्भ रखा गया, संक्षेपित किया गया, छोड़ा गया, या पिन किया गया — और क्यों। |
<case>/case_history.json | प्रति-संदेश टोकन गणना के साथ पूर्ण वार्तालाप इतिहास। |
टूल निष्पादन
आई टूल-संचालित है: मॉडल कभी भी साक्ष्य को सीधे नहीं छूता। यह टूल कॉल उत्सर्जित करता है, और आई उन्हें केस के डेटाबेस के विरुद्ध निष्पादित करता है और परिणाम लौटाता है — इसलिए हर क्रिया स्पष्ट, लॉग की गई और पुनरुत्पादनीय है। टूल configs/llm_config.json में परिभाषित हैं और eye/services/context_manager.py के माध्यम से भेजे जाते हैं।
जांच उपकरण — साक्ष्य पढ़ें और विश्लेषण करें:
| टूल | उद्देश्य |
|---|---|
query_database | एक फोरेंसिक डेटाबेस के विरुद्ध SELECT चलाएं। |
search_artifacts | क्रॉस-डेटाबेस टेक्स्ट / regex खोज। |
semantic_search_artifacts | पार्स किए गए आर्टिफैक्ट्स में सिमेंटिक खोज। |
get_schema | तालिका स्कीमा का निरीक्षण करें। |
query_timeline | केस में हर डेटाबेस में एक कालानुक्रमिक स्कैन — क्या हुआ, और कब। |
query_correlation_results | कॉरिलेशन इंजन के आउटपुट को समय / पहचान द्वारा क्वेरी करें। |
read_imported_evidence | केस में शब्दशः आयात किए गए तृतीय-पक्ष साक्ष्य पढ़ें (रिपोर्ट, ईमेल, ब्राउज़र-टूल आउटपुट)। |
correlate_imported_evidence | केस में आयात किए गए तृतीय-पक्ष साक्ष्य को मूल आर्टिफैक्ट्स के विरुद्ध सहसंबंधित करें। |
analyze_large_dataset | बड़े परिणाम सेटों का मैप-रिड्यूस विश्लेषण — कोई चुपचाप छोटा करना नहीं। |
list_case_files | केस निर्देशिका में फ़ाइलें सूचीबद्ध करें। |
internet_search / fetch_web_content | बाहरी खतरे / तकनीकी संदर्भ खोजें और प्राप्त करें। |
query_living_off_the_land_intel | LOLBAS / LOLDrivers लुकअप। |
query_threat_intel | VirusTotal / खतरे-खुफिया लुकअप। |
switch_model | रनटाइम पर मॉडल बदलें (केवल समान बैकएंड)। |
रिपोर्टिंग उपकरण लिविंग रिपोर्ट वर्कस्पेस बनाते हैं: report_append_section, report_add_data_table, report_add_chart, report_add_timeline, report_add_heatmap, report_add_chain_of_custody, report_add_chat_transcript, report_add_image, report_edit_section, report_delete_section, chat_add_table, और export_report (निर्यात के लिए मानव स्वीकृति आवश्यक है)।
लेखन उपकरण (शासित — कॉरिलेशन विंग्स और सिमेंटिक मैपिंग बनाना देखें): correlation_create_wing, correlation_edit_wing, correlation_create_semantic_mapping, correlation_edit_semantic_mapping। टूल कॉल को सक्रिय बैकएंड जो भी अपेक्षा करता है उसमें अनुवादित किया जाता है — क्लाउड API और स्थानीय सर्वरों के लिए मूल फ़ंक्शन-कॉलिंग, या CLI एजेंटों के लिए एक XML <tool_call> रैपर।
कॉरिलेशन विंग्स और सिमेंटिक मैपिंग बनाना
आई केवल कॉरिलेशन इंजन को क्वेरी नहीं करता — यह इसे विस्तारित करने में मदद कर सकता है। जब आई एक आवर्ती क्रॉस-आर्टिफैक्ट पैटर्न देखता है, तो यह नए विंग्स (कॉरिलेशन नियम) और सिमेंटिक मैपिंग (तकनीकी-से-मानव अनुवाद) प्रस्तावित कर सकता है। यह शासित लेखन है: आई प्रस्ताव करता है, विश्लेषक सहेजे गए आर्टिफैक्ट की समीक्षा करता है, और हर परिवर्तन उचित और साक्ष्य-समर्थित होता है।
एक विंग एक दावे को साबित करने के लिए एक समय विंडो और न्यूनतम-मिलान सीमा के भीतर फेदर्स को एक साथ जोड़ता है:
| फ़ील्ड | अर्थ |
|---|---|
wing_name | नियम के लिए मानव-पठनीय नाम। |
proves | यह जो फोरेंसिक दावा समर्थन करता है (जैसे प्रोग्राम निष्पादन)। |
feathers[] | सहसंबंधित करने के लिए आर्टिफैक्ट्स — प्रत्येक में artifact_type, वैकल्पिक weight (0–1) और tier (1–4) के साथ। |
time_window_minutes | कॉरिलेशन विंडो (डिफ़ॉल्ट 180 = 3 घंटे)। |
minimum_matches | विंडो के भीतर कितने फेदर्स मेल खाने चाहिए (डिफ़ॉल्ट 1)। |
reason (आवश्यक) | नियम के लिए फोरेंसिक औचित्य। |
related_evidence (आवश्यक) | एक या अधिक database:table:rowid संदर्भ जिन्होंने इसे प्रेरित किया। |
एक सिमेंटिक मैपिंग एक कच्चे तकनीकी मान को मानव-पठनीय अर्थ में अनुवादित करता है (जैसे EventID 4624 → "सफल लॉगऑन")। यह दो रूपों में आता है: एक सरल mapping (एकल मान/regex → सिमेंटिक मान) या एक बहु-शर्त rule (AND/OR द्वारा जुड़ी शर्तें)। दोनों category, severity, confidence, और scope का समर्थन करते हैं, और दोनों को reason + related_evidence की आवश्यकता होती है।
शासन — लेखन-पक्ष नियम जो GEP को बनाए रखते हैं:
- कारण-आवश्यक (GEP-9 + GEP-2 बनाए रखता है): हर निर्माण और संपादन में एक फोरेंसिक
reasonशामिल होना चाहिए। - साक्ष्य-लिंक (GEP-2 बनाए रखता है): हर निर्माण को कम से कम एक
database:table:rowidसंदर्भ उद्धृत करना चाहिए। - आई-स्टैम्प्ड / दूसरों पर केवल-पठनीय (GEP-7 + GEP-9 बनाए रखता है): आई अपने लेखकत्व + कारण + संपादन इतिहास पर मुहर लगाता है और केवल आई द्वारा लिखी गई चीज़ों को संपादित कर सकता है — अंतर्निहित और मानव-लेखित नियम केवल-पठनीय रहते हैं।
स्व-उपचार संदर्भ
लंबी जांच एक मॉडल के संदर्भ विंडो से अधिक बढ़ सकती है — विशेष रूप से छोटे ऑफ़लाइन मॉडल। क्रैश होने या चुपचाप साक्ष्य छोड़ने के बजाय, आई हर मॉडल कॉल से पहले अपने स्वयं के संदर्भ को स्वचालित रूप से संकुचित करता है (अपने संरक्षित जनरेशन पथ के अंदर, पूरी तरह से ऑडिट किया गया)।
प्रत्येक कॉल से पहले, आई पूर्ण पेलोड को मापता है और उत्तर के लिए स्थान आरक्षित करता है (विंडो का 10%, न्यूनतम 512 टोकन, कभी भी आधे से अधिक नहीं)। यदि यह अभी भी फिट नहीं होता है, तो यह दो क्रमबद्ध पासों में उपचार करता है, कभी भी संरक्षित संदेशों (पिन किए गए, स्वचालित रूप से पता लगाए गए साक्ष्य, या एक टूल परिणाम) को नहीं छूता:
- सारांश पास (एक बार) — गैर-संरक्षित इतिहास एक सारांश में ढह जाता है,
SUMMARIZEDलॉग किया जाता है। - ड्रॉप पास — सबसे पुराना गैर-संरक्षित संदेश एक-एक करके हटाया जाता है जब तक कि यह फिट न हो जाए,
TRUNCATEDलॉग किया जाता है।
यदि अपरिवर्तनीय साक्ष्य कोर (पिन किए गए + टूल परिणाम + वर्तमान प्रश्न) फिर भी अतिप्रवाहित होता है, तो आई साक्ष्य को छोटा करने के बजाय आगे बढ़ने से इनकार करता है (REFUSED_OVERFLOW) और आपको क्वेरी को संकीर्ण करने या analyze_large_dataset का उपयोग करने के लिए कहता है। जो कुछ भी अंततः मॉडल के पास जाता है वह सटीक पेलोड है जो कस्टडी की श्रृंखला के लिए सील किया जाता है।
🗺️ नैरेटिव मैप — आई की स्थायी केस मेमोरी
आई मोड़ों के बीच स्टेटलेस है — इसलिए नैरेटिव मैप वह जगह है जहाँ "हम क्या जानते हैं और हमने क्या निष्कर्ष निकाला है" एक केस के लिए रहता है। यह आई की स्थायी, ऑडिटेबल, छेड़छाड़-स्पष्ट कार्यशील मेमोरी है, और इसकी सामग्री हर मोड़ पर आई के प्रॉम्प्ट में इंजेक्ट की जाती है (मैप वस्तुतः मेमोरी ही है)।
- 🧭 निर्णय → नैरेटिव → साक्ष्य। एक सख्त पदानुक्रम: एक केस निर्णय, उसके नीचे नैरेटिव्स (दावे, प्रत्येक एक स्थिति के साथ —
proven·open·negative·needs·absolute), और उनके नीचे आर्टिफैक्ट-समर्थित साक्ष्य। - 🪟 इसकी अपनी विंडो। आई चैट विंडो में "नैरेटिव मैप" बटन से खुलता है, ताकि आप चैट, लिविंग रिपोर्ट और केस मेमोरी को साथ-साथ देख सकें; यह चीज़ों के बदलते ही लाइव-रिफ्रेश होता है।
- ↔️ द्विदिशात्मक — एक मेमोरी जिसे आप नियंत्रित करते हैं। आई के संपादन और आपके अपने नोट्स दोनों एक एकल GEP-सत्यापित कमिट के माध्यम से प्रवाहित होते हैं और एक हैश-चेन्ड ऑडिट लॉग (
narrative_map_audit.jsonl) में सील होते हैं। आप इसके दावों और साक्ष्य को जोड़, संपादित और हटा सकते हैं, सीधे आकार देते हुए कि आई केस को कैसे समझता और व्याख्या करता है। - 🚫 कभी भी असमर्थित का दावा नहीं करता। एक आई नैरेटिव जांच के दौरान बिना साक्ष्य के
openरह सकता है, लेकिन साक्ष्य के बिना कभीprovenनहीं हो सकता; एक थीम जिसे आई ने जांचा लेकिन खाली पाया, स्वचालित र- प्रतिगमन सुइट्स। Correlation Engine को pytest सुइट द्वारा लॉक किया गया है जो टाइमस्टैम्प पार्सिंग, पहचान सामान्यीकरण, मल्टी-टाइमस्टैम्प फैन-आउट, राइटर अनुबंध, Eye ऑथरिंग (राइट-साइड GEP शासन), और मानक-फ़ील्ड रजिस्ट्री को कवर करता है। UBA इंजन अपनी स्वयं की सुइट भेजता है, जिसमें एक वास्तविक केस के विरुद्ध एंड-टू-एंड रन शामिल है। - सत्यापन हार्नेस। एक समग्र हार्नेस सभी 7 डिफ़ॉल्ट विंग्स को दोनों इंजनों पर एक वास्तविक ~700K-रिकॉर्ड Windows केस के विरुद्ध अभ्यास करता है।
- प्रकाशित दोष इतिहास। सटीकता प्रतिगमन और उनका मापा प्रभाव
RELEASE_NOTES.mdमें खुले तौर पर प्रलेखित हैं — जिसमें ऐसे मामले शामिल हैं जहाँ एक फिक्स ने देखे गए रिकॉर्ड को परिमाण के क्रम से बदल दिया। यह जानना कि क्या गलत था, और कब, एक परिणाम को रक्षात्मक बनाने का हिस्सा है। - सत्यापन योग्य साक्ष्य लेखांकन। प्रत्येक रिकॉर्ड या तो एक मैच में या एक नामित ड्रॉप बकेट में उतरता है, और प्रति-विंडो ड्रॉप लेजर "कोई साक्ष्य शेष नहीं" को कुछ ऐसा बनाता है जिसे आप लॉग से जाँच सकते हैं बजाय विश्वास पर लेने के।
- छेड़छाड़-स्पष्ट लॉग।
verify_chain()Narrative Map ऑडिट लॉग और Evidence Seal श्रृंखला को फिर से चलकर संशोधन का पता लगाता है — जिसमें मानव-पठनीय फ़ील्ड भी शामिल हैं।
🔬 अनुसंधान मंच
Crow-Eye केवल सॉफ़्टवेयर से अधिक है — यह एक खुला अनुसंधान मंच है जो Windows फोरेंसिक्स के पूरे क्षेत्र को तेज करता है। परियोजना इस पर केंद्रित है:
- आंतरिक आर्टिफैक्ट संरचनाओं पर विस्तृत दस्तावेज़ीकरण प्रकाशित करना।
- सहसंबंध तर्क और पद्धतियों को साझा करना।
- सहकर्मी समीक्षा, पारदर्शिता और शैक्षणिक सहयोग को सक्षम करना।
- फोरेंसिक्स समुदाय के सामूहिक ज्ञान में योगदान देना।
🛠️ तकनीकी नोट्स
- रजिस्ट्री पार्सिंग के लिए पूर्ण रजिस्ट्री हाइव फ़ाइलों की आवश्यकता होती है।
- कुछ आर्टिफैक्ट्स को Windows फ़ाइल-लॉकिंग तंत्र के कारण विशेष हैंडलिंग की आवश्यकता होती है (देखें कस्टम रजिस्ट्री / लॉक की गई फ़ाइलें)।
- LNK और Jump List पार्सिंग Crow-Eye के अपने समर्पित पार्सर द्वारा संभाली जाती है।
📸 स्क्रीनशॉट
Crow-Eye के इंटरफ़ेस और विश्लेषण दृश्यों का चयन।






🚧 रोडमैप
नियोजित और प्रगति पर कार्य (शिप किए गए परिवर्तनों के लिए RELEASE_NOTES.md देखें):
- 📊 उन्नत GUI दृश्य और रिपोर्ट — समृद्ध विज़ुअलाइज़ेशन और रिपोर्टिंग।
- 🔄 उन्नत खोज संवाद — प्राकृतिक-भाषा समर्थन के साथ उन्नत फ़िल्टरिंग।
- 🎯 उन्नत शब्दार्थ मानचित्रण — सभी आर्टिफैक्ट प्रकारों में व्यापक फ़ील्ड मानचित्रण।
- 📈 उन्नत सहसंबंध स्कोरिंग — परिष्कृत, व्याख्या योग्य विश्वास स्कोरिंग।
- ⚡ समानांतर सहसंबंध — प्रोसेस-पूल डिस्पैच, बड़े वर्कलोड के लिए डिफ़ॉल्ट रूप से सक्षम।
कोई विचार है या एक आर्टिफैक्ट जोड़ना चाहते हैं? एक मुद्दा खोलें या योगदान देखें।
📚 दस्तावेज़ीकरण
- TECHNICAL_DOCUMENTATION.md — वास्तुकला, घटक और विकास मार्गदर्शिका।
- RELEASE_NOTES.md — प्रत्येक रिलीज़ में नया क्या है (UBA, Narrative Map, क्लाउड Eye बैकएंड, केस-प्रबंधन सख्ती, …)।
- Correlation Engine दस्तावेज़ — अवलोकन, इंजन, feathers, wings, पाइपलाइन।
- टाइमलाइन वास्तुकला — टाइमलाइन मॉड्यूल आंतरिक।
- Eye वास्तुकला और GEP मानक — AI सहायक और इसका शासन प्रोटोकॉल।
🤝 योगदान
Crow-Eye एक खुले अनुसंधान मंच के रूप में बनाया गया है, और योगदान का स्वागत है — नए पार्सर, सहसंबंध नियम, दस्तावेज़ीकरण और आर्टिफैक्ट अनुसंधान।
- सामान्य योगदान: CONTRIBUTING.md
- Correlation Engine (प्राथमिकता क्षेत्र): correlation_engine/CONTRIBUTING.md
- संपर्क: [email protected] · या एक मुद्दा / पुल अनुरोध खोलें।
🌐 वेबसाइट और समुदाय
- 🌍 आधिकारिक वेबसाइट: crow-eye.com — संसाधन, दस्तावेज़ीकरण और डाउनलोड।
- 💬 Discord: Crow-Eye Discord में शामिल हों — प्रत्यक्ष सहायता, आर्टिफैक्ट अनुसंधान और रिलीज़ घोषणाएँ।
📄 लाइसेंस
Crow-Eye GNU General Public License v3.0 (GPL-3.0) के तहत जारी किया गया है। यह उस लाइसेंस की शर्तों के तहत उपयोग, अध्ययन, साझा और संशोधित करने के लिए स्वतंत्र है।
📝 Crow-Eye का उद्धरण
यदि आप शैक्षणिक कार्य, प्रकाशित अनुसंधान या केस रिपोर्ट में Crow-Eye का उपयोग करते हैं, तो कृपया इसे उद्धृत करें:```bibtex @software{elsman_crow_eye, author = {Elsman, Ghassan}, title = {Crow-Eye: A Windows Forensics Engine}, url = {https://github.com/Ghassan-elsman/Crow-Eye}, license = {GPL-3.0}, year = {2026} }
एल्समैन, जी. *क्रो-आई: ए विंडोज़ फोरेंसिक्स इंजन* (GPL-3.0)। https://github.com/Ghassan-elsman/Crow-Eye
पद्धति उद्धरणों के लिए, घासन एल्समैन प्रोटोकॉल को [`eye/docs/GEP_standard.md`](https://github.com/ghassan-elsman/crow-eye/blob/main/eye/docs/GEP_standard.md) में अलग से प्रलेखित किया गया है।
## 💖 समर्थन
क्रो-आई मुफ्त और ओपन-सोर्स है, जिसे एक व्यक्ति द्वारा बनाया और बनाए रखा गया है। यदि यह आपके काम में मदद करता है, तो कृपया प्रायोजित करने पर विचार करें — यह सीधे नए पार्सर और शोध को वित्तपोषित करता है: **[SPONSORS.md](https://github.com/ghassan-elsman/crow-eye/blob/main/SPONSORS.md)** · **[GitHub Sponsors](https://github.com/sponsors/Ghassan-elsman)**।
## श्रेय
