
Motore open source di analisi forense per Windows che acquisisce, analizza e correla gli artefatti (MFT, USN, Registry, ecc.) per ricostruire le timeline con analisi assistita da IA e sigillatura delle prove conforme agli standard giudiziari.
Una macchina del tempo forense per Windows.
Crow-Eye non si limita a rilevare — ricostruisce ciò che è realmente accaduto sulla linea temporale, dall'acquisizione fino a un verdetto riconducibile ai suoi record di origine.
Crow-Eye è un motore forense open-source (GPL-3.0) per Windows che unifica acquisizione, analisi, verifica, intelligence e AI. La maggior parte degli strumenti di sicurezza chiede "questo è dannoso?" e scarta tutto ciò che sembra legittimo. Crow-Eye pone una domanda diversa: "cosa è successo?" Correla tutta l'attività — sospetta o meno — e ricostruisce la sequenza reale degli eventi su un sistema, così la verità di un'indagine viene ricostruita dalle prove piuttosto che ipotizzata dagli alert.
Questo design incentrato sulla ricostruzione è esattamente ciò che serve per cacciare minacce APT e di livello statale: gli avversari sofisticati vivono all'interno di strumenti legittimi (powershell.exe, PsExec, certutil) e nella sequenza delle azioni — invisibili agli strumenti che scartano tutto ciò che sembra normale. Poiché Crow-Eye non scarta mai nulla e ragiona sugli artefatti di esecuzione (che sopravvivono alla manomissione dei log e all'anti-forensics), l'attacco non può nascondersi. Lo stesso motore rimane accessibile per il lavoro DFIR quotidiano e per i non esperti che vogliono semplicemente sapere cosa è successo su un computer.
Crow-Eye è utilizzato in flussi di lavoro molto diversi. Ciascuno entra nel motore attraverso una porta diversa:
| Sei | Input tipico | Da dove iniziare |
|---|---|---|
| IR aziendale / MSSP / MDR | Raccolte mirate da Velociraptor, KAPE o raccolta nativa EDR | Importatore offline → Motore di correlazione → UBA |
| Forze dell'ordine / laboratori forensi | Immagini forensi complete (E01, VHDX, VMDK, Raw) con requisiti di catena di custodia | Analisi delle immagini → Motore di correlazione → Mappa narrativa |
| Sicurezza interna / indagini su minacce interne e HR | Sistemi live o artefatti raccolti | Analisi live → storia dell'attività UBA |
| Studenti, educatori e ricercatori | Immagini di esempio e dati di laboratorio | Eye-Describe → Avvio rapido |
Qualsiasi collettore funziona. Crow-Eye non richiede il proprio strumento di acquisizione. Punta l'Importatore offline su una cartella di artefatti grezzi prodotti da Velociraptor, KAPE, un pacchetto di raccolta EDR o qualsiasi altro collettore — indicizza gli artefatti supportati ed esegue i parser offline su di essi. Separatamente, l'output di Plaso, Autopsy, Volatility o qualsiasi altro strumento può essere importato come CSV, JSON o SQLite tramite Importa prove e correlato insieme agli artefatti nativi.
Crow-Eye è costruito come un ciclo integrato — ogni fase alimenta la successiva, dal disco grezzo a un verdetto difendibile.