アップデート一覧に戻る
New releaseAug 8, 2026

Crow-Eye v0.12.7

オープンソースのWindowsフォレンジックエンジン。MFT、USN、レジストリなどのアーティファクトを取得・解析・関連付けてタイムラインを再構築し、AI支援分析と法廷級の証拠封印に対応します。

共有

Crow-Eye — Windows フォレンジックエンジン

Crow-Eye Logo

Windows のためのフォレンジックタイムマシン。
Crow-Eyeは単に検出するだけではありません — タイムライン上で実際に何が起こったのかを再構築し、取得からソースレコードまで追跡可能な判定結果までを一貫して提供します。

License: GPL v3 Version Correlation Engine Platform Python Discord GitHub stars GitHub issues Last commit

目次

概要

Crow-Eyeは、取得、分析、検証、インテリジェンス、AIを統合したオープンソース(GPL-3.0)のWindowsフォレンジックエンジンです。 ほとんどのセキュリティツールは*「これは悪質か?」と問い、正常に見えるものをすべて除外します。Crow-Eyeは異なる問いを投げかけます:「何が起こったのか?」 疑わしいかどうかに関わらずすべてのアクティビティを相関させ、システム上で実際に発生した一連のイベントを再構築するため、調査の真実はアラートからの推測ではなく証拠から再構築*されます。

この再構築優先の設計こそが、APTや国家支援型の脅威をハンティングするために必要なものです:高度な敵対者は正当なツール(powershell.exe、PsExec、certutil)や、正常に見えるものを除外するツールには見えない一連のアクションの中に潜んでいます。Crow-Eyeは何も除外せず、実行アーティファクト(ログ改ざんやアンチフォレンジックに耐性がある)に基づいて推論するため、攻撃は隠れることができません。同じエンジンは、日常的なDFIR業務や、コンピュータで何が起こったのかを知りたいだけの非専門家にとっても使いやすい設計です。

  • 🕰️ 検出だけでなく再構築 — 実際に発生した出来事のタイムラインを再構築します。
  • 🖥️ クロスプラットフォーム — Windowsでは完全なライブ+オフライン分析をサポート。Linuxではオフライン分析とフォレンジックイメージの解析をサポート(ライブパーサーはWindowsのみ)。
  • 🔒 設計上のプライバシー保護 — デバイス外に送信されるデータは0ミリ秒。Eye AIアシスタントは完全にエアギャップ環境で実行可能。
  • 🧾 法廷グレード — 証拠は暗号学的に封印され、すべてのステップが監査可能です。
  • 📦 現在のバージョン: 0.13.0 · 相関エンジン: 1.7.0 · ライセンス: GPL-3.0。

✨ 主な特長

  • 検出よりも再構築。 すべてのアーティファクトを相関させ、アラートの山ではなく、エンティティごとのナビゲート可能なストーリーに統合します。
  • エンドツーエンドの統合 — 取得 → 相関 → タイムライン → 行動分析 → AI → 封印されたケースメモリ:既存のどのツールもカバーしていない完全なパイプラインです。
  • ログの浅さではなく、アーティファクトの深さ。 Prefetch、Amcache、ShimCache、SRUM、MFT、USN、LNK/ジャンプリストなどは、ログのみのツールを盲目にするログ消去や「living-off-the-land」の手口にも耐性があります。
  • Eye AIアシスタント — 監査可能で改ざん防止のチェーン・オブ・カストディを備えた自然言語によるフォレンジック調査。クラウド、プライベートサーバー、または完全にオフラインで実行可能。
  • ユーザー行動分析(UBA) — 生のアーティファクトを、人事担当者や検査官が読める平易な英語のアクティビティストーリーに変換します。
  • 無料&オープンソース(GPL-3.0) — 誰でも監査可能で、活発な研究とドキュメント作成の取り組みがあります。

👥 Crow-Eyeの対象ユーザー

Crow-Eyeは非常に異なるワークフローで使用されます。それぞれが異なる入口からエンジンに入ります:

あなたは典型的な入力開始場所
企業IR / MSSP / MDRVelociraptor、KAPE、またはEDRネイティブ収集からのターゲット収集オフラインインポーター → 相関エンジン → UBA
法執行機関 / フォレンジックラボチェーン・オブ・カストディ要件付きの完全なフォレンジックイメージ(E01、VHDX、VMDK、Raw)イメージ分析 → 相関エンジン → ナラティブマップ
内部セキュリティ / 内部関係者脅威・人事調査ライブシステムまたは収集されたアーティファクトライブ分析 → UBAアクティビティストーリー
学生、教育者、研究者サンプルイメージとラボデータEye-Describe → クイックスタート

どのコレクターでも機能します。 Crow-Eyeは独自の取得ツールを必要としません。オフラインインポーターをVelociraptor、KAPE、EDR収集パッケージ、またはその他のコレクターが生成した生のアーティファクトのフォルダに向けるだけで、サポートされているアーティファクトをインデックス化し、それらに対してオフラインパーサーを実行します。さらに、Plaso、Autopsy、Volatility、またはその他のツールからの出力は、Import Evidenceを介してCSV、JSON、またはSQLiteとして取り込み、ネイティブアーティファクトと並行して相関させることができます。

🧭 サブシステム概要

Crow-Eyeは統合ループとして構築されています — 各ステージが次のステージに供給され、生のディスクから防御可能な判定結果までを一貫して処理します。

サブシステム機能ステージ
Crow-Clawライブシステムとデッドボックスイメージの高速取得。取得
オフラインインポーターあらゆるソースからのアーティファクトをSCAN → COLLECT → PARSEしてケースデータベースに取り込みます。取得
相関エンジンFeathers・Wings・Engines・Pipelinesによるデュアルエンジン(ID+時間窓)再構築。分析
インタラクティブタイムラインIDスレッド化され、法廷で追跡可能なタイムライン(ヒートマップ/週/日ビュー)。ケースデータベースから直接読み取ります。検証
ユーザー行動分析(UBA)ルール駆動型の平易な英語による「このユーザーは何をしたか」アクティビティストーリー。インテリジェンス
Eye — AIアシスタント自然言語による調査+封印されたナラティブマップケースメモリ。AI
ストレージフォレンジック物理ディスクとパーティション分析(隠し/未マウント検出、ブート警告)。分析

🏗️ アーキテクチャ

Crow-Eyeはパーサーの寄せ集めではなく、統合パイプラインです。証拠は一方向に流れ、すべてのステージはソースレコードへのリンクを保持します。```mermaid %%{init: {"flowchart": {"nodeSpacing": 60, "rankSpacing": 70, "curve": "basis"}, "themeVariables": {"fontSize": "17px", "fontFamily": "system-ui, sans-serif"}} }%% flowchart TB

%% ═══════════ 1. EVIDENCE SOURCE ═══════════ S1["Live Windows system"] S2["Forensic image
E01 · VHDX · VMDK · Raw"] S3["Collected artifacts
Velociraptor · KAPE · EDR"] S4["Third-party output
Plaso · Autopsy · Volatility"]

%% ═══════════ 2. INGEST ═══════════ I1["CROW-CLAW
live acquisition"] I2["IMAGE PARSING
direct, no mounting"] I3["OFFLINE IMPORTER
SCAN → COLLECT → PARSE"] I4["IMPORT EVIDENCE
CSV · JSON · SQLite"]

REPLAY["DIRTY-HIVE REPLAY<br/>transaction logs applied to a working copy"]
PARSERS["ARTIFACT PARSERS<br/>18 artifact types · live and offline"]

%% ═══════════ 3. CASE ═══════════ CASE[("CASE DATABASES
Target_Artifacts/
Imported_Evidence/")]

%% ═══════════ 4. ANALYSIS ═══════════ TL["INTERACTIVE TIMELINE
heat map · week · day"] UB["USER BEHAVIOR ANALYTICS
40 detections · plain-English story"] CE["CORRELATION ENGINE
Feathers → Wings → Engines → Pipelines"] RES[("Correlation results")] DL["DYNAMIC LINKING
non-destructive enrichment overlay"] INTEL[("Crow_Intelligence.db
SID · MAC · hash · GUID → name")]

%% ═══════════ 5. AI LAYER ═══════════ EYE["EYE
GEP-governed AI assistant"] NM["NARRATIVE MAP
hash-chained case memory"] COMP["COMPLIANCE
live GEP status · EvidenceSeal audit"]

OUT["LIVING REPORT<br/>CSV · JSON · HTML"]

%% ═══════════ FLOW ═══════════ S1 --> I1 S2 --> I2 S3 --> I3 S4 --> I4

I1 --> PARSERS
I2 --> PARSERS
I3 --> PARSERS

PARSERS -- "every registry hive,<br/>evidence never written to" --> REPLAY
REPLAY -- "the state Windows<br/>had not finished writing" --> PARSERS

PARSERS -- "parsed artifacts" --> CASE
I4 -- "verbatim copy or<br/>converted to feather" --> CASE

カテゴリ