
Crow-Eye v0.12.7
オープンソースのWindowsフォレンジックエンジン。MFT、USN、レジストリなどのアーティファクトを取得・解析・関連付けてタイムラインを再構築し、AI支援分析と法廷級の証拠封印に対応します。
Crow-Eye — Windows フォレンジックエンジン
Windows のためのフォレンジックタイムマシン。
Crow-Eyeは単に検出するだけではありません — タイムライン上で実際に何が起こったのかを再構築し、取得からソースレコードまで追跡可能な判定結果までを一貫して提供します。
目次
- 概要
- ✨ 主な特長
- 👥 Crow-Eyeの対象ユーザー
- 🧭 サブシステム概要
- 🏗️ アーキテクチャ
- 📥 ダウンロードとインストール
- 🚀 クイックスタート
- 📂 対応アーティファクト
- 🔧 分析モード
- 🧠 ユーザー行動分析(UBA)
- 🧩 相関エンジン
- 👁️ Eye — フォレンジックAIアシスタント
- 📖 Eye-Describe — バイトレベルのアーティファクト知識ベース
- 🧪 品質と検証
- 🔬 研究プラットフォーム
- 🛠️ 技術ノート
- 📸 スクリーンショット
- 🚧 ロードマップ
- 📚 ドキュメント
- 🤝 コントリビューション
- 🌐 ウェブサイトとコミュニティ
- 📄 ライセンス
- 📝 Crow-Eyeの引用
- 💖 サポート
- クレジット
概要
Crow-Eyeは、取得、分析、検証、インテリジェンス、AIを統合したオープンソース(GPL-3.0)のWindowsフォレンジックエンジンです。 ほとんどのセキュリティツールは*「これは悪質か?」と問い、正常に見えるものをすべて除外します。Crow-Eyeは異なる問いを投げかけます:「何が起こったのか?」 疑わしいかどうかに関わらずすべてのアクティビティを相関させ、システム上で実際に発生した一連のイベントを再構築するため、調査の真実はアラートからの推測ではなく証拠から再構築*されます。
この再構築優先の設計こそが、APTや国家支援型の脅威をハンティングするために必要なものです:高度な敵対者は正当なツール(powershell.exe、PsExec、certutil)や、正常に見えるものを除外するツールには見えない一連のアクションの中に潜んでいます。Crow-Eyeは何も除外せず、実行アーティファクト(ログ改ざんやアンチフォレンジックに耐性がある)に基づいて推論するため、攻撃は隠れることができません。同じエンジンは、日常的なDFIR業務や、コンピュータで何が起こったのかを知りたいだけの非専門家にとっても使いやすい設計です。
- 🕰️ 検出だけでなく再構築 — 実際に発生した出来事のタイムラインを再構築します。
- 🖥️ クロスプラットフォーム — Windowsでは完全なライブ+オフライン分析をサポート。Linuxではオフライン分析とフォレンジックイメージの解析をサポート(ライブパーサーはWindowsのみ)。
- 🔒 設計上のプライバシー保護 — デバイス外に送信されるデータは0ミリ秒。Eye AIアシスタントは完全にエアギャップ環境で実行可能。
- 🧾 法廷グレード — 証拠は暗号学的に封印され、すべてのステップが監査可能です。
- 📦 現在のバージョン: 0.13.0 · 相関エンジン: 1.7.0 · ライセンス: GPL-3.0。
✨ 主な特長
- 検出よりも再構築。 すべてのアーティファクトを相関させ、アラートの山ではなく、エンティティごとのナビゲート可能なストーリーに統合します。
- エンドツーエンドの統合 — 取得 → 相関 → タイムライン → 行動分析 → AI → 封印されたケースメモリ:既存のどのツールもカバーしていない完全なパイプラインです。
- ログの浅さではなく、アーティファクトの深さ。 Prefetch、Amcache、ShimCache、SRUM、MFT、USN、LNK/ジャンプリストなどは、ログのみのツールを盲目にするログ消去や「living-off-the-land」の手口にも耐性があります。
- Eye AIアシスタント — 監査可能で改ざん防止のチェーン・オブ・カストディを備えた自然言語によるフォレンジック調査。クラウド、プライベートサーバー、または完全にオフラインで実行可能。
- ユーザー行動分析(UBA) — 生のアーティファクトを、人事担当者や検査官が読める平易な英語のアクティビティストーリーに変換します。
- 無料&オープンソース(GPL-3.0) — 誰でも監査可能で、活発な研究とドキュメント作成の取り組みがあります。
👥 Crow-Eyeの対象ユーザー
Crow-Eyeは非常に異なるワークフローで使用されます。それぞれが異なる入口からエンジンに入ります:
| あなたは | 典型的な入力 | 開始場所 |
|---|---|---|
| 企業IR / MSSP / MDR | Velociraptor、KAPE、またはEDRネイティブ収集からのターゲット収集 | オフラインインポーター → 相関エンジン → UBA |
| 法執行機関 / フォレンジックラボ | チェーン・オブ・カストディ要件付きの完全なフォレンジックイメージ(E01、VHDX、VMDK、Raw) | イメージ分析 → 相関エンジン → ナラティブマップ |
| 内部セキュリティ / 内部関係者脅威・人事調査 | ライブシステムまたは収集されたアーティファクト | ライブ分析 → UBAアクティビティストーリー |
| 学生、教育者、研究者 | サンプルイメージとラボデータ | Eye-Describe → クイックスタート |
どのコレクターでも機能します。 Crow-Eyeは独自の取得ツールを必要としません。オフラインインポーターをVelociraptor、KAPE、EDR収集パッケージ、またはその他のコレクターが生成した生のアーティファクトのフォルダに向けるだけで、サポートされているアーティファクトをインデックス化し、それらに対してオフラインパーサーを実行します。さらに、Plaso、Autopsy、Volatility、またはその他のツールからの出力は、Import Evidenceを介してCSV、JSON、またはSQLiteとして取り込み、ネイティブアーティファクトと並行して相関させることができます。
🧭 サブシステム概要
Crow-Eyeは統合ループとして構築されています — 各ステージが次のステージに供給され、生のディスクから防御可能な判定結果までを一貫して処理します。
| サブシステム | 機能 | ステージ |
|---|---|---|
| Crow-Claw | ライブシステムとデッドボックスイメージの高速取得。 | 取得 |
| オフラインインポーター | あらゆるソースからのアーティファクトをSCAN → COLLECT → PARSEしてケースデータベースに取り込みます。 | 取得 |
| 相関エンジン | Feathers・Wings・Engines・Pipelinesによるデュアルエンジン(ID+時間窓)再構築。 | 分析 |
| インタラクティブタイムライン | IDスレッド化され、法廷で追跡可能なタイムライン(ヒートマップ/週/日ビュー)。ケースデータベースから直接読み取ります。 | 検証 |
| ユーザー行動分析(UBA) | ルール駆動型の平易な英語による「このユーザーは何をしたか」アクティビティストーリー。 | インテリジェンス |
| Eye — AIアシスタント | 自然言語による調査+封印されたナラティブマップケースメモリ。 | AI |
| ストレージフォレンジック | 物理ディスクとパーティション分析(隠し/未マウント検出、ブート警告)。 | 分析 |
🏗️ アーキテクチャ
Crow-Eyeはパーサーの寄せ集めではなく、統合パイプラインです。証拠は一方向に流れ、すべてのステージはソースレコードへのリンクを保持します。```mermaid %%{init: {"flowchart": {"nodeSpacing": 60, "rankSpacing": 70, "curve": "basis"}, "themeVariables": {"fontSize": "17px", "fontFamily": "system-ui, sans-serif"}} }%% flowchart TB
%% ═══════════ 1. EVIDENCE SOURCE ═══════════
S1["Live Windows system"]
S2["Forensic image
E01 · VHDX · VMDK · Raw"]
S3["Collected artifacts
Velociraptor · KAPE · EDR"]
S4["Third-party output
Plaso · Autopsy · Volatility"]
%% ═══════════ 2. INGEST ═══════════
I1["CROW-CLAW
live acquisition"]
I2["IMAGE PARSING
direct, no mounting"]
I3["OFFLINE IMPORTER
SCAN → COLLECT → PARSE"]
I4["IMPORT EVIDENCE
CSV · JSON · SQLite"]
REPLAY["DIRTY-HIVE REPLAY<br/>transaction logs applied to a working copy"]
PARSERS["ARTIFACT PARSERS<br/>18 artifact types · live and offline"]
%% ═══════════ 3. CASE ═══════════
CASE[("CASE DATABASES
Target_Artifacts/
Imported_Evidence/")]
%% ═══════════ 4. ANALYSIS ═══════════
TL["INTERACTIVE TIMELINE
heat map · week · day"]
UB["USER BEHAVIOR ANALYTICS
40 detections · plain-English story"]
CE["CORRELATION ENGINE
Feathers → Wings → Engines → Pipelines"]
RES[("Correlation results")]
DL["DYNAMIC LINKING
non-destructive enrichment overlay"]
INTEL[("Crow_Intelligence.db
SID · MAC · hash · GUID → name")]
%% ═══════════ 5. AI LAYER ═══════════
EYE["EYE
GEP-governed AI assistant"]
NM["NARRATIVE MAP
hash-chained case memory"]
COMP["COMPLIANCE
live GEP status · EvidenceSeal audit"]
OUT["LIVING REPORT<br/>CSV · JSON · HTML"]
%% ═══════════ FLOW ═══════════ S1 --> I1 S2 --> I2 S3 --> I3 S4 --> I4
I1 --> PARSERS
I2 --> PARSERS
I3 --> PARSERS
PARSERS -- "every registry hive,<br/>evidence never written to" --> REPLAY
REPLAY -- "the state Windows<br/>had not finished writing" --> PARSERS
PARSERS -- "parsed artifacts" --> CASE
I4 -- "verbatim copy or<br/>converted to feather" --> CASE