
아티팩트(MFT, USN, 레지스트리 등)를 수집, 파싱, 연관 분석하여 AI 지원 분석과 법정 제출 등급의 증거 봉인 기능으로 타임라인을 재구성하는 오픈소스 Windows 포렌식 엔진입니다.
Windows를 위한 포렌식 타임머신.
Crow-Eye는 단순히 탐지만 하지 않습니다 — 수집부터 출처 기록까지 추적 가능한 판정에 이르기까지, 타임라인에서 실제로 일어난 일을 재구성합니다.
Crow-Eye는 수집, 분석, 검증, 인텔리전스, AI를 통합하는 오픈소스(GPL-3.0) Windows 포렌식 엔진입니다. 대부분의 보안 도구는 *"이것이 악성인가?"*라고 묻고 정상으로 보이는 것은 모두 걸러냅니다. Crow-Eye는 다른 질문을 던집니다: "무슨 일이 있었는가?" 의심스러운 활동이든 아니든 모든 활동을 상호 연관시키고 시스템에서 실제 발생한 사건의 순서를 재구성하므로, 조사의 진실은 알림에서 추측되는 것이 아니라 증거로부터 재구축됩니다.
이러한 재구성 우선 설계는 APT 및 국가 주도 위협을 사냥하는 데 정확히 필요한 것입니다: 정교한 공격자는 합법적인 도구(powershell.exe, PsExec, certutil)와 행동의 순서 속에 숨어 있습니다 — 정상으로 보이는 것을 걸러내는 도구에는 보이지 않습니다. Crow-Eye는 어떤 것도 걸러내지 않고 로그 변조와 안티-포렌식에서도 살아남는 실행 아티팩트를 기반으로 추론하므로, 공격은 숨을 수 없습니다. 동일한 엔진은 일상적인 DFIR 작업과 컴퓨터에서 무슨 일이 있었는지 알고 싶은 비전문가에게도 쉽게 접근할 수 있습니다.
Crow-Eye는 매우 다양한 워크플로우에서 사용됩니다. 각 사용자는 서로 다른 문을 통해 엔진에 진입합니다:
| 사용자 | 일반적인 입력 | 시작 위치 |
|---|---|---|
| 기업 IR / MSSP / MDR | Velociraptor, KAPE 또는 EDR 네이티브 수집의 대상 수집 | 오프라인 가져오기 → 상관관계 엔진 → UBA |
| 법 집행 기관 / 포렌식 연구소 | 전체 포렌식 이미지(E01, VHDX, VMDK, Raw) 및 체인 오브 커스터디 요구사항 | 이미지 분석 → 상관관계 엔진 → 내러티브 맵 |
| 내부 보안 / 내부자 위협 및 HR 조사 | 라이브 시스템 또는 수집된 아티팩트 | 라이브 분석 → UBA 활동 스토리 |
| 학생, 교육자 및 연구자 | 샘플 이미지 및 실험실 데이터 | Eye-Describe → 빠른 시작 |
어떤 수집 도구든 작동합니다. Crow-Eye는 자체 수집 도구를 요구하지 않습니다. 오프라인 가져오기를 Velociraptor, KAPE, EDR 수집 패키지 또는 기타 수집 도구가 생성한 원시 아티팩트 폴더에 지정하면 지원되는 아티팩트를 인덱싱하고 오프라인 파서를 실행합니다. 별도로 Plaso, Autopsy, Volatility 또는 기타 도구의 출력은 증거 가져오기를 통해 CSV, JSON 또는 SQLite로 가져와 네이티브 아티팩트와 함께 상호 연관시킬 수 있습니다.
Crow-Eye는 통합 루프로 구축됩니다 — 각 단계가 다음 단계로 이어지며, 원시 디스크에서 방어 가능한 판정까지 이어집니다.
| 하위 시스템 | 기능 | 단계 |
|---|---|---|
| Crow-Claw | 라이브 시스템 및 데드박스 이미지의 고속 수집. | 수집 |
| 오프라인 가져오기 | 모든 소스의 아티팩트를 SCAN → COLLECT → PARSE하여 사건 데이터베이스에 저장. | 수집 |
| 상관관계 엔진 | Feathers · Wings · Engines · Pipelines를 통한 이중 엔진(Identity + Time-Window) 재구성. | 분석 |
| 대화형 타임라인 | 사건 데이터베이스에서 직접 읽는 Identity 스레드형, 법정 추적 가능 타임라인(Heat Map / Week / Day 보기). | 검증 |
| 사용자 행동 분석(UBA) | 규칙 기반, 평이한 영어로 된 "이 사용자가 무엇을 했는가" 활동 스토리. | 인텔리전스 |
| Eye — AI 어시스턴트 | 자연어 조사 + 봉인된 내러티브 맵 사건 메모리. | AI |
| 스토리지 포렌식 | 물리 디스크 및 파티션 분석(숨김/마운트 해제 탐지, 부팅 경고). | 분석 |
Crow-Eye는 파서 모음이 아닌 통합 파이프라인입니다. 증거는 한 방향으로 흐르며, 모든 단계는 출처 기록에 대한 링크를 유지합니다.```mermaid %%{init: {"flowchart": {"nodeSpacing": 60, "rankSpacing": 70, "curve": "basis"}, "themeVariables": {"fontSize": "17px", "fontFamily": "system-ui, sans-serif"}} }%% flowchart TB
%% ═══════════ 1. EVIDENCE SOURCE ═══════════
S1["Live Windows system"]
S2["Forensic image
E01 · VHDX · VMDK · Raw"]
S3["Collected artifacts
Velociraptor · KAPE · EDR"]
S4["Third-party output
Plaso · Autopsy · Volatility"]
%% ═══════════ 2. INGEST ═══════════
I1["CROW-CLAW
live acquisition"]
I2["IMAGE PARSING
direct, no mounting"]
I3["OFFLINE IMPORTER
SCAN → COLLECT → PARSE"]
I4["IMPORT EVIDENCE
CSV · JSON · SQLite"]
REPLAY["DIRTY-HIVE REPLAY<br/>transaction logs applied to a working copy"]
PARSERS["ARTIFACT PARSERS<br/>18 artifact types · live and offline"]
%% ═══════════ 3. CASE ═══════════
CASE[("CASE DATABASES
Target_Artifacts/
Imported_Evidence/")]
%% ═══════════ 4. ANALYSIS ═══════════
TL["INTERACTIVE TIMELINE
heat map · week · day"]
UB["USER BEHAVIOR ANALYTICS
40 detections · plain-English story"]
CE["CORRELATION ENGINE
Feathers → Wings → Engines → Pipelines"]
RES[("Correlation results")]
DL["DYNAMIC LINKING
non-destructive enrichment overlay"]
INTEL[("Crow_Intelligence.db
SID · MAC · hash · GUID → name")]
%% ═══════════ 5. AI LAYER ═══════════
EYE["EYE
GEP-governed AI assistant"]
NM["NARRATIVE MAP
hash-chained case memory"]
COMP["COMPLIANCE
live GEP status · EvidenceSeal audit"]
OUT["LIVING REPORT<br/>CSV · JSON · HTML"]
%% ═══════════ FLOW ═══════════ S1 --> I1 S2 --> I2 S3 --> I3 S4 --> I4
I1 --> PARSERS
I2 --> PARSERS
I3 --> PARSERS
PARSERS -- "every registry hive,<br/>evidence never written to" --> REPLAY
REPLAY -- "the state Windows<br/>had not finished writing" --> PARSERS
PARSERS -- "parsed artifacts" --> CASE
I4 -- "verbatim copy or<br/>converted to feather" --> CASE