Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Crow-Eye — 아티팩트(MFT, USN, 레지스트리 등)를 수집, 파싱, 연관 분석하여 AI 지원 분석과 법정 제출 등급의 증거 봉인 기능으로 타임라인을 재구성하는 오픈소스 Windows 포렌식 엔진입니다. | Kitploit
도구/GitHubGitHub/ghassan-elsman/crow-eye
Defensive ToolsDisk ForensicsForensicsDigital ForensicsIncident ResponseLog Analysis
GitHubghassan-elsman/crow-eye

Crow-Eye

아티팩트(MFT, USN, 레지스트리 등)를 수집, 파싱, 연관 분석하여 AI 지원 분석과 법정 제출 등급의 증거 봉인 기능으로 타임라인을 재구성하는 오픈소스 Windows 포렌식 엔진입니다.

저장소 보기
111113125일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

Crow-Eye — Windows 포렌식 엔진

Crow-Eye Logo

Windows를 위한 포렌식 타임머신.
Crow-Eye는 단순히 탐지만 하지 않습니다 — 수집부터 출처 기록까지 추적 가능한 판정에 이르기까지, 타임라인에서 실제로 일어난 일을 재구성합니다.

License: GPL v3 Version Correlation Engine Platform Python Discord GitHub stars GitHub issues Last commit

목차

  • 개요
  • ✨ 주요 기능
  • 👥 Crow-Eye를 위한 사용자
  • 🧭 하위 시스템 한눈에 보기
  • 🏗️ 아키텍처
  • 📥 다운로드 및 설치
  • 🚀 빠른 시작
  • 📂 지원 아티팩트
  • 🔧 분석 모드
    • 📎 증거 가져오기(타사 데이터)
  • 🧠 사용자 행동 분석(UBA)
  • 🧩 상관관계 엔진
  • 👁️ Eye — 포렌식 AI 어시스턴트
  • 📖 Eye-Describe — 바이트 수준 아티팩트 지식 베이스
  • 🧪 품질 및 검증
  • 🔬 연구 플랫폼
  • 🛠️ 기술 참고 사항
  • 📸 스크린샷
  • 🚧 로드맵
  • 📚 문서
  • 🤝 기여
  • 🌐 웹사이트 및 커뮤니티
  • 📄 라이선스
  • 📝 Crow-Eye 인용
  • 💖 지원
  • 크레딧

개요

Crow-Eye는 수집, 분석, 검증, 인텔리전스, AI를 통합하는 오픈소스(GPL-3.0) Windows 포렌식 엔진입니다. 대부분의 보안 도구는 *"이것이 악성인가?"*라고 묻고 정상으로 보이는 것은 모두 걸러냅니다. Crow-Eye는 다른 질문을 던집니다: "무슨 일이 있었는가?" 의심스러운 활동이든 아니든 모든 활동을 상호 연관시키고 시스템에서 실제 발생한 사건의 순서를 재구성하므로, 조사의 진실은 알림에서 추측되는 것이 아니라 증거로부터 재구축됩니다.

이러한 재구성 우선 설계는 APT 및 국가 주도 위협을 사냥하는 데 정확히 필요한 것입니다: 정교한 공격자는 합법적인 도구(powershell.exe, PsExec, certutil)와 행동의 순서 속에 숨어 있습니다 — 정상으로 보이는 것을 걸러내는 도구에는 보이지 않습니다. Crow-Eye는 어떤 것도 걸러내지 않고 로그 변조와 안티-포렌식에서도 살아남는 실행 아티팩트를 기반으로 추론하므로, 공격은 숨을 수 없습니다. 동일한 엔진은 일상적인 DFIR 작업과 컴퓨터에서 무슨 일이 있었는지 알고 싶은 비전문가에게도 쉽게 접근할 수 있습니다.

  • 🕰️ 탐지만 하지 말고 재구성하라 — 실제로 발생한 일의 타임라인을 재구축합니다.
  • 🖥️ 크로스 플랫폼 — Windows에서 전체 라이브 + 오프라인 분석; Linux에서 오프라인 분석 및 포렌식 이미지 파싱(라이브 파서는 Windows 전용).
  • 🔒 설계상 프라이버시 보호 — 데이터가 기기 외부로 전송되는 시간 0ms; Eye AI 어시스턴트는 완전히 에어갭 환경에서 실행 가능.
  • 🧾 법정 등급 — 증거는 암호화로 봉인되며 모든 단계를 감사할 수 있습니다.
  • 📦 현재 버전: 0.13.0 · 상관관계 엔진: 1.7.0 · 라이선스: GPL-3.0.

✨ 주요 기능

  • 탐지보다 재구성. 모든 아티팩트를 알림 더미 대신 탐색 가능한 개체별 스토리 하나로 상호 연관시킵니다.
  • 종단 간 통합 — 수집 → 상관관계 → 타임라인 → 행동 분석 → AI → 봉인된 사건 메모리: 기존 단일 도구로는 아우를 수 없는 완전한 파이프라인.
  • 로그가 아닌 아티팩트에 깊이. Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists 등은 로그 전용 도구를 무력화하는 로그 삭제 및 "living-off-the-land" 트릭에서도 살아남습니다.
  • Eye AI 어시스턴트 — 감사 가능하고 변조 방지 체인 오브 커스터디를 갖춘 자연어 포렌식 조사. 클라우드, 사설 서버 또는 완전 오프라인에서 실행 가능.
  • 사용자 행동 분석(UBA) — 원시 아티팩트를 평이한 영어로 된 HR/조사관이 읽을 수 있는 활동 스토리로 변환.
  • 무료 및 오픈소스(GPL-3.0) — 누구나 감사 가능하며, 활발한 연구 및 문서화 노력이 진행 중.

👥 Crow-Eye를 위한 사용자

Crow-Eye는 매우 다양한 워크플로우에서 사용됩니다. 각 사용자는 서로 다른 문을 통해 엔진에 진입합니다:

사용자일반적인 입력시작 위치
기업 IR / MSSP / MDRVelociraptor, KAPE 또는 EDR 네이티브 수집의 대상 수집오프라인 가져오기 → 상관관계 엔진 → UBA
법 집행 기관 / 포렌식 연구소전체 포렌식 이미지(E01, VHDX, VMDK, Raw) 및 체인 오브 커스터디 요구사항이미지 분석 → 상관관계 엔진 → 내러티브 맵
내부 보안 / 내부자 위협 및 HR 조사라이브 시스템 또는 수집된 아티팩트라이브 분석 → UBA 활동 스토리
학생, 교육자 및 연구자샘플 이미지 및 실험실 데이터Eye-Describe → 빠른 시작

어떤 수집 도구든 작동합니다. Crow-Eye는 자체 수집 도구를 요구하지 않습니다. 오프라인 가져오기를 Velociraptor, KAPE, EDR 수집 패키지 또는 기타 수집 도구가 생성한 원시 아티팩트 폴더에 지정하면 지원되는 아티팩트를 인덱싱하고 오프라인 파서를 실행합니다. 별도로 Plaso, Autopsy, Volatility 또는 기타 도구의 출력은 증거 가져오기를 통해 CSV, JSON 또는 SQLite로 가져와 네이티브 아티팩트와 함께 상호 연관시킬 수 있습니다.

🧭 하위 시스템 한눈에 보기

Crow-Eye는 통합 루프로 구축됩니다 — 각 단계가 다음 단계로 이어지며, 원시 디스크에서 방어 가능한 판정까지 이어집니다.

하위 시스템기능단계
Crow-Claw라이브 시스템 및 데드박스 이미지의 고속 수집.수집
오프라인 가져오기모든 소스의 아티팩트를 SCAN → COLLECT → PARSE하여 사건 데이터베이스에 저장.수집
상관관계 엔진Feathers · Wings · Engines · Pipelines를 통한 이중 엔진(Identity + Time-Window) 재구성.분석
대화형 타임라인사건 데이터베이스에서 직접 읽는 Identity 스레드형, 법정 추적 가능 타임라인(Heat Map / Week / Day 보기).검증
사용자 행동 분석(UBA)규칙 기반, 평이한 영어로 된 "이 사용자가 무엇을 했는가" 활동 스토리.인텔리전스
Eye — AI 어시스턴트자연어 조사 + 봉인된 내러티브 맵 사건 메모리.AI
스토리지 포렌식물리 디스크 및 파티션 분석(숨김/마운트 해제 탐지, 부팅 경고).분석

🏗️ 아키텍처

Crow-Eye는 파서 모음이 아닌 통합 파이프라인입니다. 증거는 한 방향으로 흐르며, 모든 단계는 출처 기록에 대한 링크를 유지합니다.```mermaid %%{init: {"flowchart": {"nodeSpacing": 60, "rankSpacing": 70, "curve": "basis"}, "themeVariables": {"fontSize": "17px", "fontFamily": "system-ui, sans-serif"}} }%% flowchart TB

%% ═══════════ 1. EVIDENCE SOURCE ═══════════ S1["Live Windows system"] S2["Forensic image
E01 · VHDX · VMDK · Raw"] S3["Collected artifacts
Velociraptor · KAPE · EDR"] S4["Third-party output
Plaso · Autopsy · Volatility"]

%% ═══════════ 2. INGEST ═══════════ I1["CROW-CLAW
live acquisition"] I2["IMAGE PARSING
direct, no mounting"] I3["OFFLINE IMPORTER
SCAN → COLLECT → PARSE"] I4["IMPORT EVIDENCE
CSV · JSON · SQLite"]

REPLAY["DIRTY-HIVE REPLAY<br/>transaction logs applied to a working copy"]
PARSERS["ARTIFACT PARSERS<br/>18 artifact types · live and offline"]

%% ═══════════ 3. CASE ═══════════ CASE[("CASE DATABASES
Target_Artifacts/
Imported_Evidence/")]

%% ═══════════ 4. ANALYSIS ═══════════ TL["INTERACTIVE TIMELINE
heat map · week · day"] UB["USER BEHAVIOR ANALYTICS
40 detections · plain-English story"] CE["CORRELATION ENGINE
Feathers → Wings → Engines → Pipelines"] RES[("Correlation results")] DL["DYNAMIC LINKING
non-destructive enrichment overlay"] INTEL[("Crow_Intelligence.db
SID · MAC · hash · GUID → name")]

%% ═══════════ 5. AI LAYER ═══════════ EYE["EYE
GEP-governed AI assistant"] NM["NARRATIVE MAP
hash-chained case memory"] COMP["COMPLIANCE
live GEP status · EvidenceSeal audit"]

OUT["LIVING REPORT<br/>CSV · JSON · HTML"]

%% ═══════════ FLOW ═══════════ S1 --> I1 S2 --> I2 S3 --> I3 S4 --> I4

I1 --> PARSERS
I2 --> PARSERS
I3 --> PARSERS

PARSERS -- "every registry hive,<br/>evidence never written to" --> REPLAY
REPLAY -- "the state Windows<br/>had not finished writing" --> PARSERS

PARSERS -- "parsed artifacts" --> CASE
I4 -- "verbatim copy or<br/>converted to feather" --> CASE
도구 다운로드