Voltar às atualizações
New releaseJul 26, 2026

Crow-Eye v0.12.5

Mecanismo de perícia forense Windows de código aberto que adquire, analisa e correlaciona artefatos (MFT, USN, Registry, etc.) para reconstruir linhas do tempo com análise assistida por IA e selamento de provas de nível judicial.

Compartilhar

Crow-Eye — Motor de Forense para Windows

Crow-Eye Logo

Uma máquina do tempo forense para Windows.
O Crow-Eye não apenas detecta — ele reconstrói o que realmente aconteceu na linha do tempo, desde a aquisição até um veredito rastreável até os seus registros de origem.

License: GPL v3 Version Correlation Engine Platform Python Discord GitHub stars GitHub issues Last commit

Índice

Visão Geral

O Crow-Eye é um motor de forense para Windows de código aberto (GPL-3.0) que unifica aquisição, análise, verificação, inteligência e IA. A maioria das ferramentas de segurança pergunta "isto é mau?" e descarta tudo o que parece legítimo. O Crow-Eye faz uma pergunta diferente: "o que aconteceu?" Ele correlaciona toda a atividade — suspeita ou não — e reconstrói a sequência real de eventos num sistema, para que a verdade de uma investigação seja reconstruída a partir de evidências em vez de adivinhada a partir de alertas.

Esse design centrado na reconstrução é exatamente o que é preciso para caçar ameaças APT e de estados-nação: adversários sofisticados vivem dentro de ferramentas legítimas (powershell.exe, PsExec, certutil) e na sequência de ações — invisíveis para ferramentas que descartam tudo o que parece normal. Como o Crow-Eye nunca descarta nada e raciocina sobre artefatos de execução (que sobrevivem à adulteração de logs e à anti-forense), o ataque não consegue se esconder. O mesmo motor continua acessível para o trabalho diário de DFIR e para não especialistas que simplesmente querem saber o que aconteceu num computador.

  • 🕰️ Reconstrua, não apenas detecte — reconstrua a linha do tempo do que realmente ocorreu.
  • 🖥️ Multiplataforma — análise completa ao vivo + offline em Windows; análise offline e análise de imagens forenses em Linux (os analisadores ao vivo são exclusivos do Windows).
  • 🔒 Privado por conceção — 0 ms de dados enviados para fora do dispositivo; o assistente de IA Eye pode funcionar totalmente isolado (air-gapped).
  • 🧾 Nível judicial — as evidências são seladas criptograficamente e cada passo é auditável.
  • 📦 Versão atual: 0.13.0 · Motor de Correlação: 1.7.0 · Licença: GPL-3.0.

✨ Destaques

  • Reconstrução em vez de deteção. Correlaciona cada artefato numa história única e navegável por entidade, em vez de uma pilha de alertas.
  • Integrado de ponta a ponta — aquisição → correlação → linha do tempo → análise comportamental → IA → memória de caso selada: um pipeline completo que nenhuma ferramenta estabelecida cobre.
  • Profundo em artefatos, não raso em logs. Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists e mais sobrevivem à limpeza de logs e aos truques de "living-off-the-land" que cegam ferramentas baseadas apenas em logs.
  • O assistente de IA Eye — investigação forense em linguagem natural com uma cadeia de custódia auditável e à prova de adulteração, executável na nuvem, num servidor privado ou totalmente offline.
  • Análise de Comportamento do Usuário (UBA) — transforma artefatos brutos numa história de atividade em inglês simples, legível por RH/examinadores.
  • Gratuito e de código aberto (GPL-3.0) — auditável por qualquer pessoa, com um esforço ativo de pesquisa e documentação.

👥 Para Quem é o Crow-Eye

O Crow-Eye é usado em fluxos de trabalho muito diferentes. Cada um entra no motor por uma porta diferente:

Você éSua entrada típicaPor onde começar
IR corporativo / MSSP / MDRColetas direcionadas de Velociraptor, KAPE ou coleta nativa de EDRImportador Offline → Motor de Correlação → UBA
Aplicação da lei / laboratórios forensesImagens forenses completas (E01, VHDX, VMDK, Raw) com requisitos de cadeia de custódiaAnálise de imagens → Motor de Correlação → Mapa Narrativo
Segurança interna / investigações de ameaça interna e RHSistemas ao vivo ou artefatos coletadosAnálise ao vivo → história de atividade do UBA
Estudantes, educadores e pesquisadoresImagens de exemplo e dados de laboratórioEye-Describe → Início Rápido

Qualquer coletor funciona. O Crow-Eye não exige a sua própria ferramenta de aquisição. Aponte o Importador Offline para uma pasta de artefatos brutos produzidos por Velociraptor, KAPE, um pacote de coleta de EDR ou qualquer outro coletor — ele indexa os artefatos suportados e executa os analisadores offline sobre eles. Separadamente, a saída de Plaso, Autopsy, Volatility ou qualquer outra ferramenta pode ser trazida como CSV, JSON ou SQLite via Importar Evidências e correlacionada juntamente com artefatos nativos.

🧭 Subsistemas de Relance

O Crow-Eye é construído como um ciclo integrado — cada etapa alimenta a seguinte, do disco bruto a um veredito defensável.

Categorias