
Crow-Eye v0.12.5
Mecanismo de perícia forense Windows de código aberto que adquire, analisa e correlaciona artefatos (MFT, USN, Registry, etc.) para reconstruir linhas do tempo com análise assistida por IA e selamento de provas de nível judicial.
Crow-Eye — Motor de Forense para Windows
Uma máquina do tempo forense para Windows.
O Crow-Eye não apenas detecta — ele reconstrói o que realmente aconteceu na linha do tempo, desde a aquisição até um veredito rastreável até os seus registros de origem.
Índice
- Visão Geral
- ✨ Destaques
- 👥 Para Quem é o Crow-Eye
- 🧭 Subsistemas de Relance
- 🏗️ Arquitetura
- 📥 Download e Instalação
- 🚀 Início Rápido
- 📂 Artefatos Suportados
- 🔧 Modos de Análise
- 🧠 Análise de Comportamento do Usuário (UBA)
- 🧩 Motor de Correlação
- 👁️ Eye — O Assistente de IA Forense
- 📖 Eye-Describe — Base de Conhecimento de Artefatos em Nível de Byte
- 🧪 Qualidade e Validação
- 🔬 Plataforma de Pesquisa
- 🛠️ Notas Técnicas
- 📸 Capturas de Tela
- 🚧 Roteiro
- 📚 Documentação
- 🤝 Contribuindo
- 🌐 Site e Comunidade
- 📄 Licença
- 📝 Citando o Crow-Eye
- 💖 Suporte
- Créditos
Visão Geral
O Crow-Eye é um motor de forense para Windows de código aberto (GPL-3.0) que unifica aquisição, análise, verificação, inteligência e IA. A maioria das ferramentas de segurança pergunta "isto é mau?" e descarta tudo o que parece legítimo. O Crow-Eye faz uma pergunta diferente: "o que aconteceu?" Ele correlaciona toda a atividade — suspeita ou não — e reconstrói a sequência real de eventos num sistema, para que a verdade de uma investigação seja reconstruída a partir de evidências em vez de adivinhada a partir de alertas.
Esse design centrado na reconstrução é exatamente o que é preciso para caçar ameaças APT e de estados-nação: adversários sofisticados vivem dentro de ferramentas legítimas (powershell.exe, PsExec, certutil) e na sequência de ações — invisíveis para ferramentas que descartam tudo o que parece normal. Como o Crow-Eye nunca descarta nada e raciocina sobre artefatos de execução (que sobrevivem à adulteração de logs e à anti-forense), o ataque não consegue se esconder. O mesmo motor continua acessível para o trabalho diário de DFIR e para não especialistas que simplesmente querem saber o que aconteceu num computador.
- 🕰️ Reconstrua, não apenas detecte — reconstrua a linha do tempo do que realmente ocorreu.
- 🖥️ Multiplataforma — análise completa ao vivo + offline em Windows; análise offline e análise de imagens forenses em Linux (os analisadores ao vivo são exclusivos do Windows).
- 🔒 Privado por conceção — 0 ms de dados enviados para fora do dispositivo; o assistente de IA Eye pode funcionar totalmente isolado (air-gapped).
- 🧾 Nível judicial — as evidências são seladas criptograficamente e cada passo é auditável.
- 📦 Versão atual: 0.13.0 · Motor de Correlação: 1.7.0 · Licença: GPL-3.0.
✨ Destaques
- Reconstrução em vez de deteção. Correlaciona cada artefato numa história única e navegável por entidade, em vez de uma pilha de alertas.
- Integrado de ponta a ponta — aquisição → correlação → linha do tempo → análise comportamental → IA → memória de caso selada: um pipeline completo que nenhuma ferramenta estabelecida cobre.
- Profundo em artefatos, não raso em logs. Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists e mais sobrevivem à limpeza de logs e aos truques de "living-off-the-land" que cegam ferramentas baseadas apenas em logs.
- O assistente de IA Eye — investigação forense em linguagem natural com uma cadeia de custódia auditável e à prova de adulteração, executável na nuvem, num servidor privado ou totalmente offline.
- Análise de Comportamento do Usuário (UBA) — transforma artefatos brutos numa história de atividade em inglês simples, legível por RH/examinadores.
- Gratuito e de código aberto (GPL-3.0) — auditável por qualquer pessoa, com um esforço ativo de pesquisa e documentação.
👥 Para Quem é o Crow-Eye
O Crow-Eye é usado em fluxos de trabalho muito diferentes. Cada um entra no motor por uma porta diferente:
| Você é | Sua entrada típica | Por onde começar |
|---|---|---|
| IR corporativo / MSSP / MDR | Coletas direcionadas de Velociraptor, KAPE ou coleta nativa de EDR | Importador Offline → Motor de Correlação → UBA |
| Aplicação da lei / laboratórios forenses | Imagens forenses completas (E01, VHDX, VMDK, Raw) com requisitos de cadeia de custódia | Análise de imagens → Motor de Correlação → Mapa Narrativo |
| Segurança interna / investigações de ameaça interna e RH | Sistemas ao vivo ou artefatos coletados | Análise ao vivo → história de atividade do UBA |
| Estudantes, educadores e pesquisadores | Imagens de exemplo e dados de laboratório | Eye-Describe → Início Rápido |
Qualquer coletor funciona. O Crow-Eye não exige a sua própria ferramenta de aquisição. Aponte o Importador Offline para uma pasta de artefatos brutos produzidos por Velociraptor, KAPE, um pacote de coleta de EDR ou qualquer outro coletor — ele indexa os artefatos suportados e executa os analisadores offline sobre eles. Separadamente, a saída de Plaso, Autopsy, Volatility ou qualquer outra ferramenta pode ser trazida como CSV, JSON ou SQLite via Importar Evidências e correlacionada juntamente com artefatos nativos.
🧭 Subsistemas de Relance
O Crow-Eye é construído como um ciclo integrado — cada etapa alimenta a seguinte, do disco bruto a um veredito defensável.