Назад к обновлениям
New releaseJul 26, 2026

Crow-Eye v0.12.5

Открытый движок криминалистического анализа Windows, который собирает, разбирает и коррелирует артефакты (MFT, USN, реестр и т.д.) для восстановления временных линий с помощью анализа на основе ИИ и судебного опечатывания доказательств.

Поделиться

Crow-Eye — Механизм криминалистики Windows

Crow-Eye Logo

Криминалистическая машина времени для Windows.
Crow-Eye не просто обнаруживает — он восстанавливает, что на самом деле произошло на временной шкале, от сбора данных до вердикта, прослеживаемого до исходных записей.

License: GPL v3 Version Correlation Engine Platform Python Discord GitHub stars GitHub issues Last commit

Содержание

Обзор

Crow-Eye — это механизм криминалистики Windows с открытым исходным кодом (GPL-3.0), который объединяет сбор данных, анализ, проверку, разведку и ИИ. Большинство инструментов безопасности спрашивают «это вредоносно?» и отбрасывают всё, что выглядит легитимно. Crow-Eye задаёт другой вопрос: «что произошло?» Он коррелирует всю активность — подозрительную или нет — и восстанавливает фактическую последовательность событий в системе, чтобы истина расследования была восстановлена из улик, а не угадана по оповещениям.

Именно такой подход, основанный на реконструкции, необходим для охоты на APT и угрозы со стороны государств: сложные противники живут внутри легитимных инструментов (powershell.exe, PsExec, certutil) и в последовательности действий — невидимой для инструментов, которые отбрасывают всё, что выглядит нормально. Поскольку Crow-Eye никогда ничего не отбрасывает и рассуждает на основе артефактов исполнения (которые переживают подмену журналов и антикриминалистику), атака не может скрыться. Тот же механизм остаётся доступным для повседневной работы DFIR и для неспециалистов, которые просто хотят узнать, что произошло на компьютере.

  • 🕰️ Восстанавливайте, а не просто обнаруживайте — воссоздайте временную шкалу того, что на самом деле произошло.
  • 🖥️ Кроссплатформенность — полный живой + автономный анализ на Windows; автономный анализ и разбор криминалистических образов на Linux (живые парсеры доступны только для Windows).
  • 🔒 Конфиденциальность по замыслу — 0 мс данных не покидает устройство; ИИ-ассистент Eye может работать полностью в автономном режиме.
  • 🧾 Судебный уровень — улики криптографически опечатаны, и каждый шаг поддаётся аудиту.
  • 📦 Текущая версия: 0.13.0 · Механизм корреляции: 1.7.0 · Лицензия: GPL-3.0.

✨ Ключевые возможности

  • Реконструкция вместо обнаружения. Коррелирует все артефакты в одну навигационную историю по каждой сущности, а не в кучу оповещений.
  • Полная интеграция — сбор → корреляция → временная шкала → поведенческая аналитика → ИИ → опечатанная память дела: полный конвейер, который не охватывает ни один существующий инструмент.
  • Глубина артефактов, а не поверхностность журналов. Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists и другие переживают очистку журналов и трюки «жизни на чужой территории», которые ослепляют инструменты, работающие только с журналами.
  • ИИ-ассистент Eye — расследование на естественном языке с поддающейся аудиту и защищённой от подделок цепочкой хранения улик, работающее в облаке, на частном сервере или полностью автономно.
  • Аналитика поведения пользователей (UBA) — превращает необработанные артефакты в понятную историю активности на простом английском, читаемую для HR и экспертов.
  • Бесплатно и с открытым исходным кодом (GPL-3.0) — доступен для аудита любому, с активными исследованиями и документацией.

👥 Для кого предназначен Crow-Eye

Crow-Eye используется в самых разных рабочих процессах. Каждый из них входит в механизм через разные двери:

ВыВаш типичный входС чего начать
Корпоративный IR / MSSP / MDRЦелевые сборы из Velociraptor, KAPE или нативного сбора EDRАвтономный импортёр → Механизм корреляции → UBA
Правоохранительные органы / криминалистические лабораторииПолные криминалистические образы (E01, VHDX, VMDK, Raw) с требованиями цепочки храненияАнализ образов → Механизм корреляции → Карта повествования
Внутренняя безопасность / расследования инсайдерских угроз и HRЖивые системы или собранные артефактыЖивой анализ → UBA история активности
Студенты, преподаватели и исследователиОбразцы образов и лабораторные данныеEye-Describe → Быстрый старт

Подходит любой сборщик. Crow-Eye не требует собственного инструмента сбора. Укажите Автономному импортёру папку с необработанными артефактами, созданными Velociraptor, KAPE, пакетом сбора EDR или любым другим сборщиком — он индексирует поддерживаемые артефакты и запускает по ним автономные парсеры. Отдельно выходные данные Plaso, Autopsy, Volatility или любого другого инструмента можно импортировать в формате CSV, JSON или SQLite через Импорт улик и коррелировать вместе с нативными артефактами.

🧭 Подсистемы вкратце

Crow-Eye построен как интегрированный цикл — каждый этап питает следующий, от сырого диска до защищаемого вердикта.

Категории