
Crow-Eye v0.12.5
Открытый движок криминалистического анализа Windows, который собирает, разбирает и коррелирует артефакты (MFT, USN, реестр и т.д.) для восстановления временных линий с помощью анализа на основе ИИ и судебного опечатывания доказательств.
Crow-Eye — Механизм криминалистики Windows
Криминалистическая машина времени для Windows.
Crow-Eye не просто обнаруживает — он восстанавливает, что на самом деле произошло на временной шкале, от сбора данных до вердикта, прослеживаемого до исходных записей.
Содержание
- Обзор
- ✨ Ключевые возможности
- 👥 Для кого предназначен Crow-Eye
- 🧭 Подсистемы вкратце
- 🏗️ Архитектура
- 📥 Загрузка и установка
- 🚀 Быстрый старт
- 📂 Поддерживаемые артефакты
- 🔧 Режимы анализа
- 🧠 Аналитика поведения пользователей (UBA)
- 🧩 Механизм корреляции
- 👁️ Eye — ИИ-ассистент для криминалистики
- 📖 Eye-Describe — база знаний артефактов на уровне байтов
- 🧪 Качество и валидация
- 🔬 Исследовательская платформа
- 🛠️ Технические примечания
- 📸 Скриншоты
- 🚧 Дорожная карта
- 📚 Документация
- 🤝 Вклад в проект
- 🌐 Веб-сайт и сообщество
- 📄 Лицензия
- 📝 Цитирование Crow-Eye
- 💖 Поддержка
- Авторы
Обзор
Crow-Eye — это механизм криминалистики Windows с открытым исходным кодом (GPL-3.0), который объединяет сбор данных, анализ, проверку, разведку и ИИ. Большинство инструментов безопасности спрашивают «это вредоносно?» и отбрасывают всё, что выглядит легитимно. Crow-Eye задаёт другой вопрос: «что произошло?» Он коррелирует всю активность — подозрительную или нет — и восстанавливает фактическую последовательность событий в системе, чтобы истина расследования была восстановлена из улик, а не угадана по оповещениям.
Именно такой подход, основанный на реконструкции, необходим для охоты на APT и угрозы со стороны государств: сложные противники живут внутри легитимных инструментов (powershell.exe, PsExec, certutil) и в последовательности действий — невидимой для инструментов, которые отбрасывают всё, что выглядит нормально. Поскольку Crow-Eye никогда ничего не отбрасывает и рассуждает на основе артефактов исполнения (которые переживают подмену журналов и антикриминалистику), атака не может скрыться. Тот же механизм остаётся доступным для повседневной работы DFIR и для неспециалистов, которые просто хотят узнать, что произошло на компьютере.
- 🕰️ Восстанавливайте, а не просто обнаруживайте — воссоздайте временную шкалу того, что на самом деле произошло.
- 🖥️ Кроссплатформенность — полный живой + автономный анализ на Windows; автономный анализ и разбор криминалистических образов на Linux (живые парсеры доступны только для Windows).
- 🔒 Конфиденциальность по замыслу — 0 мс данных не покидает устройство; ИИ-ассистент Eye может работать полностью в автономном режиме.
- 🧾 Судебный уровень — улики криптографически опечатаны, и каждый шаг поддаётся аудиту.
- 📦 Текущая версия: 0.13.0 · Механизм корреляции: 1.7.0 · Лицензия: GPL-3.0.
✨ Ключевые возможности
- Реконструкция вместо обнаружения. Коррелирует все артефакты в одну навигационную историю по каждой сущности, а не в кучу оповещений.
- Полная интеграция — сбор → корреляция → временная шкала → поведенческая аналитика → ИИ → опечатанная память дела: полный конвейер, который не охватывает ни один существующий инструмент.
- Глубина артефактов, а не поверхностность журналов. Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists и другие переживают очистку журналов и трюки «жизни на чужой территории», которые ослепляют инструменты, работающие только с журналами.
- ИИ-ассистент Eye — расследование на естественном языке с поддающейся аудиту и защищённой от подделок цепочкой хранения улик, работающее в облаке, на частном сервере или полностью автономно.
- Аналитика поведения пользователей (UBA) — превращает необработанные артефакты в понятную историю активности на простом английском, читаемую для HR и экспертов.
- Бесплатно и с открытым исходным кодом (GPL-3.0) — доступен для аудита любому, с активными исследованиями и документацией.
👥 Для кого предназначен Crow-Eye
Crow-Eye используется в самых разных рабочих процессах. Каждый из них входит в механизм через разные двери:
| Вы | Ваш типичный вход | С чего начать |
|---|---|---|
| Корпоративный IR / MSSP / MDR | Целевые сборы из Velociraptor, KAPE или нативного сбора EDR | Автономный импортёр → Механизм корреляции → UBA |
| Правоохранительные органы / криминалистические лаборатории | Полные криминалистические образы (E01, VHDX, VMDK, Raw) с требованиями цепочки хранения | Анализ образов → Механизм корреляции → Карта повествования |
| Внутренняя безопасность / расследования инсайдерских угроз и HR | Живые системы или собранные артефакты | Живой анализ → UBA история активности |
| Студенты, преподаватели и исследователи | Образцы образов и лабораторные данные | Eye-Describe → Быстрый старт |
Подходит любой сборщик. Crow-Eye не требует собственного инструмента сбора. Укажите Автономному импортёру папку с необработанными артефактами, созданными Velociraptor, KAPE, пакетом сбора EDR или любым другим сборщиком — он индексирует поддерживаемые артефакты и запускает по ним автономные парсеры. Отдельно выходные данные Plaso, Autopsy, Volatility или любого другого инструмента можно импортировать в формате CSV, JSON или SQLite через Импорт улик и коррелировать вместе с нативными артефактами.
🧭 Подсистемы вкратце
Crow-Eye построен как интегрированный цикл — каждый этап питает следующий, от сырого диска до защищаемого вердикта.