
Криминалистический движок Windows с открытым исходным кодом, который выполняет сбор, разбор и корреляцию артефактов (MFT, USN, реестр и т. д.) для восстановления таймлайнов с помощью анализа на основе ИИ и опечатывания доказательств судебного уровня.
Криминалистическая машина времени для Windows.
Crow-Eye не просто обнаруживает — он восстанавливает, что на самом деле произошло на временной шкале, от сбора данных до вердикта, прослеживаемого до исходных записей.
Crow-Eye — это механизм криминалистики Windows с открытым исходным кодом (GPL-3.0), который объединяет сбор данных, анализ, проверку, разведку и ИИ. Большинство инструментов безопасности спрашивают «это вредоносно?» и отбрасывают всё, что выглядит легитимно. Crow-Eye задаёт другой вопрос: «что произошло?» Он коррелирует всю активность — подозрительную или нет — и восстанавливает фактическую последовательность событий в системе, чтобы истина расследования была восстановлена из улик, а не угадана по оповещениям.
Именно такой подход, основанный на реконструкции, необходим для охоты на APT и угрозы со стороны государств: сложные противники живут внутри легитимных инструментов (powershell.exe, PsExec, certutil) и в последовательности действий — невидимой для инструментов, которые отбрасывают всё, что выглядит нормально. Поскольку Crow-Eye никогда ничего не отбрасывает и рассуждает на основе артефактов исполнения (которые переживают подмену журналов и антикриминалистику), атака не может скрыться. Тот же механизм остаётся доступным для повседневной работы DFIR и для неспециалистов, которые просто хотят узнать, что произошло на компьютере.
Crow-Eye используется в самых разных рабочих процессах. Каждый из них входит в механизм через разные двери:
| Вы | Ваш типичный вход | С чего начать |
|---|---|---|
| Корпоративный IR / MSSP / MDR | Целевые сборы из Velociraptor, KAPE или нативного сбора EDR | Автономный импортёр → Механизм корреляции → UBA |
| Правоохранительные органы / криминалистические лаборатории | Полные криминалистические образы (E01, VHDX, VMDK, Raw) с требованиями цепочки хранения | Анализ образов → Механизм корреляции → Карта повествования |
| Внутренняя безопасность / расследования инсайдерских угроз и HR | Живые системы или собранные артефакты | Живой анализ → UBA история активности |
| Студенты, преподаватели и исследователи | Образцы образов и лабораторные данные | Eye-Describe → Быстрый старт |
Подходит любой сборщик. Crow-Eye не требует собственного инструмента сбора. Укажите Автономному импортёру папку с необработанными артефактами, созданными Velociraptor, KAPE, пакетом сбора EDR или любым другим сборщиком — он индексирует поддерживаемые артефакты и запускает по ним автономные парсеры. Отдельно выходные данные Plaso, Autopsy, Volatility или любого другого инструмента можно импортировать в формате CSV, JSON или SQLite через Импорт улик и коррелировать вместе с нативными артефактами.
Crow-Eye построен как интегрированный цикл — каждый этап питает следующий, от сырого диска до защищаемого вердикта.