Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Crow-Eye — Криминалистический движок Windows с открытым исходным кодом, который выполняет сбор, разбор и корреляцию артефактов (MFT, USN, реестр и т. д.) для восстановления таймлайнов с помощью анализа на основе ИИ и опечатывания доказательств судебного уровня. | Kitploit
Инструменты/GitHubGitHub/ghassan-elsman/crow-eye
Оборонительные ИнструментыДисковая криминалистикаФорензикаЦифровая криминалистикаРеагирование на ИнцидентыАнализ Журналов
GitHubghassan-elsman/crow-eye

Crow-Eye

Криминалистический движок Windows с открытым исходным кодом, который выполняет сбор, разбор и корреляцию артефактов (MFT, USN, реестр и т. д.) для восстановления таймлайнов с помощью анализа на основе ИИ и опечатывания доказательств судебного уровня.

Репозиторий
111113226 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться

Crow-Eye — Механизм криминалистики Windows

Crow-Eye Logo

Криминалистическая машина времени для Windows.
Crow-Eye не просто обнаруживает — он восстанавливает, что на самом деле произошло на временной шкале, от сбора данных до вердикта, прослеживаемого до исходных записей.

License: GPL v3 Version Correlation Engine Platform Python Discord GitHub stars GitHub issues Last commit

Содержание

  • Обзор
  • ✨ Ключевые возможности
  • 👥 Для кого предназначен Crow-Eye
  • 🧭 Подсистемы вкратце
  • 🏗️ Архитектура
  • 📥 Загрузка и установка
  • 🚀 Быстрый старт
  • 📂 Поддерживаемые артефакты
  • 🔧 Режимы анализа
    • 📎 Импорт улик (сторонние данные)
  • 🧠 Аналитика поведения пользователей (UBA)
  • 🧩 Механизм корреляции
  • 👁️ Eye — ИИ-ассистент для криминалистики
  • 📖 Eye-Describe — база знаний артефактов на уровне байтов
  • 🧪 Качество и валидация
  • 🔬 Исследовательская платформа
  • 🛠️ Технические примечания
  • 📸 Скриншоты
  • 🚧 Дорожная карта
  • 📚 Документация
  • 🤝 Вклад в проект
  • 🌐 Веб-сайт и сообщество
  • 📄 Лицензия
  • 📝 Цитирование Crow-Eye
  • 💖 Поддержка
  • Авторы

Обзор

Crow-Eye — это механизм криминалистики Windows с открытым исходным кодом (GPL-3.0), который объединяет сбор данных, анализ, проверку, разведку и ИИ. Большинство инструментов безопасности спрашивают «это вредоносно?» и отбрасывают всё, что выглядит легитимно. Crow-Eye задаёт другой вопрос: «что произошло?» Он коррелирует всю активность — подозрительную или нет — и восстанавливает фактическую последовательность событий в системе, чтобы истина расследования была восстановлена из улик, а не угадана по оповещениям.

Именно такой подход, основанный на реконструкции, необходим для охоты на APT и угрозы со стороны государств: сложные противники живут внутри легитимных инструментов (powershell.exe, PsExec, certutil) и в последовательности действий — невидимой для инструментов, которые отбрасывают всё, что выглядит нормально. Поскольку Crow-Eye никогда ничего не отбрасывает и рассуждает на основе артефактов исполнения (которые переживают подмену журналов и антикриминалистику), атака не может скрыться. Тот же механизм остаётся доступным для повседневной работы DFIR и для неспециалистов, которые просто хотят узнать, что произошло на компьютере.

  • 🕰️ Восстанавливайте, а не просто обнаруживайте — воссоздайте временную шкалу того, что на самом деле произошло.
  • 🖥️ Кроссплатформенность — полный живой + автономный анализ на Windows; автономный анализ и разбор криминалистических образов на Linux (живые парсеры доступны только для Windows).
  • 🔒 Конфиденциальность по замыслу — 0 мс данных не покидает устройство; ИИ-ассистент Eye может работать полностью в автономном режиме.
  • 🧾 Судебный уровень — улики криптографически опечатаны, и каждый шаг поддаётся аудиту.
  • 📦 Текущая версия: 0.13.0 · Механизм корреляции: 1.7.0 · Лицензия: GPL-3.0.

✨ Ключевые возможности

  • Реконструкция вместо обнаружения. Коррелирует все артефакты в одну навигационную историю по каждой сущности, а не в кучу оповещений.
  • Полная интеграция — сбор → корреляция → временная шкала → поведенческая аналитика → ИИ → опечатанная память дела: полный конвейер, который не охватывает ни один существующий инструмент.
  • Глубина артефактов, а не поверхностность журналов. Prefetch, Amcache, ShimCache, SRUM, MFT, USN, LNK/JumpLists и другие переживают очистку журналов и трюки «жизни на чужой территории», которые ослепляют инструменты, работающие только с журналами.
  • ИИ-ассистент Eye — расследование на естественном языке с поддающейся аудиту и защищённой от подделок цепочкой хранения улик, работающее в облаке, на частном сервере или полностью автономно.
  • Аналитика поведения пользователей (UBA) — превращает необработанные артефакты в понятную историю активности на простом английском, читаемую для HR и экспертов.
  • Бесплатно и с открытым исходным кодом (GPL-3.0) — доступен для аудита любому, с активными исследованиями и документацией.

👥 Для кого предназначен Crow-Eye

Crow-Eye используется в самых разных рабочих процессах. Каждый из них входит в механизм через разные двери:

ВыВаш типичный входС чего начать
Корпоративный IR / MSSP / MDRЦелевые сборы из Velociraptor, KAPE или нативного сбора EDRАвтономный импортёр → Механизм корреляции → UBA
Правоохранительные органы / криминалистические лабораторииПолные криминалистические образы (E01, VHDX, VMDK, Raw) с требованиями цепочки храненияАнализ образов → Механизм корреляции → Карта повествования
Внутренняя безопасность / расследования инсайдерских угроз и HRЖивые системы или собранные артефактыЖивой анализ → UBA история активности
Студенты, преподаватели и исследователиОбразцы образов и лабораторные данныеEye-Describe → Быстрый старт

Подходит любой сборщик. Crow-Eye не требует собственного инструмента сбора. Укажите Автономному импортёру папку с необработанными артефактами, созданными Velociraptor, KAPE, пакетом сбора EDR или любым другим сборщиком — он индексирует поддерживаемые артефакты и запускает по ним автономные парсеры. Отдельно выходные данные Plaso, Autopsy, Volatility или любого другого инструмента можно импортировать в формате CSV, JSON или SQLite через Импорт улик и коррелировать вместе с нативными артефактами.

🧭 Подсистемы вкратце

Crow-Eye построен как интегрированный цикл — каждый этап питает следующий, от сырого диска до защищаемого вердикта.

Скачать инструмент