Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Crow-Eye — 开源Windows取证引擎,可采集、解析并关联各类痕迹(MFT、USN、注册表等),借助AI辅助分析重建时间线,并具备法庭级证据封存能力。 | Kitploit
工具/GitHubGitHub/ghassan-elsman/crow-eye
防御工具磁盘取证取证分析数字取证事件响应日志分析
GitHubghassan-elsman/crow-eye

Crow-Eye

开源Windows取证引擎,可采集、解析并关联各类痕迹(MFT、USN、注册表等),借助AI辅助分析重建时间线,并具备法庭级证据封存能力。

查看仓库
111112924天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Crow-Eye — Windows 取证引擎

Crow-Eye Logo

Windows 的取证时间机器。
Crow-Eye 不仅仅是检测——它重建时间线上实际发生的事情,从数据采集一直到可追溯到源记录的可验证结论。

License: GPL v3 Version Correlation Engine Platform Python Discord GitHub stars GitHub issues Last commit

目录

  • 概述
  • ✨ 亮点
  • 👥 Crow-Eye 适用人群
  • 🧭 子系统一览
  • 🏗️ 架构
  • 📥 下载与安装
  • 🚀 快速开始
  • 📂 支持的取证工件
  • 🔧 分析模式
    • 📎 导入证据(第三方数据)
  • 🧠 用户行为分析(UBA)
  • 🧩 关联引擎
  • 👁️ Eye — 取证 AI 助手
  • 📖 Eye-Describe — 字节级工件知识库
  • 🧪 质量与验证
  • 🔬 研究平台
  • 🛠️ 技术说明
  • 📸 截图
  • 🚧 路线图
  • 📚 文档
  • 🤝 贡献
  • 🌐 网站与社区
  • 📄 许可证
  • 📝 引用 Crow-Eye
  • 💖 支持
  • 致谢

概述

Crow-Eye 是一个开源(GPL-3.0)Windows 取证引擎,统一了采集、分析、验证、情报和 AI。 大多数安全工具会问 "这是否有害?" 然后清除一切看起来合法的内容。Crow-Eye 提出一个不同的问题:"发生了什么?" 它关联所有活动——无论可疑与否——并重建系统上实际发生的事件序列,使调查的真相从证据中重建,而非从警报中猜测。

这种以重建为先的设计正是追踪 APT 和国家支持威胁所需要的:高级对手潜伏在合法工具(powershell.exe、PsExec、certutil)中,也隐藏在行动的序列里——这对那些清除一切看似正常内容的工具是不可见的。由于 Crow-Eye 从不清除任何内容,并且基于执行工件(这些工件在日志篡改和反取证手段下依然存在)进行推理,攻击无法隐藏。同一引擎也保持易用性,适用于日常 DFIR 工作和只想了解计算机上发生了什么的非专业人员。

  • 🕰️ 重建,而非仅仅检测 — 重建实际发生事件的时间线。
  • 🖥️ 跨平台 — 在 Windows 上支持完整的实时 + 离线分析;在 Linux 上支持离线分析和取证镜像解析(实时解析器仅限 Windows)。
  • 🔒 天生隐私保护 — 0 毫秒数据离开设备;Eye AI 助手可完全在隔离环境中运行。
  • 🧾 法庭级 — 证据经过加密密封,每一步都可审计。
  • 📦 当前版本: 0.13.0 · 关联引擎: 1.7.0 · 许可证: GPL-3.0。

✨ 亮点

  • 重建优先于检测。 将所有工件关联成一个可导航、按实体划分的完整故事,而非一堆警报。
  • 端到端集成 — 采集 → 关联 → 时间线 → 行为分析 → AI → 密封的案件记忆:现有任何单一工具都无法覆盖的完整流水线。
  • 工件深度,而非日志浅层。 Prefetch、Amcache、ShimCache、SRUM、MFT、USN、LNK/JumpLists 等工件能够抵御日志清除和"离地生存"技巧——这些技巧会让仅依赖日志的工具失明。
  • Eye AI 助手 — 自然语言取证调查,具备可审计、防篡改的监管链,可在云端、私有服务器或完全离线环境中运行。
  • 用户行为分析(UBA) — 将原始工件转化为通俗易懂、可供 HR/检查人员阅读的活动故事。
  • 免费且开源(GPL-3.0) — 任何人都可审计,并有活跃的研究和文档工作。

👥 Crow-Eye 适用人群

Crow-Eye 被用于各种截然不同的工作流程。每种流程都通过不同的入口进入引擎:

您的身份典型输入入门路径
企业 IR / MSSP / MDR来自 Velociraptor、KAPE 或 EDR 原生采集的定向收集离线导入器 → 关联引擎 → UBA
执法 / 取证实验室完整取证镜像(E01、VHDX、VMDK、Raw),需满足监管链要求镜像分析 → 关联引擎 → 叙事地图
内部安全 / 内部威胁与 HR 调查实时系统或已采集的工件实时分析 → UBA 活动故事
学生、教育工作者与研究人员示例镜像和实验数据Eye-Describe → 快速开始

任何采集器都适用。 Crow-Eye 不需要自己的采集工具。将离线导入器指向一个包含由 Velociraptor、KAPE、EDR 采集包或任何其他采集器生成的原始工件的文件夹——它会索引支持的工件并对其运行离线解析器。此外,来自 Plaso、Autopsy、Volatility 或任何其他工具的输出可通过导入证据以 CSV、JSON 或 SQLite 格式引入,并与原生工件一起关联。

🧭 子系统一览

Crow-Eye 构建为一个集成循环——每个阶段为下一阶段提供输入,从原始磁盘到可辩护的结论。

子系统功能阶段
Crow-Claw高速采集实时系统和死机镜像。采集
离线导入器将来自任何来源的工件 SCAN → COLLECT → PARSE 到案件数据库中。采集
关联引擎通过 Feathers · Wings · Engines · Pipelines 实现双引擎(身份 + 时间窗口)重建。分析
交互式时间线身份线程化、法庭可追溯的时间线(热力图 / 周 / 日视图),直接从案件数据库读取。验证
用户行为分析(UBA)规则驱动、通俗易懂的"该用户做了什么"活动故事。情报
Eye — AI 助手自然语言调查 + 密封的叙事地图案件记忆。AI
存储取证物理磁盘与分区分析(隐藏/未挂载检测、启动警告)。分析

🏗️ 架构

Crow-Eye 是一个集成流水线,而非解析器的集合。证据单向流动,每个阶段都保持与源记录的链接。```mermaid %%{init: {"flowchart": {"nodeSpacing": 60, "rankSpacing": 70, "curve": "basis"}, "themeVariables": {"fontSize": "17px", "fontFamily": "system-ui, sans-serif"}} }%% flowchart TB

%% ═══════════ 1. EVIDENCE SOURCE ═══════════ S1["Live Windows system"] S2["Forensic image
E01 · VHDX · VMDK · Raw"] S3["Collected artifacts
Velociraptor · KAPE · EDR"] S4["Third-party output
Plaso · Autopsy · Volatility"]

%% ═══════════ 2. INGEST ═══════════ I1["CROW-CLAW
live acquisition"] I2["IMAGE PARSING
direct, no mounting"] I3["OFFLINE IMPORTER
SCAN → COLLECT → PARSE"] I4["IMPORT EVIDENCE
CSV · JSON · SQLite"]

REPLAY["DIRTY-HIVE REPLAY<br/>transaction logs applied to a working copy"]
PARSERS["ARTIFACT PARSERS<br/>18 artifact types · live and offline"]

%% ═══════════ 3. CASE ═══════════ CASE[("CASE DATABASES
Target_Artifacts/
Imported_Evidence/")]

%% ═══════════ 4. ANALYSIS ═══════════ TL["INTERACTIVE TIMELINE
heat map · week · day"] UB["USER BEHAVIOR ANALYTICS
40 detections · plain-English story"] CE["CORRELATION ENGINE
Feathers → Wings → Engines → Pipelines"] RES[("Correlation results")] DL["DYNAMIC LINKING
non-destructive enrichment overlay"] INTEL[("Crow_Intelligence.db
SID · MAC · hash · GUID → name")]

%% ═══════════ 5. AI LAYER ═══════════ EYE["EYE
GEP-governed AI assistant"] NM["NARRATIVE MAP
hash-chained case memory"] COMP["COMPLIANCE
live GEP status · EvidenceSeal audit"]

OUT["LIVING REPORT<br/>CSV · JSON · HTML"]

%% ═══════════ FLOW ═══════════ S1 --> I1 S2 --> I2 S3 --> I3 S4 --> I4

I1 --> PARSERS
I2 --> PARSERS
I3 --> PARSERS

PARSERS -- "every registry hive,<br/>evidence never written to" --> REPLAY
REPLAY -- "the state Windows<br/>had not finished writing" --> PARSERS

PARSERS -- "parsed artifacts" --> CASE
I4 -- "verbatim copy or<br/>converted to feather" --> CASE

CASE -- "read-only" --> TL
CASE -- "read-only" --> UB
CASE -- "read-only" --> CE
CASE -- "read-only" --> DL
CE --> RES
DL --> INTEL

CASE -- "read-only queries" --> EYE
RES -. "queried on demand" .-> EYE
EYE <== "verdict · narrative · evidence" ==> NM

EYE -- "audited by" --> COMP

EYE -- "report_* tools" --> OUT

%% ═══════════ STYLE ═══════════ classDef src fill:#334155,stroke:#94a3b8,stroke-width:2px,color:#f1f5f9 classDef ing fill:#0f766e,stroke:#2dd4bf,stroke-width:2px,color:#f0fdfa classDef store fill:#92400e,stroke:#fbbf24,stroke-width:3px,color:#fffbeb classDef ana fill:#1e40af,stroke:#60a5fa,stroke-width:2px,color:#eff6ff classDef ai fill:#6b21a8,stroke:#c084fc,stroke-width:2px,color:#faf5ff classDef out fill:#166534,stroke:#4ade80,stroke-width:2px,color:#f0fdf4

下载工具