

Why Provenance Matters After Extraction in App Data Forensics
After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.
Erweitern Sie Ihr Toolkit mit klareren, präziseren forensischen Analysen. Unsere Lösungen ergänzen Ihre bewährten Plattformen und helfen Ihnen, schärfer und präziser zu arbeiten.
Lernen Sie, wie Sie umfassende Arbeitsabläufe der digitalen Forensik in einem intensiven, praxisnahen Training meistern. Wenden Sie Ihre Fähigkeiten selbstbewusst in realen Ermittlungen an.
Eine forensische Arbeitsumgebung für App-Datenuntersuchungen, die auf Provenienz basiert. Stellen Sie Artefakte über SQLite, RealmDB, LevelDB, IndexedDB und Apple Biome / SEGB wieder her, interpretieren, validieren und berichten Sie zu ihnen, wobei jede Erkenntnis bis zu ihrer Quelle zurückverfolgt werden kann. Start am 31. August 2026.
Dekodiert SQLite Variable-Length-Integer und Serial-Typ-Codes in Sekunden. Berechnet die Speicherlänge von Strings und BLOBs, ermittelt, ob ein Datensatz Überlaufseiten benötigt, und identifiziert, wie viel des Payloads lokal auf der Datenbankseite gespeichert wird. Entwickelt für schnelle, skriptlose Analyse von SQLite-Datensätzen und Datenstrukturen.
Transformieren Sie iOS-Backup-Daten in organisierte, navigierbare Dateistrukturen. Dieses kostenlose Windows-Tool extrahiert und normalisiert den Inhalt von iTunes-Backups, komplett mit Hash-Verifizierung und Geräte-Metadaten. Greifen Sie auf Ihre Sicherungsdaten über ein übersichtliches, logisches Dateisystem zu, das sich für effiziente Analysen und Berichte eignet.
Vertiefen Sie sich in nicht unterstützte Anwendungen mit praktischer SQLite-Analyse. Verwenden Sie Python, um Skripte zu erstellen, zu automatisieren und zu extrahieren, was Tools übersehen. Gewinnen Sie einen technischen Vorsprung für fortgeschrittene mobile Forensik.
Erforschen Sie SQLite-Datenbanken, die verborgene Schicht unter mobilen Anwendungen und Betriebssystemen, im Detail. Lernen Sie, wie Sie Daten extrahieren, entschlüsseln und interpretieren, um Benutzeraktivitäten und forensische Artefakte aufzudecken.
Lernen Sie, Seiten manuell zu entschlüsseln, gelöschte Datensätze wiederherzustellen und Ihre Ergebnisse sicher zu validieren. Perfekt, wenn Sie präzise, gerichtsverwertbare Beweise benötigen.
Erfahren Sie, wie Sie WAL-Frames und SHM-Indizes untersuchen, um gelöschte und vor dem Checkpoint liegende Datensätze wiederherzustellen und Transaktionszeitlinien zu rekonstruieren. Enthüllen Sie App-Aktivitäten, die automatisierte Tools möglicherweise nicht anzeigen.


Lernen Sie, wann es für Sie funktioniert. Rund um die Uhr Zugang zu interaktiven Lektionen, praktischen Übungen und praxisnahen forensischen Szenarien. Bearbeiten Sie jedes Modul in Ihrem eigenen Tempo.


Nehmen Sie von überall aus an Live-Sitzungen teil. Stellen Sie Fragen, probieren Sie Techniken aus und lernen Sie durch praktisches Tun. Die ganze Energie des Klassenzimmers, ohne zu pendeln.


Lernen Sie persönlich von erfahrenen Forensikern in praktischen Übungen, die Ihnen fundierte, praktische Kenntnisse vermitteln.
Dieser kostenlose Leitfaden bietet einen praktischen Durchgang durch GPT-partitionierte Festplatten und behandelt den MBR, den GPT-Header und das Partition Entry Array. Er soll Forensikern helfen, Festplattenstrukturen zu verstehen, Daten wiederherzustellen und Beweise zu validieren.
Dieser Leitfaden bietet eine praktische Anleitung für forensische Analysten, die sich mit verschlüsselten Apple-Notizen in iOS 16.x befassen. Er konzentriert sich auf die Identifizierung und Entschlüsselung von gesperrten Notizen, die in der Datenbank NoteStore.sqlite gespeichert sind, die aus iOS-Backups extrahiert wurde.
Sehr guter Kurs! Unglaublich guter Lehrer und ich denke, dass das Fernstudium mindestens genauso gut funktioniert wie im Klassenzimmer! Nochmals vielen Dank, James! Gute Balance zwischen technischer Tiefe und praktischen Übungen. Mir hat es gefallen, dass wir uns nicht nur auf Tools verlassen haben, sondern auch unter die Haube geschaut und die Daten ausgewertet haben. Das hat mir auf jeden Fall geholfen, klarere Berichte zu schreiben und den Prüfern die Ergebnisse zu erklären.
Der beste Kurs, den ich je belegt habe. Ich habe die Woche wirklich genossen, eine Menge gelernt und alles war klar und leicht zu verstehen. Die Übungen fühlten sich real an und machten Sinn, auch ohne viel Erfahrung. Der Kursleiter hat alles so klar und deutlich erklärt, dass man es gut bewältigen konnte. Ich würde den Kurs auf jeden Fall jedem empfehlen, der mit mobiler Forensik arbeitet.
Wahnsinn! Ich habe schon an anderen Schulungen teilgenommen, die sich wie ein Verkaufsgespräch anfühlten. Das hier war anders. Alles wurde klar erklärt, und ich fühlte mich nicht auf ein Tool festgelegt. Wenn Ihre Arbeit mit nicht unterstützten Anwendungen oder gelöschten Daten zu tun hat, ist dieser Kurs ein Muss!
Ich hatte nicht erwartet, dass mir das so viel Spaß machen würde, wie ich es tat. Die Art und Weise, wie der Dozent die Dinge aufgeschlüsselt hat, vor allem die ganzen App-Daten, hat wirklich Spaß gemacht. James kennt sich wirklich gut aus und hat die Dinge vorangetrieben, ohne uns zu überwältigen. Ich habe echte Techniken mitgenommen, die ich bei der Arbeit anwenden werde. Machen Sie weiter so, James!
Unsere Kurse schärfen Ihre Fähigkeiten bei der Untersuchung digitaler und mobiler Beweismittel. Sie erlernen vollständige Workflows, die über Werkzeugschaltflächen hinausgehen, arbeiten mit Rohdaten, entschlüsseln App-Artefakte und üben authentische Fallvorgehen. Labore und CTF-Herausforderungen geben Ihnen das Selbstvertrauen, Live-Ermittlungen unter realen Bedingungen durchzuführen.
Wir bieten derzeit zwei Zertifizierungsprogramme an: SQLite-Forensikund Python für mobile Forensik. Jedes Programm vermittelt praktische Fähigkeiten, die Ihre vorhandenen Werkzeuge ergänzen und Ihnen helfen, mehr zu sehen, mehr zu finden und präzise Ergebnisse zu liefern, die in Berichten und vor Gericht Bestand haben.
Ja. Das Training wurde vollständig aktualisiert, um der aktuellen forensischen Landschaft zu entsprechen. Dies beinhaltet die Unterstützung moderner iOS- und Android-Umgebungen, neue App-Strukturen, aktualisierte CTF-Szenarien und tiefe Einblicke in fortgeschrittene Themen wie die Wiederherstellung von SQLite-Freelists und die manuelle Dekodierung von WAL/SHM-Dateien.
Unsere Werkzeuge sind darauf ausgelegt, die heutigen forensischen Herausforderungen zu meistern. Sie ersetzen nicht Ihre bewährten Plattformen, sondern erweitern sie. Einige liefern Ihnen schnelle Antworten, wenn die Zeit knapp ist. Andere erschließen Beweismittel auf eine Weise, die Standardwerkzeuge oft übersehen.
VarInt-Rechner
Variable-Längen-Integer sofort aus SQLite-Datenbanken dekodieren. Keine Skripte, kein Rätselraten. Nur klare Werte, wenn Sie sie brauchen.
Sicherung2FS
Wandeln Sie iOS-Backups in strukturierte, navigierbare Dateisysteme um, wobei Hashes und Metadaten erhalten bleiben. Von Verwirrung zu Klarheit in einem Schritt.
SQLite-Visualisierer
Analysieren Sie SQLite-Datenbanken tiefgehend. Visualisieren Sie Strukturen, verfolgen Sie gelöschte Datensätze über die Zeit und stellen Sie versteckte Beweise aus WAL, Freilisten und nicht zugewiesenem Speicher wieder her. Erbaut auf jahrelangem Training und Ermittlungen, deckt SQLite Visualizer auf, was Standardwerkzeuge oft übersehen.
Ab dem 31. August wird SQLite Visualizer Teil von Scheue Daten-Glühwürmchen, und trägt den Workflow in einen breiteren forensischen Arbeitsbereich für moderne App-Datenuntersuchungen.
Scheue Daten-Glühwürmchen
Start August 31, Glühwürmchen ist gebaut für die Arbeit das beginnt nach Extraktion. Es bringt SQLite, RealmDB, LevelDB, IndexedDB und Apfel Biom / SEGB in eins Arbeitsbereich. Wiederherstellen Was bleibt in die Daten, dolmetschen es in Kontext, validieren Befunde gegen die Quelle, und Bericht mit a klar Pfad zurück zu die Datei, Seite und Byte Versatz.
Zusammen liefern Ihnen diese Tools schärfere Einblicke, klarere Berichte und fundierte Erkenntnisse, hinter denen Sie bei echten Ermittlungen stehen können.
Wir haben SQLite Visualizer ursprünglich entwickelt, weil wir eine klarere Methode benötigten, um SQLite in realen Fällen zu untersuchen. Immer wieder stellten sich die gleichen Fragen, was gelöscht wurde, wann sich etwas änderte, woher dieser Datensatz stammt und wie ich ihn in einem Bericht erklären kann.
SQLite Visualizer schloss diese Lücke für SQLite. Es zeigt gelöschte Datensätze Bild für Bild an, visualisiert Schema-Beziehungen und stellt Daten aus WAL, Freilisten und nicht zugeordnetem Speicherplatz wieder her. Entstanden aus Fallstudien und verfeinert in praktischen Laboren, macht es die Datenbankanalyse schneller, klarer und leichter zu erklären.
Firefly treibt diese Idee weiter voran. SQLite steht weiterhin im Mittelpunkt, aber moderne App-Artefakte liegen verstreut in RealmDB, LevelDB, IndexedDB, Apple Biome / SEGB, BLOBs, Zeitstempeln, Sidecars und verschachtelten Strukturen. Firefly fasst diese Arbeit nach der Extraktion in einem einzigen fore.
Ab dem 31. August wird SQLite Visualizer Teil von Elusive Data Firefly.
Unsere Werkzeuge sind um die Fragen herum aufgebaut, die forensische Prüfer tatsächlich beantworten müssen. Es reicht nicht aus, einen dekodierten Wert anzuzeigen. Sie müssen verstehen, woher er stammt, wie er wiederhergestellt wurde und ob Sie ihn erklären können, wenn die Ergebnisse überprüft werden.
Der SQLite Visualizer hat diesen Ansatz auf SQLite übertragen. Er ermöglicht es Untersuchern, den Verlauf der Datenbank im WAL nachzuvollziehen, Schemata visuell zu erkunden, zwischen Struktur- und Hex-Ansicht zu wechseln und gelöschte Daten aus dem WAL, den Freelists und dem nicht zugewiesenen Speicherplatz wiederherzustellen, ohne dabei den Kontext zu verlieren.
Firefly nimmt dieselbe Idee über SQLite hinaus. Ab dem 31. August wird SQLite Visualizer Teil von Firefly, einer umfassenderen Forensik-Arbeitsumgebung für die Untersuchung moderner Anwendungsdaten über SQLite, RealmDB, LevelDB, IndexedDB und Apple Biome / SEGB.
Zu den wichtigsten Fähigkeiten gehören:
WAL-Zeitlinienanalyse
Verfolgen Sie die Entwicklung der Datenbank Datensatz für Datensatz.
Visuelle Schema-Navigation
Tabellen und Beziehungen auf einer interaktiven Arbeitsfläche darstellen.
Integrierte Hex- und Strukturansicht
Bewegen Sie sich zwischen Datensätzen, Seiten, Strukturen und Bytes, ohne den Pfad zurück zur Quelle zu verlieren.
Wiederherstellung gelöschter Datensätze
Stellen Sie wieder her, was in WAL, Freilisten, nicht zugewiesenem Speicher und unterstützten modernen App-Datenbanken verbleibt.
Herkunft und Berichterstattung
Ergebnisse anhand der Quelle validieren und die Arbeitsansicht in Berichte übernehmen.
Zusammen bieten diese Fähigkeiten den Ermittlern eine schnellere, klarere und nachvollzie.
Sie können das Format wählen, das Ihren Zielen und Ihrem Zeitplan entspricht:
Mikro-Kurse: Kurze, konzentrierte Live-Sitzungen (60-90 Minuten) zu spezifischen Themen wie GPT, SQLite und verschlüsselte Anwendungen - ideal für schnelles, praktisches Lernen.
On-Demand-Kurse: Zugriff auf zertifizierte Schulungen zum Selbststudium rund um die Uhr. Wiederholen Sie Übungen, folgen Sie den Anleitungen und wenden Sie Techniken in Ihrem eigenen Tempo an.
Live-Online-Kurse: Nehmen Sie in Echtzeit an von Experten geleiteten Kursen teil. Nehmen Sie an Falldiskussionen teil, stellen Sie Fragen und führen Sie Übungen durch, zu denen Ihnen der Dozent Feedback gibt.
Ausbildung im Klassenzimmer: Lernen Sie von Angesicht zu Angesicht in intensiven Sitzungen und praktischen Übungen, die von erfahrenen Experten für digitale Forensik geleitet werden.
Ja. Alle Kurse in voller Länge beinhalten ein geprüftes Abschlusszertifikat und CPE-Punkte, die von vielen Berufsverbänden anerkannt werden.
Unser Training unterstützt alle Erfahrungsstufen. Sie können mit grundlegenden Fähigkeiten wie Erfassung und Validierung beginnen oder Ihre Kenntnisse mit fortgeschrittenen Techniken wie dem Parsen von App-Datenbanken und der Skripterstellung mit Python für die forensische Automatisierung vertiefen.
Nein. Die Tools sind darauf ausgelegt, komplexe forensische Arbeiten einfacher nachvollziehbar, überprüfbar und erklärbar zu machen. Ob beim Dekodieren von VarInts, beim Navigieren eines iOS-Backups oder bei der Untersuchung von Datenbank-Interna, das Ziel ist es, den Prozess klarer und schneller zu gestalten, ohne die zug.
Wenn Sie SQLite Visualizer heute kaufen, ist eine einstündige Onboarding-Sitzung zur Einführung enthalten. Nach dem 31. August gilt dasselbe für Firefly.
Wenn Sie mehr Schulungen benötigen, kontaktieren Sie uns einfach. Wir bieten auch fortgeschrittene SQLite-Forensikschulungen an, einschließlich eines zertifizierten Kurses, bei dem die Werkzeuge als Teil des praktischen Arbeitsablaufs eingesetzt werden.


After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.


Modern app investigations often involve SQLite, RealmDB, LevelDB and IndexedDB. Understanding these stores helps investigators validate unsupported app evidence.


Many investigators start by looking for a SQLite forensic tool, but the real challenge is broader. This guide explains source-backed app data work, provenance, validation and how Elusive Data Firefly extends the workflow beyond SQLite.


Elusive Data kündigt Firefly an, eine forensische Arbeitsumgebung für Beweismittel aus modernen App-Daten, die am 31. August mit Workflows für Wiederherstellung, Validierung und Berichterstattung auf den Markt kommt.


James Eichbaum zur Idee hinter Elusive Data Firefly, warum Provenienz nach der Extraktion wichtig ist und warum Ehrlichkeit ein forensisches Merkmal ist.


A practical guide to SQLite forensic validation: when a normal SQLite viewer is enough, when deeper review is needed, and how investigators can check WAL files, SHM, freelists, freeblocks, deleted records and source context before reporting.


SQLite-Forensik einfach erklärt. Erfahren Sie, wie SQLite-Datenbanken Daten speichern, wo Beweise versteckt sind und warum dies bei digitalen Ermittlungen wichtig ist.


Protobuf Varints sind keine SQLite Varints. Lernen Sie, wie Sie Protokollpufferdaten aus Apple Notes und mobilen forensischen Artefakten parsen, LEB128 Varints Schritt für Schritt dekodieren und einen Python-Decoder mit Bitwise-Operationen erstellen. Enthält eine praktische XOR-Entschlüsselungsherausforderung.


A practical guide to choosing a SQLite forensics course, including WAL and SHM analysis, deleted records, labs, validation and forensic reporting.
Vielen Dank für den tollen Kurs! Ich habe endlich verstanden, wie man mit nicht unterstützten Apps arbeitet. Das hat bei diesem Kurs geklickt. Ich habe schon ein paar Schulungen besucht, aber diese war besonders, weil sie sofort nützlich war. Der Kursleiter hat mir erklärt, wie die App-Daten gespeichert werden, und ich habe die vielen realen Beispiele sehr zu schätzen gewusst. Ein paar Techniken habe ich bereits in einem aktuellen Fall angewendet.