

Why Provenance Matters After Extraction in App Data Forensics
After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.
Mejore sus herramientas con análisis forenses más claros y precisos. Diseñadas para complementar sus plataformas de confianza, nuestras soluciones le ayudan a trabajar con más agudeza y precisión.
Aprenda a dominar los flujos de trabajo forenses digitales completos a través de una formación inmersiva y práctica. Aplique con confianza sus conocimientos en investigaciones reales.
Un espacio de trabajo forense para investigaciones de datos de aplicaciones, construido sobre la procedencia. Recupera, interpreta, valida e informa pruebas en SQLite, RealmDB, LevelDB, IndexedDB y Apple Biome / SEGB, con cada hallazgo rastreable hasta su origen. Lanzamiento el 31 de agosto de 2026.
Decodifica enteros de longitud variable y códigos de tipo serial de SQLite en segundos. Calcula la longitud de almacenamiento de cadenas y BLOBs, determina si un registro requiere páginas de desbordamiento e.
Transforma los datos de copia de seguridad de iOS en estructuras de archivos organizadas y navegables. Esta herramienta gratuita para Windows extrae y normaliza el contenido de las copias de seguridad de iTunes, con verificación hash y metadatos del dispositivo. Acceda a sus datos de copia de seguridad a través de un sistema de archivos claro y lógico, listo para realizar análisis e informes eficientes.
Profundice en las aplicaciones no compatibles con el análisis práctico de SQLite. Utilice Python para programar, automatizar y extraer lo que las herramientas pasan por alto. Obtenga una ventaja técnica para el análisis forense móvil avanzado.
Explore en profundidad las bases de datos SQLite, la capa oculta bajo las aplicaciones móviles y los sistemas operativos. Aprenda a extraer, descodificar e interpretar los datos para descubrir la actividad de los usuarios y los artefactos forenses.
Aprenda a decodificar páginas manualmente, recuperar registros eliminados y validar sus hallazgos con confianza. Perfecto cuando necesite pruebas precisas y listas para tribunales.
Aprende a examinar marcos de WAL y índices SHM para recuperar registros eliminados y pre-checkpoint, y reconstruir líneas de tiempo de transacciones. Descubre la actividad de la aplicación que las herramientas automatizadas pueden no mostrar.


Aprende cuándo te funciona. Acceso 24/7 a lecciones interactivas, ejercicios prácticos y escenarios forenses del mundo real. Trabaja en cada módulo a tu propio ritmo.


Participe en sesiones en directo desde cualquier lugar. Haga preguntas, pruebe técnicas y aprenda haciendo. Toda la energía del aula, sin desplazamientos.


Aprenda en persona de expertos forenses a través de laboratorios prácticos diseñados para desarrollar habilidades prácticas y profundas.
Esta guía gratuita proporciona un recorrido práctico de los discos con particiones GPT, que abarca el MBR de protección, el encabezado GPT y la matriz de entrada de particiones. Está diseñada para ayudar a los profesionales forenses a comprender las estructuras de disco, recuperar datos y validar pruebas.
Esta guía ofrece un recorrido práctico para los analistas forenses que trabajan con notas cifradas de Apple en iOS 16.x. Se centra en la identificación y descifrado de notas bloqueadas almacenadas en la base de datos NoteStore.sqlite extraída de las copias de seguridad de iOS.
¡Muy buen curso! ¡Increíblemente buen profesor y creo que el aprendizaje a distancia funciona al menos tan bien como en el aula! ¡Gracias de nuevo James! Gran equilibrio entre profundidad técnica y laboratorios prácticos. Me gustó que no nos basáramos únicamente en herramientas, sino que miráramos bajo el capó y diéramos sentido a los datos. Sin duda me ha ayudado a redactar informes más claros y a explicar los resultados a los investigadores.
El mejor curso que he hecho nunca. Realmente disfruté de la semana, aprendí un montón, y todo fue claro y fácil de seguir. Los laboratorios parecían reales y tenían sentido, incluso sin tener mucha experiencia. El instructor explicó las cosas con mucha claridad e hizo que todo pareciera manejable. Se lo recomendaría absolutamente a cualquiera que trabaje en informática forense móvil.
No esperaba disfrutar tanto como lo hice. La forma en que el instructor desglosó las cosas, especialmente todos los datos de la aplicación, lo hizo realmente divertido. James realmente sabe lo que hace y mantuvo las cosas en movimiento sin abrumarnos. Me llevé técnicas reales que utilizaré en el trabajo. Sigue así, James.
Nuestros cursos agudizan la forma en que investigas evidencia digital y móvil. Aprendes flujos de trabajo completos que van más allá de los botones de herramientas, trabajando con datos sin procesar, decodificando artefactos de aplicaciones y practicando escenarios de casos auténticos. Los laboratorios y los desafíos CTF te dan la confianza para manejar investigaciones en vivo en condiciones reales.
Ofrecemos dos programas de certificación en este momento: Análisis forense de SQLitey Python para la investigación forense móvil. Cada programa desarrolla habilidades prácticas que complementan sus herramientas existentes y le ayudan a ver más, encontrar más y ofrecer resultados precisos que se mantienen en los informes y en los tribunales.
Sí. La capacitación se ha actualizado completamente para coincidir con el panorama forense actual. Esto incluye soporte para entornos modernos de iOS y Android, nuevas estructuras de aplicaciones, escenarios de CTF actualizados y análisis profundos de temas avanzados como la recuperación de listas libres de SQLite y la decodificación manual de archivos WAL/SHM.
Nuestras herramientas están diseñadas para afrontar los desafíos forenses actuales. No reemplazan sus plataformas de confianza, las amplían. Algunas le brindan respuestas rápidas cuando el tiempo es escaso. Otras abren la evidencia de maneras que las herramientas estándar a menudo no ven.
Calculadora VarInt
Descifra enteros de longitud variable instantáneamente desde bases de datos SQLite. Sin scripts, sin conjeturas. Solo valores claros cuando los necesites.
Copia de seguridad2FS
Transforma copias de seguridad de iOS en sistemas de archivos estructurados y navegables, preservando hashes y metadatos. De la confusión a la claridad en un solo paso.
Visualizador SQLite
Analiza bases de datos SQLite en profundidad. Visualiza estructuras, sigue registros eliminados a lo largo del tiempo y recupera evidencia oculta de WAL, listas libres y espacio no asignado. Construido a partir de años de formación e investigaciones, SQLite Visualizer revela lo que las herramientas estándar a menudo pasan por alto.
A partir del 31 de agosto, SQLite Visualizer pasa a formar parte de Luciérnaga de Datos Elusiva, llevando el flujo de trabajo a un espacio de trabajo forense más amplio para investigaciones de datos de aplicaciones modernas.
Luciérnaga de Datos Elusiva
Lanzamiento Agosto 31, Luciérnaga es construido para el trabajo eso comienza después extracción. El trae SQLite, RealmDB, LevelDB, IndexedDB y Manzana Bioma / SEGB en uno espacio de trabajo. Recuperar qué restos en el datos, interpretar eso en contexto, validar hallazgos contra el fuente, y informe con a claro camino atrás a el archivo, página y byte desfase.
Juntas, estas herramientas te brindan una perspectiva más aguda, informes más claros y hallazgos respaldados por fuentes en los que puedes confiar en investigaciones reales.
Primero construimos SQLite Visualizer porque necesitábamos una forma más clara de investigar SQLite en casos reales. Las mismas preguntas seguían apareciendo: ¿qué se eliminó, cuándo cambió, de dónde provino este registro y cómo puedo explicarlo en un informe?
SQLite Visualizer llenó esa brecha para SQLite. Muestra registros eliminados cuadro por cuadro, mapea las relaciones del esquema visualmente y recupera datos de WAL, listas libres y espacio no asignado. Construido a partir de estudios de caso y refinado en laboratorios prácticos, hace que el análisis de bases de datos sea más rápido, claro y fácil de explicar.
Firefly lleva esa misma idea más allá. SQLite sigue siendo central, pero la evidencia de aplicaciones modernas vive en RealmDB, LevelDB, IndexedDB, Apple Biome / SEGB, BLOBs, marcas de tiempo, archivos auxiliares y estructuras anidadas. Firefly trae ese trabajo a un único espacio de trabajo forense después de la extracción, para que los examinadores puedan recuperar lo que queda, interpretarlo en contexto, validarlo contra la fuente e informar los hallazgos con un camino claro de regreso.
A partir del 31 de agosto, SQLite Visualizer pasa a formar parte de Elusive Data Firefly.
Nuestras herramientas están diseñadas en torno a las preguntas que los examinadores forenses realmente necesitan responder. No es suficiente mostrar un valor decodificado. Necesitas entender de dónde provino, cómo se recuperó y si puedes explicarlo cuando se revise el hallazgo.
SQLite Visualizer trajo ese enfoque a SQLite. Permite a los examinadores seguir el historial de la base de datos en el WAL, explorar esquemas visualmente, moverse entre la estructura y el hexadecimal, y recuperar datos eliminados de WAL, listas libres y espacio no asignado sin perder el contexto.
Firefly lleva la misma idea más allá de SQLite. A partir del 31 de agosto, SQLite Visualizer pasará a formar parte de Firefly, un espacio de trabajo forense más amplio para investigaciones de datos de aplicaciones modernas en SQLite, RealmDB, LevelDB, IndexedDB y Apple Biome / SEGB.
Entre sus principales funciones figuran:
Análisis de la línea de tiempo de WAL
Ver la historia de la base de datos desarrollarse registro por registro.
Navegación por esquemas visuales
Mapa de tablas y relaciones como un lienzo interactivo.
Vista integrada de hex y estructura
Navegue entre registros, páginas, estructuras y bytes sin perder la ruta de regreso al origen.
Recuperación de registros eliminados
Recuperar lo que queda en WAL, freelists, espacio no asignado y bases de datos de aplicaciones modernas compatibles.
Procedencia e informes
Validar hallazgos contra la fuente y llevar la vista de trabajo a los informes.
Juntas, estas capacidades brindan a los examinadores una forma más rápida, clara y defendible de trabajar con los datos de las aplicaciones. Le ayudan a pasar de valores decodificados a hallazgos respaldados por la fuente en los que puede confiar.
Puede elegir el formato que mejor se adapte a sus objetivos y a su horario:
Microcursos: Sesiones cortas en directo (60-90 minutos) sobre temas específicos como GPT, SQLite y aplicaciones cifradas, ideales para un aprendizaje rápido y práctico.
Cursos a la carta: Acceda a formación certificada a su propio ritmo 24 horas al día, 7 días a la semana. Reproduzca laboratorios, siga ejercicios guiados y aplique técnicas a su propio ritmo.
Cursos en línea en directo: Únase a clases dirigidas por expertos en tiempo real. Participe en discusiones de casos, formule preguntas y complete laboratorios con comentarios del instructor.
Formación presencial: Aprenda cara a cara a través de sesiones de inmersión y laboratorios prácticos dirigidos por profesionales experimentados en forense digital.
Sí. Todos los cursos completos incluyen un certificado verificado de realización y créditos CPE, reconocidos por muchos organismos profesionales.
Nuestra formación abarca todos los niveles de experiencia. Puedes empezar con habilidades básicas como la adquisición y la validación, o profundizar en técnicas avanzadas como el análisis sintáctico de bases de datos de aplicaciones y la creación de scripts con Python para la automatización forense.
No. Las herramientas están diseñadas para facilitar el seguimiento, la verificación y la explicación del trabajo forense complejo. Ya sea que esté decodificando VarInts, navegando por una copia de seguridad de iOS o investigando las internas de una base de datos, el objetivo es hacer que el proceso sea más claro y rápido sin ocultar la evidencia subyacente.
Al comprar SQLite Visualizer hoy, se incluye una sesión de capacitación de una hora para ayudarle a comenzar. Después del 31 de agosto, lo mismo aplica para Firefly.
Si necesita más formación, póngase en contacto con nosotros. También ofrecemos formación avanzada en forense de SQLite, incluido un curso certificado en el que las herramientas se utilizan como parte del flujo de trabajo práctico.


After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.


Modern app investigations often involve SQLite, RealmDB, LevelDB and IndexedDB. Understanding these stores helps investigators validate unsupported app evidence.


Many investigators start by looking for a SQLite forensic tool, but the real challenge is broader. This guide explains source-backed app data work, provenance, validation and how Elusive Data Firefly extends the workflow beyond SQLite.


Elusive Data anuncia Firefly, un espacio de trabajo forense para pruebas de datos de aplicaciones modernas, que se lanzará el 31 de agosto con flujos de trabajo de recuperación, validación e informes.


James Eichbaum sobre la idea detrás de Elusive Data Firefly, por qué la procedencia importa después de la extracción y por qué la honestidad es una característica forense.


A practical guide to SQLite forensic validation: when a normal SQLite viewer is enough, when deeper review is needed, and how investigators can check WAL files, SHM, freelists, freeblocks, deleted records and source context before reporting.


Forense de SQLite explicado en términos sencillos. Aprende cómo las bases de datos SQLite almacenan datos, dónde se oculta la evidencia y por qué es importante en las investigaciones digitales.


Los varints de Protobuf no son varints de SQLite. Aprenda a analizar datos de Protocol Buffer de Apple Notes y artefactos forenses móviles, decodificar varints LEB128 paso a paso y construir un decodificador de Python con operaciones bit a bit. Incluye un desafío práctico de descifrado XOR.


A practical guide to choosing a SQLite forensics course, including WAL and SHM analysis, deleted records, labs, validation and forensic reporting.
¡Gracias por un gran curso! Por fin sé cómo trabajar con aplicaciones no compatibles. Este curso me ha ayudado mucho. He hecho algunos cursos de formación antes, pero este se destacó porque era realmente útil de inmediato. El instructor explicó cómo se almacenan los datos de la aplicación de una manera que tenía sentido, y realmente aprecié todos los ejemplos reales. Ya he utilizado algunas técnicas en un caso actual.