

Why Provenance Matters After Extraction in App Data Forensics
After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.
Migliorate il vostro kit di strumenti con analisi forensi più chiare e precise. Progettate per integrare le vostre piattaforme di fiducia, le nostre soluzioni vi aiutano a lavorare in modo più nitido e preciso.
Imparate a padroneggiare i flussi di lavoro completi della digital forensics attraverso una formazione pratica e coinvolgente. Applicate con sicurezza le vostre competenze in indagini reali.
Un ambiente di lavoro forense per indagini sui dati delle applicazioni, basato sulla provenienza. Recupera, interpreta, convalida e segnala prove su SQLite, RealmDB, LevelDB, IndexedDB e Apple Biome / SEGB, con ogni reperto tracciabile alla sua origine. Lancio previsto il 31 agosto 2026.
Decodifica interi di lunghezza variabile SQLite e codici di tipo seriale in secondi. Calcola la lunghezza di archiviazione di stringhe e BLOB, determina se un record richiede pagine di overflow e identifica quanta parte del payload è memorizzata localmente nella pagina del database. Realizzato per analisi rapide e senza script di record e strutture dati SQLite.
Trasforma i dati di backup di iOS in strutture di file organizzate e navigabili. Questo strumento gratuito per Windows estrae e normalizza il contenuto del backup di iTunes, completo di verifica degli hash e dei metadati del dispositivo. Accedete ai vostri dati di backup attraverso un file system chiaro e logico, pronto per un'analisi e un reporting efficienti.
Scavate in profondità nelle applicazioni non supportate con l'analisi pratica di SQLite. Utilizzate Python per eseguire script, automatizzare ed estrarre ciò che gli strumenti non riescono a fare. Acquisite un vantaggio tecnico per un'analisi forense avanzata dei dispositivi mobili.
Esplorate a fondo i database SQLite, il livello nascosto sotto le app mobili e i sistemi operativi. Imparate a estrarre, decodificare e interpretare i dati per scoprire le attività degli utenti e gli artefatti forensi.
Impara a decodificare manualmente le pagine, recuperare record cancellati e validare con sicurezza le tue scoperte. Perfetto quando hai bisogno di prove precise e pronte per essere presentate in tribunale.
Impara a esaminare i frame WAL e gli indici SHM per recuperare record eliminati e pre-checkpoint e ricostruire le timeline delle transazioni. Scopri l'attività delle app che gli strumenti automatici potrebbero non mostrare.


Impara quando funziona per te. Accesso 24 ore su 24, 7 giorni su 7 a lezioni interattive, esercizi pratici e scenari forensi del mondo reale. Svolgi ogni modulo al tuo ritmo.


Partecipate alle sessioni dal vivo da qualsiasi luogo. Fate domande, provate le tecniche e imparate facendo. Tutta l'energia dell'aula, senza gli spostamenti.


Imparate di persona da esperti forensi attraverso laboratori pratici progettati per costruire competenze pratiche e approfondite.
Questa guida gratuita fornisce un'analisi pratica dei dischi con partizione GPT, coprendo l'MBR protettivo, l'intestazione GPT e il Partition Entry Array. È stata progettata per aiutare i professionisti forensi a comprendere le strutture dei dischi, a recuperare i dati e a convalidare le prove.
Questa guida fornisce una guida pratica per gli analisti forensi che si occupano di Apple Notes crittografate in iOS 16.x. Si concentra sull'identificazione e la decrittografia delle note bloccate memorizzate nel database NoteStore.sqlite estratto dai backup di iOS.
Un corso molto buono! Insegnante incredibilmente bravo e credo che l'apprendimento a distanza funzioni almeno quanto quello in classe! Grazie ancora James! Ottimo equilibrio tra profondità tecnica e laboratori pratici. Mi è piaciuto il fatto che non ci siamo affidati solo agli strumenti, ma abbiamo guardato sotto il cofano e dato un senso ai dati. Mi ha sicuramente aiutato a scrivere relazioni più chiare e a spiegare i risultati agli investigatori.
Il miglior corso che abbia mai frequentato. Mi sono davvero divertito durante la settimana, ho imparato moltissimo e tutto era chiaro e facile da seguire. I laboratori erano reali e avevano senso, anche senza molta esperienza. L'istruttore ha spiegato le cose in modo così chiaro e ha reso tutto gestibile. Lo consiglierei assolutamente a chiunque lavori con la mobile forensics.
Non mi aspettavo di divertirmi così tanto. Il modo in cui l'istruttore ha suddiviso le cose, in particolare tutti i dati delle applicazioni, ha reso il corso davvero divertente. James sa davvero il fatto suo e ha mantenuto le cose in movimento senza sopraffarci. Ho portato via tecniche reali che userò al lavoro. Continua a lavorare bene, James!
I nostri corsi affinano il tuo modo di investigare su prove digitali e mobili. Impari flussi di lavoro completi che vanno oltre i semplici pulsanti degli strumenti, lavorando con dati grezzi, decodificando artefatti di app e praticando scenari di casi autentici. Laboratori e sfide CTF ti danno la sicurezza necessaria per gestire indagini dal vivo in condizioni reali.
Al momento offriamo due programmi di certificazione: Forensics di SQLite, e Python per la mobile forensics. Ogni programma sviluppa competenze pratiche che integrano gli strumenti esistenti e aiutano a vedere di più, a trovare di più e a fornire risultati precisi che siano validi nei rapporti e nelle aule di tribunale.
Sì. La formazione è stata completamente aggiornata per rispecchiare l'attuale panorama forense. Ciò include il supporto per ambienti iOS e Android moderni, nuove strutture di app, scenari CTF aggiornati e approfondimenti su argomenti avanzati come il recupero della freelist di SQLite e la decodifica manuale dei file WAL/SHM.
I nostri strumenti sono costruiti per affrontare le sfide forensi odierne. Non sostituiscono le tue piattaforme fidate, le estendono. Alcuni ti danno risposte rapide quando il tempo stringe. Altri aprono le prove in modi che gli strumenti standard spesso non riescono a cogliere.
Calcolatrice VarInt
Decodifica interi a lunghezza variabile istantaneamente dai database SQLite. Nessuno script, nessun'ipotesi. Solo valori chiari quando ti servono.
Backup2FS
Trasforma i backup di iOS in file system strutturati e navigabili, preservando hash e metadati. Dalla confusione alla chiarezza in un unico passaggio.
Visualizzatore SQLite
Analizza i database SQLite in profondità. Visualizza le strutture, segui i record cancellati nel tempo e recupera prove nascoste da WAL, liste libere e spazio non allocato. Costruito da anni di formazione e indagini, SQLite Visualizer rivela ciò che gli strumenti standard spesso trascurano.
Dal 31 agosto, SQLite Visualizer diventa parte di Luci-luce elusiva, portando il workflow in un'area di lavoro forense più ampia per le indagini sui dati delle applicazioni moderne.
Luci-luce elusiva
Lancio Agosto 31, Lucciola è costruito per il lavoro quello inizia dopo estrazione. Esso porta SQLite, RealmDB, LevelDB, IndexedDB e Mela Bioma / SEGB dentro uno spazio di lavoro. Recuperare cosa rimane in il dati, interpretare esso in contesto, validare risultati contro il sorgente, e relazione con a chiaro percorso Indietro a il file, pagina e byte scostamento.
Insieme, questi strumenti ti offrono una visione più acuta, resoconti più chiari e risultati supportati da fonti su cui puoi contare nelle indagini reali.
Abbiamo creato SQLite Visualizer perché avevamo bisogno di un modo più chiaro per indagare su SQLite nei casi reali. Le stesse domande continuavano a tornare: cosa è stato eliminato, quando è cambiato, da dove proviene questo record e come posso spiegarlo in un report?
SQLite Visualizer ha colmato questa lacuna per SQLite. Mostra i record eliminati fotogramma per fotogramma, mappa visivamente le relazioni dello schema e recupera dati da WAL, freelist e spazio non allocato. Costruito da casi di studio e perfezionato in laboratori pratici, rende l'analisi del database più veloce, chiara e facile da spiegare.
Firefly porta quell'idea ancora più avanti. SQLite è ancora al centro, ma le prove delle moderne app risiedono in RealmDB, LevelDB, IndexedDB, Apple Biome / SEGB, BLOB, timestamp, sidecar e strutture annidate. Firefly porta questo lavoro in un unico spazio di lavoro forense dopo l'estrazione, in modo che gli esaminatori possano recuperare ciò che rimane, interpretarlo nel contesto, convalidarlo rispetto alla fonte e segnalare i risultati con un chiaro percorso di ritorno.
Dal 31 agosto, SQLite Visualizer diventa parte di Elusive Data Firefly.
I nostri strumenti sono costruiti attorno alle domande a cui gli esaminatori forensi devono effettivamente rispondere. Non è sufficiente mostrare un valore decodificato. È necessario comprendere da dove proviene, come è stato recuperato e se è possibile spiegarlo quando il risultato viene esaminato.
SQLite Visualizer ha portato questo approccio a SQLite. Permette agli esaminatori di seguire la cronologia del database nel WAL, esplorare schemi visivamente, passare dalla struttura all'esadecimale e recuperare dati cancellati da WAL, freelist e spazio non allocato senza perdere il contesto.
Firefly porta.
Le capacità principali includono:
Analisi della timeline di WAL
Osserva la storia del database svolgersi record per record.
Navigazione dello schema visivo
Mappa tabelle e relazioni come una tela interattiva.
Visualizzazione esadecimale e della struttura integrata
Spostati tra record, pagine, strutture e byte senza perdere il percorso di ritorno alla sorgente.
Recupero record eliminati
Recupera ciò che rimane in WAL, freelists, spazio non allocato e database di app moderni supportati.
Provenienza e segnalazione
Validare i risultati rispetto alla fonte e includere la vista di lavoro nei report.
Insieme, queste funzionalità offrono agli ispettori un modo più rapido, chiaro e difendibile per lavorare con i dati delle app. Ti aiutano a passare dai valori decodificati a risultati supportati dalla fonte che puoi sostenere.
Potete scegliere il formato più adatto ai vostri obiettivi e al vostro programma:
Micro-corsi: Sessioni dal vivo brevi e mirate (60-90 minuti) su argomenti specifici come GPT, SQLite e applicazioni crittografate, ideali per un apprendimento pratico e veloce.
Corsi su richiesta: Accesso alla formazione certificata e autogestita 24 ore su 24, 7 giorni su 7. Riproducete i laboratori, seguite gli esercizi guidati e applicate le tecniche alla vostra velocità.
Corsi online dal vivo: Partecipate alle lezioni condotte da esperti in tempo reale. Partecipate alle discussioni sui casi, ponete domande e completate i laboratori con il feedback dell'istruttore.
Formazione in aula: Imparate faccia a faccia attraverso sessioni coinvolgenti e laboratori pratici condotti da professionisti esperti di digital forensics.
Sì. Tutti i corsi completi includono un certificato di completamento verificato e crediti CPE, riconosciuti da molti organismi professionali.
La nostra formazione supporta tutti i livelli di esperienza. È possibile iniziare con competenze fondamentali come l'acquisizione e la convalida, oppure approfondire le proprie conoscenze con tecniche avanzate come il parsing dei database delle app e lo scripting con Python per l'automazione forense.
No. Gli strumenti sono progettati per rendere il complesso lavoro forense più facile da seguire, verificare e spiegare. Che si tratti di decodificare VarInt, navigare in un backup iOS o investigare gli interni di un database, l'obiettivo è rendere il processo più chiaro e veloce senza nascondere le prove sottostanti.
Quando acquisterai SQLite Visualizer oggi, una sessione di orientamento di un'ora è inclusa per aiutarti a iniziare. Dopo il 31 agosto, lo stesso vale per Firefly.
Se hai bisogno di ulteriore formazione, contattaci. Offriamo anche corsi avanzati di SQLite forensics, incluso un corso certificato in cui gli strumenti vengono utilizzati come parte del flusso di lavoro pratico.


After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.


Modern app investigations often involve SQLite, RealmDB, LevelDB and IndexedDB. Understanding these stores helps investigators validate unsupported app evidence.


Many investigators start by looking for a SQLite forensic tool, but the real challenge is broader. This guide explains source-backed app data work, provenance, validation and how Elusive Data Firefly extends the workflow beyond SQLite.


Elusive Data annuncia Firefly, uno spazio di lavoro forense per prove di dati di app moderne, con lancio il 31 agosto con flussi di lavoro di recupero, convalida e reporting.


James Eichbaum sull'idea alla base di Elusive Data Firefly, perché la provenienza è importante dopo l'estrazione e perché l'onestà è una caratteristica forense.


A practical guide to SQLite forensic validation: when a normal SQLite viewer is enough, when deeper review is needed, and how investigators can check WAL files, SHM, freelists, freeblocks, deleted records and source context before reporting.


Forense SQLite spiegato in termini semplici. Impara come i database SQLite archiviano i dati, dove si nascondono le prove e perché è importante nelle indagini digitali.


I varint di Protobuf non sono varint di SQLite. Impara ad analizzare i dati di Protocol Buffer dalle note di Apple e dagli artefatti forensi mobili, a decodificare i varint LEB128 passo dopo passo e a costruire un decoder Python con operazioni bitwise. Include una sfida pratica di decrittografia XOR.


A practical guide to choosing a SQLite forensics course, including WAL and SHM analysis, deleted records, labs, validation and forensic reporting.
Grazie per l'ottimo corso! Finalmente ho capito come lavorare con le app non supportate. Questo corso mi ha permesso di capire come lavorare con le app non supportate. Ho seguito alcuni corsi in precedenza, ma questo si è distinto perché mi è stato utile fin da subito. L'istruttore ha spiegato come vengono memorizzati i dati delle app in modo sensato e ho apprezzato molto tutti gli esempi reali. Ho già utilizzato alcune tecniche in un caso attuale.