

Why Provenance Matters After Extraction in App Data Forensics
After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.
Forbedre verktøykassen din med tydeligere og mer presise kriminaltekniske analyser. Løsningene våre er utviklet for å utfylle de plattformene du stoler på, og hjelper deg med å jobbe skarpere og mer presist.
Lær hvordan du mestrer omfattende arbeidsflyter innen digital kriminalteknikk gjennom oppslukende, praktisk opplæring. Bruk ferdighetene dine i reelle etterforskninger.
Ett forensisk arbeidsområde for appdattersøkelser, bygget på provenans. Gjenopprett, tolk, valider og rapporter bevis på tvers av SQLite, RealmDB, LevelDB, IndexedDB og Apple Biome / SEGB, med funn som kan spores tilbake til kilden. Lansering 31. august 2026.
Dekod SQLite sine variabel-lengde heltall og serielle kodetyper på sekunder. Beregn lagringslengden for strenger og BLOB-er, avgjør om en post krever overløpssider, og identifiser hvor mye av nyttelasten som lagres lokalt på databasesiden. Bygget for rask, skriptfri analyse av SQLite-poster og datastrukturer.
Transformer iOS-sikkerhetskopieringsdata til organiserte, navigerbare filstrukturer. Dette gratis Windows-verktøyet trekker ut og normaliserer iTunes-sikkerhetskopieringsinnhold, komplett med hash-verifisering og enhetsmetadata. Få tilgang til sikkerhetskopidataene dine gjennom et oversiktlig, logisk filsystem som er klart for effektiv analyse og rapportering.
Grav dypt i apper som ikke støttes, med praktisk SQLite-analyse. Bruk Python til å skripte, automatisere og hente ut det verktøyene ikke klarer. Få et teknisk forsprang for avansert mobiletterforskning.
Utforsk SQLite-databaser i dybden, det skjulte laget under mobilapper og operativsystemer. Lær hvordan du trekker ut, avkoder og tolker data for å avdekke brukeraktivitet og kriminaltekniske artefakter.
Lær å manuelt dekode sider, gjenopprette slettede poster og trygt validere funnene dine. Perfekt når du trenger presise, rettsgyldige bevis.
Lær å undersøke WAL-rammer og SHM-indekser for å gjenopprette slettede og forhåndskontrollerte poster, og rekonstruere transaksjonslinjer. Avdekk appaktivitet som automatiserte verktøy kanskje ikke viser.


Lær når det passer deg. 24/7 tilgang til interaktive leksjoner, praktiske øvelser og virkelige rettsmedisinske scenarier. Jobb deg gjennom hver modul i ditt eget tempo.


Bli med på direktesendte økter fra hvor som helst. Still spørsmål, prøv ut teknikker og lær ved å gjøre. All energien fra klasserommet, uten å måtte pendle.


Lær personlig fra eksperter på rettsmedisin gjennom praktiske laboratorier som er utformet for å bygge dype, praktiske ferdigheter.
Denne gratis veiledningen gir en praktisk gjennomgang av GPT-partisjonerte disker, og dekker Protective MBR, GPT Header og Partition Entry Array. Den er utformet for å hjelpe kriminalteknikere med å forstå diskstrukturer, gjenopprette data og validere bevis.
Denne veiledningen gir en praktisk gjennomgang for rettsmedisinske analytikere som arbeider med krypterte Apple-notater i iOS 16.x. Den fokuserer på å identifisere og dekryptere låste notater som er lagret i NoteStore.sqlite-databasen hentet ut fra iOS-sikkerhetskopier.
Veldig bra kurs! Utrolig bra lærer og jeg tror at fjernundervisning fungerer minst like bra som i klasserommet! Takk igjen James! Flott balanse mellom teknisk dybde og praktiske laboratorier. Jeg likte at vi ikke bare stolte på verktøy, men så under panseret og fikk mening ut av dataene. Det har definitivt hjulpet meg med å skrive klarere rapporter og forklare funn til etterforskere.
Det beste kurset jeg noensinne har tatt. Jeg likte virkelig uken, lærte massevis, og alt var tydelig og lett å følge med på. Laboratoriene føltes ekte og ga mening, selv uten masse erfaring. Instruktøren forklarte ting så tydelig og fikk det hele til å føles håndterbart. Jeg vil absolutt anbefale det til alle som jobber med mobiletterforskning.
Hadde ikke forventet å like dette så mye som jeg gjorde. Måten instruktøren brøt ting ned, spesielt alle appdataene, gjorde det virkelig morsomt. James kan virkelig sakene sine og holdt ting i bevegelse uten å overvelde oss. Jeg tok med meg ekte teknikker som jeg vil bruke på jobb. Fortsett det gode arbeidet, James!
Våre kurs skjerper måten du etterforsker digitale og mobile bevis på. Du lærer komplette arbeidsflyter som går utover knappene på verktøyene, jobber med rådata, dekoder app-artefakter, og øver på autentiske casescenarier. Laboratorieøvelser og CTF-utfordringer gir deg selvtillit til å håndtere live-etterforskninger under reelle forhold.
Vi tilbyr for øyeblikket to sertifiseringsprogrammer: SQLite-etterforskning, og Python for mobil kriminalteknikk. Hvert program bygger opp praktiske ferdigheter som utfyller de eksisterende verktøyene dine og hjelper deg med å se mer, finne mer og levere presise resultater som holder i rapporter og rettssaler.
Ja. Treningen er fullstendig oppdatert for å matche det nåværende rettsmedisinske landskapet. Dette inkluderer støtte for moderne iOS- og Android-miljøer, nye appstrukturer, oppdaterte CTF-scenarier og dype dykk i avanserte emner som utvinning av SQLite freelist og manuell dekoding av WAL/SHM-filer.
Våre verktøy er bygget for å møte dagens rettsmedisinske utfordringer. De erstatter ikke dine betrodde plattformer, de utvider dem. Noen gir deg raske svar når tiden er knapp. Andre åpner bevis på måter standardverktøy ofte går glipp av.
VarInt Kalkulator
Dekod heltall med varierende lengde umiddelbart fra SQLite-databaser. Ingen skript, ingen gjetting. Bare klare verdier når du trenger dem.
Backup2FS
Transformer iOS-sikkerhetskopier til strukturerte, navigerbare filsystemer med bevarte hasjer og metadata. Fra forvirring til klarhet i ett trinn.
SQLite Visualizer
Analyser SQLite-databaser i dybden. Visualiser strukturer, følg slettede poster over tid, og gjenopprett skjult bevis fra WAL, freelister og uallokert plass. Bygget på års trening og etterforskning, avslører SQLite Visualizer det som standardverktøy ofte overser.
Fra 31. august blir SQLite Visualizer en del av Unnvikende databill, og tar arbeidsflyten inn i et bredere rettsmedisinsk arbeidsområde for moderne appdatainnhenting.
Unnvikende databill
Lansering August 31, Sild er bygget for den arbeid det begynner etter utvinning. Det bringer SQLite, RealmDB, LevelDB, IndexedDB og Eple Biome / SEGB Inn i én arbeidsplass. Gjenopprett hva gjenstår i den data, tolke det i kontekst, validere funn mot den kilde, og rapport med a klar sti tilbake til den fil, side og byte forskyvning.
Sammen gir disse verktøyene deg skarpere innsikt, tydeligere rapportering og kildebaserte funn du kan stå bak i virkelige etterforskninger.
Vi bygde SQLite Visualizer først fordi vi trengte en tydeligere måte å undersøke SQLite i reelle tilfeller. De samme spørsmålene kom stadig tilbake: hva ble slettet, når endret det seg, hvor kom denne posten fra, og hvordan kan jeg forklare det i en rapport?
SQLite Visualizer fylte det gapet for SQLite. Den viser slettede poster bilde for bilde, kartlegger skjema-relasjoner visuelt, og gjenoppretter data fra WAL, freelists og uallokert plass. Bygget fra saksbehandling og foredlet i praktiske laboratorier, gjør den databaseanalyse raskere, klarere og lettere å forklare.
Firefly tar den samme ideen videre. SQLite er fortsatt sentralt, men moderne app-bevis lever på tvers av RealmDB, LevelDB, IndexedDB, Apple Biome / SEGB, BLOB-er, tidsstempler, sidecar-filer og nøstede strukturer. Firefly bringer det arbeidet inn i ett etterforskningsrom etter uthenting, slik at etterforskere kan gjenopprette det som gjenstår, tolke det i kontekst, validere det mot kilden og rapportere funn med en klar vei tilbake.
Fra 31. august blir SQLite Visualizer en del av Elusive Data Firefly.
Våre verktøy er bygget rundt spørsmålene rettsmedisinske etterforskere faktisk trenger å svare på. Det er ikke nok å vise en dekodet verdi. Du må forstå hvor den kom fra, hvordan den ble gjenopprettet, og om du kan forklare den når funnet gjennomgås.
SQLite Visualizer brakte den tilnærmingen til SQLite. Den lar etterforskere følge databasedatoen i WAL, utforske skjemaer visuelt, bevege seg mellom struktur og heksadesimal, og gjenopprette slettede data fra WAL, freelists og uallokert plass uten å miste kontekst.
Firefly tar den samme ideen videre enn SQLite. Fra 31. august blir SQLite Visualizer en del av Firefly, et bredere faglig arbeidsområde for etterforskning av moderne appdata på tvers av SQLite, RealmDB, LevelDB, IndexedDB og Apple Biome / SEGB.
Viktige funksjoner inkluderer:
WAL-tidslinjeanalyse
Se databasehistorikken utfolde seg post for post.
Visuell skj
Kartlegg tabeller og relasjoner som et interaktivt lerret.
Integrert heksadesimal- og strukturvisning
Naviger mellom poster, sider, strukturer og byter uten å miste veien tilbake til kilden.
Slettede post-gjenoppretting
Gjenopprett det som gjenstår i WAL, frie lister, ikke-allokert plass og støttede moderne appdataser.
Proveniens og rapportering
Valider funnene mot kilden og ta med arbeidsvisningen inn i rapporter.
Samlet gir disse funksjonene etterforskere en raskere, klarere og mer forsvarlig måte å arbeide med appdata på. De hjelper deg med å gå fra dekodede verdier til kildebaserte funn du kan stå inne for.
Du kan velge det formatet som passer dine mål og din tidsplan:
Mikrokurs: Korte, fokuserte live-økter (60-90 minutter) om spesifikke emner som GPT, SQLite og krypterte apper - ideelt for rask, praktisk læring.
On-Demand-kurs: Få tilgang til sertifisert opplæring i eget tempo 24/7. Spill av laboratorier, følg veiledede øvelser og bruk teknikker i ditt eget tempo.
Direkte nettkurs: Bli med i ekspertledede klasser i sanntid. Delta i casediskusjoner, still spørsmål og fullfør laboratorier med tilbakemelding fra læreren.
Klasseromsopplæring: Lær ansikt til ansikt gjennom fordypende økter og praktiske laboratorier ledet av erfarne fagfolk innen digital etterforskning.
Ja. Alle kurs i full lengde inkluderer et verifisert kursbevis og CPE-poeng, som anerkjennes av mange bransjeorganisasjoner.
Opplæringen vår støtter alle erfaringsnivåer. Du kan starte med grunnleggende ferdigheter som innhenting og validering, eller fordype deg i avanserte teknikker som parsing av appdatabaser og skripting med Python for rettsmedisinsk automatisering.
Nei. Verktøyene er bygget for å gjøre komplekst forensisk arbeid lettere å følge, verifisere og forklare. Enten du dekoder VarInts, navigerer i en iOS-sikkerhetskopi eller undersøker databasens interne, er målet å gjøre prosessen tydeligere og raskere uten å skjule de underliggende bevisene.
Når du kjøper SQLite Visualizer i dag, er en times introduksjonsøkt inkludert for å hjelpe deg i gang. Etter 31. august gjelder det samme for Firefly.
Hvis du trenger mer opplæring, er det bare å kontakte oss. Vi tilbyr også avansert SQLite-rettsmedisinsk opplæring, inkludert et sertifisert kurs der verktøyene brukes som del av den praktiske arbeidsflyten.


After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.


Modern app investigations often involve SQLite, RealmDB, LevelDB and IndexedDB. Understanding these stores helps investigators validate unsupported app evidence.


Many investigators start by looking for a SQLite forensic tool, but the real challenge is broader. This guide explains source-backed app data work, provenance, validation and how Elusive Data Firefly extends the workflow beyond SQLite.


Elusive Data lanserer Firefly, et forensisk arbeidsområde for bevis fra moderne applikasjonsdata, som lanseres 31. august med arbeidsflyter for gjenoppretting, validering og rapportering.


James Eichbaum om ideen bak Elusive Data Firefly, hvorfor proveniens betyr noe etter utvinning, og hvorfor ærlighet er et rettsmedisinsk kjennetegn.


A practical guide to SQLite forensic validation: when a normal SQLite viewer is enough, when deeper review is needed, and how investigators can check WAL files, SHM, freelists, freeblocks, deleted records and source context before reporting.


SQLite-forensikk forklart på en enkel måte. Lær hvordan SQLite-databaser lagrer data, hvor bevis er skjult, og hvorfor det er viktig i digitale undersøkelser.


Protobuf varints er ikke SQLite varints. Lær hvordan du parser Protocol Buffer-data fra Apple Notes og mobile forensiske artefakter, dekoder LEB128 varints trinn for trinn, og bygger en Python-dekoder med bitvise operasjoner. Inkluderer en praktisk XOR-dekrypteringsutfordring.


A practical guide to choosing a SQLite forensics course, including WAL and SHM analysis, deleted records, labs, validation and forensic reporting.
Takk for et flott kurs! Endelig skjønner jeg hvordan jeg skal jobbe med apper som ikke støttes. Det klikket i løpet av dette kurset. Jeg har gått på noen kurs før, men dette skilte seg ut fordi det faktisk var nyttig med en gang. Instruktøren forklarte hvordan appdata lagres på en måte som ga mening, og jeg satte stor pris på alle de reelle eksemplene. Jeg har allerede brukt noen teknikker i et aktuelt case.