

Why Provenance Matters After Extraction in App Data Forensics
After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.
Rozszerz swój zestaw narzędzi o bardziej przejrzystą i precyzyjną analizę kryminalistyczną. Zaprojektowane w celu uzupełnienia zaufanych platform, nasze rozwiązania pomagają pracować ostrzej i z większą precyzją.
Dowiedz się, jak opanować kompleksowe przepływy pracy w zakresie kryminalistyki cyfrowej dzięki wciągającemu, praktycznemu szkoleniu. Pewnie stosuj swoje umiejętności w prawdziwych dochodzeniach.
Jedno środowisko kryminalistyczne do badań danych aplikacji, zbudowane na pochodzeniu danych (provenance). Odzyskuj, interpretuj, weryfikuj i raportuj dowody z SQLite, RealmDB, LevelDB, IndexedDB oraz Apple Biome / SEGB, ze każdym znalezionym elementem możliwym do prześledzenia do jego źródła. Premiera 31 sierpnia 2026 r.
Dekoduj zmiennowarunkowe liczby całkowite SQLite i kody typów serializowanych w sekundy. Oblicz długość przechowywania ciągów znaków i BLOB-ów, określ, czy rekord wymaga stron przepełnienia, i zidentyfikuj, ile ładunku jest przechowywane lokalnie na stronie bazy danych. Stworzony do szybkiej analizy rekordów i struktur danych SQLite bez skryptów.
Przekształca dane kopii zapasowych iOS w zorganizowane, łatwe w nawigacji struktury plików. To bezpłatne narzędzie dla systemu Windows wyodrębnia i normalizuje zawartość kopii zapasowej iTunes, wraz z weryfikacją skrótu i metadanymi urządzenia. Uzyskaj dostęp do danych kopii zapasowej za pośrednictwem przejrzystego, logicznego systemu plików, gotowego do wydajnej analizy i raportowania.
Zagłęb się w nieobsługiwane aplikacje dzięki praktycznej analizie SQLite. Używaj Pythona do tworzenia skryptów, automatyzacji i wydobywania tego, czego narzędzia nie potrafią. Zdobądź przewagę techniczną w zakresie zaawansowanej mobilnej kryminalistyki.
Poznaj dogłębnie bazy danych SQLite, ukrytą warstwę pod aplikacjami mobilnymi i systemami operacyjnymi. Dowiedz się, jak wyodrębniać, dekodować i interpretować dane w celu odkrycia aktywności użytkownika i artefaktów kryminalistycznych.
Naucz się ręcznie dekodować strony, odzyskiwać usunięte rekordy i pewnie potwierdzać swoje ustalenia. Idealne, gdy potrzebujesz precyzyjnych dowodów gotowych do sądu.


Ucz się, kiedy Ci to odpowiada. Dostęp 24/7 do interaktywnych lekcji, praktycznych ćwiczeń i scenariuszy kryminalistyki z życia wziętych. Przerabiaj każdy moduł we własnym tempie.


Dołącz do sesji na żywo z dowolnego miejsca. Zadawaj pytania, wypróbuj techniki i ucz się poprzez działanie. Cała energia klasy, bez dojazdów.


Ucz się osobiście od ekspertów kryminalistyki poprzez praktyczne laboratoria zaprojektowane w celu budowania głębokich, praktycznych umiejętności.
Ten bezpłatny przewodnik zawiera praktyczny przewodnik po dyskach z partycjami GPT, obejmujący ochronny MBR, nagłówek GPT i tablicę wpisów partycji. Został zaprojektowany, aby pomóc specjalistom medycyny sądowej zrozumieć struktury dysków, odzyskać dane i zweryfikować dowody.
Niniejszy przewodnik stanowi praktyczny przewodnik dla analityków sądowych zajmujących się zaszyfrowanymi notatkami Apple Notes w systemie iOS 16.x. Skupia się on na identyfikowaniu i odszyfrowywaniu zablokowanych notatek przechowywanych w bazie danych NoteStore.sqlite wyodrębnionej z kopii zapasowych systemu iOS.
Bardzo dobry kurs! Niesamowicie dobry nauczyciel i myślę, że nauka na odległość działa co najmniej tak dobrze, jak w klasie! Jeszcze raz dzięki James! Świetna równowaga między głębią techniczną a praktycznymi laboratoriami. Podobało mi się, że nie polegaliśmy tylko na narzędziach, ale zajrzeliśmy pod maskę i nadaliśmy sens danym. Zdecydowanie pomogło mi to w pisaniu bardziej przejrzystych raportów i wyjaśnianiu ustaleń śledczym.
Najlepszy kurs, w jakim kiedykolwiek brałem udział. Naprawdę podobał mi się tydzień, nauczyłem się wiele, a wszystko było jasne i łatwe do nadążenia. Laboratoria były prawdziwe i miały sens, nawet bez dużego doświadczenia. Instruktor wyjaśnił wszystko tak jasno i sprawił, że wszystko było możliwe do opanowania. Absolutnie poleciłbym to każdemu, kto pracuje z mobilną kryminalistyką.
Nie spodziewałem się, że spodoba mi się to tak bardzo. Sposób, w jaki instruktor rozbił rzeczy, zwłaszcza wszystkie dane aplikacji, naprawdę sprawił, że było to zabawne. James naprawdę zna się na rzeczy i utrzymywał rzeczy w ruchu, nie przytłaczając nas. Zabrałem prawdziwe techniki, których użyję w pracy. Dobra robota, James!
Nasze kursy usprawniają sposób, w jaki badasz cyfrowe i mobilne dowody. Poznasz kompletne procesy, które wykraczają poza przyciski narzędzi, prac.
Obecnie oferujemy dwa programy certyfikacji: SQLite Forensicsoraz Python dla kryminalistyki mobilnej. Każdy program rozwija praktyczne umiejętności, które uzupełniają istniejące narzędzia i pomagają widzieć więcej, znajdować więcej i dostarczać precyzyjne wyniki, które sprawdzają się w raportach i na salach sądowych.
Tak. Szkolenie zostało w pełni zaktualizowane, aby odpowiadać obecnemu krajobrazowi kryminalistyki. Obejmuje to wsparcie dla nowoczesnych środowisk iOS i Android, nowe struktury aplikacji, zaktualizowane scenariusze CTF oraz dogłębne analizy zaawansowanych tematów, takich jak odzyskiwanie list wolnych SQLite i ręczne dekodowanie plików WAL/SHM.
Nasze narzędzia są stworzone, aby sprostać dzisiejszym wyzwaniom kryminalistycznym. Nie zastępują one Twoich zaufanych platform, lecz je rozszerzają. Niektóre dają szybkie odpowiedzi, gdy czas jest ograniczony. Inne otwierają dowody w sposób, jaki często pomijają standardowe narzędzia.
Kalkulator VarInt
Błysk.
Backup2FS
Przekształć kopie zapasowe systemu iOS w ustrukturyzowane, łatwe w nawigacji systemy plików z zachowanymi skrótami i metadanymi. Od chaosu do przejrzystości w jednym kroku.
SQLite Visualizer
Dogłębnie analizuj bazy danych SQLite. Wizualizuj struktury, śledź usunięte rekordy w czasie i odzyskuj ukryte dow.
Od 31 sierpnia SQLite Visualizer staje się częścią Nieuchwytna Świetlówka Danych, przenosząc przepływ pracy w szersze środowisko kryminalistyczne dla nowoczesnych badań danych aplikacji.
Nieuchwytna Świetlówka Danych
Uruchamianie Sierpień 31, Świetlik jest zbudowany dla ten praca to rozpoczyna po ekstrakcja. To przynosi SQLite, RealmDB, LevelDB, IndexedDB oraz Jabłko Biom / SEGB w jeden przestrzeń robocza. Odzyskać co pozostałości w ten dane, interpretacja to w kontekst, walidować odkrycia przeciwko ten źródło, oraz raport z a wyczyść ścieżka wróć do ten plik, strona oraz bajt przesunięcie.
Razem te narzędzia zapewniają ostrzejszy wgląd, przejrzystsze raportowanie i oparte na źródłach wyniki, które możesz poprzeć w prawdziwych dochodzeniach.
Najpierw stworzyliśmy SQLite Visualizer, ponieważ potrzebowaliśmy jaśniejszego sposobu na analizowanie SQLite w rzeczywistych przypadkach. Ciągle powracały te same pytania: co zostało usunięte, kiedy się zmieniło, skąd pochodził ten rekord i jak mogę to wyjaśnić w raporcie?
SQLite Visualizer wypełnił tę lukę dla SQLite. Pokazuje usunięte rekordy klatka po klatce, wizualnie mapuje relacje schematów i odzyskuje dane z WAL, freelistów oraz nieprzydzielonego miejsca. Zbudowany na podstawie studiów przypadków i dopracowany w praktycznych laboratoriach, sprawia, że analiza b.
Firefly rozwija tę samą ideę dalej. SQLite nadal jest kluczowy, ale nowoczesne dowody w aplikacjach znajdują się na platformach RealmDB, LevelDB, IndexedDB, Apple Biome / SEGB, BLOB-ach, znacznikach czasu, plikach towarzyszących (sidecars) i zagnieżdżonych strukturach. Firefly przenosi te pracę do jednego obszaru roboczego do analizy kryminalistycznej po ekstrakcji, dzięki czemu biegli mogą odzyskać to, co pozostało, interpretować to w kontekście, weryfikować je ze źródłem i raportować wyniki z jasną ścieżką powrotną.
Od 31 sierpnia SQLite Visualizer staje się częścią Elusive Data Firefly.
Nasze narzędzia są zbudowane wokół pytań, na które faktycznie muszą odpowiedzieć biegli sądowi. Nie wystarczy pokazać zdekodowaną wartość. Musisz zrozumieć, skąd pochodzi, jak została odzyskana i czy możesz ją wyjaśnić, gdy wyniki zostaną poddane przeglądowi.
SQLite Visualizer wprowadził takie podejście do SQLite. Pozwala on badaczom śledzić historię bazy danych w pliku WAL, wizualnie eksplorować schematy, przechodzić między strukturą a szesnastkowym zapisem, a także odzyskiwać usunięte dane z WAL, list wolnych bloków (freelists) i nieprzydzielonego miejsca, nie tracąc kontekstu.
Firefly rozwija tę samą ideę poza SQLite. Od 31 sierpnia SQLite Visualizer staje się częścią Firefly, szerszego środowiska kryminalistycznego do analizy danych z nowoczesnych aplikacji w SQLite, RealmDB, LevelDB, IndexedDB i Apple Biome / SEGB.
Kluczowe możliwości obejmują:
Analiza osi czasu WAL
Zobacz, jak historia bazy danych rozwija się rekord po rekordzie.
Nawigacja wizualna po schemacie
Mapuj tabele i relacje jako interaktywne płótno.
Zintegrowany widok heksadecymalny i strukturalny
Przeglądaj rekordy, strony, struktury i bajty, nie tracąc możliwości powrotu do źródła.
Przywracanie usuniętych rekordów
Odzyskaj pozostałości w WAL, wolnych listach, nieprzydzielonym miejscu i obsługiwanych nowoczesnych bazach danych aplikacji.
Pochodzenie i raportowanie
Należy zweryfikować wyniki z danymi źródłowymi i przenieść widok roboczy do raportów.
Wspólnie te możliwości dają egzaminatorom szybszy, przejrzystszy i bardziej uzasadniony sposób pracy z danymi z aplikacji. Pomagają w przejściu od zdekodowanych wartości do potwierdzonych dowodów, które możesz poprzeć.
Możesz wybrać format, który odpowiada Twoim celom i harmonogramowi:
Mikrokursy: Krótkie, skoncentrowane sesje na żywo (60-90 minut) poświęcone konkretnym tematom, takim jak GPT, SQLite i szyfrowane aplikacje - idealne do szybkiej, praktycznej nauki.
Kursy na żądanie: Dostęp do certyfikowanego, samodzielnego szkolenia 24/7. Powtarzaj laboratoria, wykonuj ćwiczenia z przewodnikiem i stosuj techniki we własnym tempie.
Kursy online na żywo: Dołącz do zajęć prowadzonych przez ekspertów w czasie rzeczywistym. Bierz udział w dyskusjach, zadawaj pytania i wykonuj ćwiczenia laboratoryjne z opiniami instruktorów.
Szkolenie w klasie: Nauka twarzą w twarz dzięki wciągającym sesjom i praktycznym laboratoriom prowadzonym przez doświadczonych specjalistów w dziedzinie kryminalistyki cyfrowej.
Tak. Wszystkie pełnowymiarowe kursy zawierają zweryfikowany certyfikat ukończenia i punkty CPE, uznawane przez wiele organizacji zawodowych.
Nasze szkolenia obejmują wszystkie poziomy doświadczenia. Możesz zacząć od podstawowych umiejętności, takich jak pozyskiwanie i walidacja, lub pogłębić swoją wiedzę dzięki zaawansowanym technikom, takim jak analizowanie baz danych aplikacji i tworzenie skryptów w Pythonie w celu automatyzacji kryminalistyki.
Nie. Narzędzia są zbudowane tak, aby ułatwić śledzenie, weryfikację i wyjaśnianie złożonych prac kryminalistycznych. Niezależnie od tego, czy dekodujesz VarInty, nawigujesz po kopii zapasowej na iOS, czy badasz wewnętrzne struktury baz danych, celem jest uczynienie procesu jaśniejszym i szybszym, nie ukrywając przy tym dowodów.
Kupując dzisiaj SQLite Visualizer, otrzymasz w cenie godzinne szkolenie wprowadzające, które pomoże Ci zac.
Jeśli potrzebujesz więcej szkoleń, po prostu skontaktuj się z nami. Oferujemy również zaawansowane szkolenia z kryminalistyki SQLite, w tym certyfikowany kurs, w którym narzędzia są wykorzystywane jako część praktycznego przepływu pracy.


After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.


Modern app investigations often involve SQLite, RealmDB, LevelDB and IndexedDB. Understanding these stores helps investigators validate unsupported app evidence.


Many investigators start by looking for a SQLite forensic tool, but the real challenge is broader. This guide explains source-backed app data work, provenance, validation and how Elusive Data Firefly extends the workflow beyond SQLite.


Elusive Data ogłasza Firefly, narzędzie do pracy z danymi dowodowymi z nowoczesnych aplikacji, którego premiera odbędzie się 31 sierpnia, oferujące przepływy pracy związane z odzyskiwaniem, walidacją i raportowaniem.


James Eichbaum o pomyśle stojącym za Elusive Data Firefly, dlaczego pochodzenie danych ma znaczenie po ich ekstrakcji i dlaczego uczciwość jest cechą kryminalistyczną.


A practical guide to SQLite forensic validation: when a normal SQLite viewer is enough, when deeper review is needed, and how investigators can check WAL files, SHM, freelists, freeblocks, deleted records and source context before reporting.


Analiza kryminalistyczna baz danych SQLite wyjaśniona prostym językiem. Dowiedz się, w jaki sposób bazy danych SQLite przechowują dane, gdzie ukryte są dowody i dlaczego ma to znaczenie w dochodzeniach cyfrowych.


Protobafowe varinty to nie to samo co varinty SQLite. Dowiedz się, jak analizować dane Protocol Buffer z Apple Notes i mobilnych artefaktów cyfrowej kryminalistyki, dekodować varinty LEB128 krok po kroku i zbudować dekoder w Pythonie z operacjami bitowymi. Zawiera praktyczne ćwiczenie z deszyfrowania XOR.


A practical guide to choosing a SQLite forensics course, including WAL and SHM analysis, deleted records, labs, validation and forensic reporting.
Dziękuję za świetny kurs! W końcu wiem, jak pracować z nieobsługiwanymi aplikacjami. To kliknęło podczas tego kursu. Odbyłem już kilka szkoleń, ale to się wyróżniało, ponieważ od razu było przydatne. Instruktor wyjaśnił, w jaki sposób dane aplikacji są przechowywane w sposób, który miał sens, i naprawdę doceniłem wszystkie prawdziwe przykłady. Wykorzystałem już kilka technik w bieżącym przypadku.