

Elusive Data announces Firefly, a new forensic workspace for app data investigations
Elusive Data announces Firefly, a forensic workspace for modern app data evidence, launching August 31 with recovery, validation and reporting workflows.
Melhore o seu conjunto de ferramentas com uma análise forense mais clara e precisa. Concebidas para complementar as suas plataformas de confiança, as nossas soluções ajudam-no a trabalhar de forma mais nítida e com maior precisão.
Aprenda a dominar fluxos de trabalho forenses digitais abrangentes através de uma formação prática e imersiva. Aplique com confiança as suas competências em investigações reais.
One forensic workspace for app data investigations, built on provenance. Recover, interpret, validate and report evidence across SQLite, RealmDB, LevelDB, IndexedDB and Apple Biome / SEGB, with every finding traceable back to its source. Launching August 31, 2026.
Decode SQLite variable-length integers and serial type codes in seconds. Calculate the storage length of strings and BLOBs, determine whether a record requires overflow pages, and identify how much of the payload is stored locally on the database page. Built for fast, script-free analysis of SQLite records and data structures.
Transforme os dados de cópia de segurança do iOS em estruturas de ficheiros organizadas e navegáveis. Esta ferramenta gratuita para Windows extrai e normaliza o conteúdo da cópia de segurança do iTunes, com verificação de hash e metadados do dispositivo. Aceda aos seus dados de cópia de segurança através de um sistema de ficheiros claro e lógico, pronto para análises e relatórios eficientes.
Aprofunde-se em aplicações não suportadas com a análise prática do SQLite. Utilize Python para criar scripts, automatizar e extrair o que as ferramentas não conseguem. Obtenha uma vantagem técnica para forense móvel avançada.
Explore em profundidade as bases de dados SQLite, a camada oculta por baixo das aplicações móveis e dos sistemas operativos. Saiba como extrair, descodificar e interpretar dados para descobrir a atividade do utilizador e artefactos forenses.
Learn to manually decode pages, recover deleted records, and confidently validate your findings. Perfect when you need precise, court-ready evidence.
Learn to examine WAL frames and SHM indexes to recover deleted, and pre-checkpoint records and reconstruct transaction timelines. Uncover app activity that automated tools may not show.


Learn when it works for you. 24/7 access to interactive lessons, practical exercises, and real-world forensic scenarios. Work through each module at your own pace.


Participe em sessões em direto a partir de qualquer lugar. Faça perguntas, experimente técnicas e aprenda fazendo. Toda a energia da sala de aula, sem a deslocação.


Aprenda pessoalmente com profissionais forenses especializados através de laboratórios práticos concebidos para desenvolver competências práticas e aprofundadas.
Este guia gratuito fornece um passo a passo prático dos discos particionados GPT, abrangendo o MBR de proteção, o cabeçalho GPT e a matriz de entrada de partição. Ele foi projetado para ajudar os profissionais forenses a entender as estruturas de disco, recuperar dados e validar evidências.
Este guia fornece um passo-a-passo prático para analistas forenses que lidam com Apple Notes encriptadas no iOS 16.x. Centra-se na identificação e desencriptação de notas bloqueadas armazenadas na base de dados NoteStore.sqlite extraída de cópias de segurança do iOS.
Curso muito bom! O professor é incrivelmente bom e penso que o ensino à distância funciona pelo menos tão bem como na sala de aula! Mais uma vez obrigado James! Grande equilíbrio entre profundidade técnica e laboratórios práticos. Gostei do facto de não termos confiado apenas em ferramentas, mas de termos analisado os dados por baixo do capô e de os termos compreendido. Sem dúvida que me ajudou a escrever relatórios mais claros e a explicar as conclusões aos investigadores.
O melhor curso que já frequentei. Gostei muito da semana, aprendi imenso, e tudo era claro e fácil de acompanhar. Os laboratórios pareciam reais e faziam sentido, mesmo sem muita experiência. O instrutor explicou as coisas de forma tão clara e fez com que tudo parecesse manejável. Recomendo-o vivamente a qualquer pessoa que trabalhe com análise forense de telemóveis.
Não estava à espera de gostar tanto disto como gostei. A forma como o instrutor dividiu as coisas, especialmente todos os dados da aplicação, tornou-o realmente divertido. James realmente conhece o seu material e manteve as coisas em movimento sem nos sobrecarregar. Aprendi técnicas reais que vou usar no trabalho. Continue com o bom trabalho, James!
Our courses sharpen the way you investigate digital and mobile evidence. You learn full workflows that go beyond tool buttons, working with raw data, decoding app artifacts, and practicing authentic case scenarios. Labs and CTF challenges give you confidence to handle live investigations under real conditions.
We offer two certification programs at the moment: Análise forense de SQLitee Python para análise forense de telemóveis. Cada programa desenvolve competências práticas que complementam as suas ferramentas existentes e o ajudam a ver mais, a encontrar mais e a apresentar resultados precisos que se mantêm nos relatórios e nas salas de tribunal.
Yes. The training has been fully updated to match the current forensic landscape. That includes support for modern iOS and Android environments, new app structures, updated CTF scenarios, and deep dives into advanced topics like SQLite freelist recovery and manual decoding of WAL/SHM files.
Our tools are built to meet today’s forensic challenges. They do not replace your trusted platforms, they extend them. Some give you quick answers when time is short. Others open up evidence in ways standard tools often miss.
VarInt Calculadora
Decode variable-length integers instantly from SQLite databases. No scripts, no guesswork. Just clear values when you need them.
Backup2FS
Transform iOS backups into structured, navigable file systems with hashes and metadata preserved. From confusion to clarity in one step.
Visualizador de SQLite
Analyze SQLite databases in depth. Visualize structures, follow deleted records across time, and recover hidden evidence from WAL, freelists and unallocated space. Built from years of training and investigations, SQLite Visualizer reveals what standard tools often miss.
From August 31, SQLite Visualizer becomes part of Vaga-lume de Dados Elusivo, carrying the workflow into a broader forensic workspace for modern app data investigations.
Vaga-lume de Dados Elusivo
Launching agosto 31, Vaga-lume is built para o work that begins after extraction. It brings SQLite, RealmDB, LevelDB, IndexedDB e Apple Biome / SEGB into one workspace. Recuperar what remains in o data, interpretar it in context, validate findings against o source, e report with a clear path Voltar para o file, page e byte offset.
Together, these tools give you sharper insight, clearer reporting and source-backed findings you can stand behind in real investigations.
We first built SQLite Visualizer because we needed a clearer way to investigate SQLite in real cases. The same questions kept coming back: what was deleted, when did it change, where did this record come from, and how can I explain it in a report?
SQLite Visualizer filled that gap for SQLite. It shows deleted records frame by frame, maps schema relationships visually, and recovers data from WAL, freelists and unallocated space. Built from casework and refined in hands-on labs, it makes database analysis faster, clearer and easier to explain.
Firefly takes that same idea further. SQLite is still central, but modern app evidence lives across RealmDB, LevelDB, IndexedDB, Apple Biome / SEGB, BLOBs, timestamps, sidecars and nested structures. Firefly brings that work into one forensic workspace after extraction, so examiners can recover what remains, interpret it in context, validate it against the source and report findings with a clear path back.
From August 31, SQLite Visualizer becomes part of Elusive Data Firefly.
Our tools are built around the questions forensic examiners actually need to answer. It is not enough to show a decoded value. You need to understand where it came from, how it was recovered, and whether you can explain it when the finding is reviewed.
SQLite Visualizer brought that approach to SQLite. It lets examiners follow database history in the WAL, explore schemas visually, move between structure and hex, and recover deleted data from WAL, freelists and unallocated space without losing context.
Firefly takes the same idea beyond SQLite. From August 31, SQLite Visualizer becomes part of Firefly, a broader forensic workspace for modern app data investigations across SQLite, RealmDB, LevelDB, IndexedDB and Apple Biome / SEGB.
As principais capacidades incluem:
WAL timeline analysis
See database history unfold record by record.
Visual schema navigation
Map tables and relationships as an interactive canvas.
Integrated hex and structure view
Move between records, pages, structures and bytes without losing the path back to the source.
Deleted-record recovery
Recover what remains in WAL, freelists, unallocated space and supported modern app databases.
Provenance and reporting
Validate findings against the source and carry the working view into reports.
Together, these capabilities give examiners a faster, clearer and more defensible way to work with app data. They help you move from decoded values to source-backed findings you can stand behind.
Pode escolher o formato que melhor se adapta aos seus objectivos e calendário:
Micro-Cursos: Sessões ao vivo curtas e específicas (60-90 minutos) sobre tópicos específicos como GPT, SQLite e aplicações encriptadas - ideais para uma aprendizagem rápida e prática.
Cursos a pedido: Aceda a formação certificada e individualizada 24 horas por dia, 7 dias por semana. Repetir laboratórios, seguir exercícios guiados e aplicar técnicas ao seu próprio ritmo.
Cursos online em direto: Participe em aulas conduzidas por especialistas em tempo real. Participe em discussões de casos, faça perguntas e conclua laboratórios com o feedback do instrutor.
Formação em sala de aula: Aprenda pessoalmente através de sessões imersivas e laboratórios práticos conduzidos por profissionais experientes em forense digital.
Sim. Todos os cursos completos incluem um certificado de conclusão verificado e créditos CPE, reconhecidos por muitos organismos profissionais.
A nossa formação apoia todos os níveis de experiência. Pode começar com competências básicas, como aquisição e validação, ou aprofundar os seus conhecimentos com técnicas avançadas, como análise de bases de dados de aplicações e criação de scripts com Python para automatização forense.
No. The tools are built to make complex forensic work easier to follow, verify and explain. Whether you are decoding VarInts, navigating an iOS backup or investigating database internals, the goal is to make the process clearer and faster without hiding the underlying evidence.
When you purchase SQLite Visualizer today, a one-hour onboarding session is included to help you get started. After August 31, the same applies to Firefly.
If you need more training, just contact us. We also offer advanced SQLite forensics training, including a certified course where the tools are used as part of the practical workflow.


Elusive Data announces Firefly, a forensic workspace for modern app data evidence, launching August 31 with recovery, validation and reporting workflows.


James Eichbaum on the idea behind Elusive Data Firefly, why provenance matters after extraction, and why honesty is a forensic feature.


SQLite forensics explained in simple terms. Learn how SQLite databases store data, where evidence is hidden, and why it matters in digital investigations.


Protobuf varints are not SQLite varints. Learn how to parse Protocol Buffer data from Apple Notes and mobile forensic artifacts, decode LEB128 varints step by step, and build a Python decoder with bitwise operations. Includes a hands-on XOR decryption challenge.


Making digital forensics training more accessible Elusive Data was founded in early 2024 with a clear purpose: to make advanced digital forensics training more accessible,


PRESS RELEASE Stockholm, Sweden – December 9, 2025 Elusive Data has officially released SQLiteVisualizer™, a next-generation forensicplatform that gives investigators unprecedented insight into how mobile


Small time-savers can make a big difference in mobile forensics.
That’s why VarInt Calculator is now available as a dedicated iOS app—bringing fast VarInt decoding and clear SQLite insights straight to your iPhone or iPad.


Algo de novo está a chegar à perícia móvel Na Elusive Data, a nossa missão sempre foi clara: ajudar os profissionais forenses a trabalhar mais rapidamente, com mais precisão e


Novo curso já disponível: Ganhe controlo sobre os dados das aplicações como nunca antes. Aprenda a descobrir, validar e defender provas ocultas - sem esperar, sem viajar.
Obrigado por um ótimo curso! Finalmente sei como trabalhar com aplicações não suportadas. Foi um clique durante este curso. Já fiz algumas formações antes, mas esta destacou-se porque foi realmente útil de imediato. O instrutor explicou como os dados da aplicação são armazenados de uma forma que fazia sentido, e gostei muito de todos os exemplos reais. Já utilizei algumas técnicas num caso atual.